註冊並分享邀請連結,可獲得影片播放與邀請獎勵。

中国人权-Human Rights in China
@hrichina
Founded in March 1989, HRIC is dedicated to promoting international human rights and advancing the institutional protection of these rights in #China#.
加入 February 2009
1.1K 正在關注    94.2K 粉絲
【警惕新型钓鱼手法:以「朋友」发来的邀请函窃取登录凭证】近期,中国人权捍卫者和活动人士成为一场钓鱼攻击的目标。攻击者伪造派对邀请函,冒充他们熟识的联系人以及正规的电子邀请函服务。 过去五周里,多名中国人权捍卫者和活动人士收到派对邀请邮件,发件人显示的都是他们认识的名字。这些邮件后来被确认为钓鱼攻击,冒充了 Evite、Greetings Island、Punchbowl 等人们熟悉的邀请函服务,使用的邮件标题包括「生日派对,你在宾客名单上」(Birthday Bash—You're on the Guest List)、「一个难忘的夜晚」(A Memorable Evening)、「受保护的邀请函」(Protected Invitation)、「欢迎参加我的派对」(Welcome to My Party)、「给你发来一份邀请」(Sent You an Invitation),让邮件看上去既正规,又像是专门发给收件人本人的。 但收件人一旦点击「查看邀请函」(View Invitation)、「回复出席」(RSVP)、「看看谁会来」(See Who's Coming)、「打开你的邀请函」(Open Your Invitation)这些按钮,就会被转到毫不相干的可疑网站,与链接上显示的目标地址并不一致。有人随后试图核实邀请函的真伪,或者只是想把自己从邮件列表中移除,结果发现标注为「隐私政策」(Privacy Policy)、「将我移出名单」(Remove Yourself)、「屏蔽此发起人」(Block This Host)的链接,同样通向恶意网站。 技术证据显示,部分邮件可能并非单纯伪造发件人地址(这种手法称为「电子邮件欺骗」,即 spoofing,攻击者篡改邮件头和发件人信息,让邮件看起来来自某个认识的人),而是通过已被入侵的邮箱账号发出的。这让整场攻击格外危险:当消息来自熟悉的名字和一个真实存在的邮箱账号,收件人更容易信以为真。 目前的证据还不足以将这场攻击归因于中国政府或某个特定的攻击者,但所观察到的模式,与一场正在进行、针对中国人权捍卫者和活动人士的钓鱼攻击相吻合。从目前收集到的样本来看,这些邮件的目的之一很可能是窃取账号凭证。点击恶意链接之后,收件人可能被带到伪造的 Google、Microsoft 或其他登录页面,用以骗取密码、验证码或有效的登录会话。更为复杂的钓鱼系统,还可能通过截取会话信息,绕过常规的多重验证。 中国人权郑重提醒读者:不要点击任何来路不明的邀请函链接,哪怕消息看上去来自你认识的人。正确做法是通过另一个独立、可信的渠道联系对方,确认邀请是否真实。 如果你已经点开了链接,但没有输入任何信息,请立即关闭页面,不要再次打开。如果你输入过密码、验证码或其他账号信息,请立即修改密码,登出所有处于活动状态的登录会话,并检查近期的账号活动有无异常。条件允许的话,请启用抗钓鱼的多重验证,提醒你的联系人,并请所在机构的安全团队检查这封邮件。
顯示更多
0
35
18
8
轉發到社區