趋势科技:互联 坏蛋利用“咱们加密吧”证书隐蔽恶意软件

趋势科技(Trend Micro)称发现骗子滥用免费的“咱们加密吧”加密认证系统,将恶意软件弄到电脑上,被攻陷的HTTPS 站用于提供钓鱼套件,“咱们加密吧”的回应是,此为不可避免的。

被攻陷的HTTPS 站用于提供钓鱼套件

更新:“咱们加密吧”的回应是,此为不可避免的。

安全欺诈研究人士Joseph Chen去年12月21日发现一些异常活动,日本的一些 友访问过一个 站后就会通过加密HTTPS提供恶意软件。该 站利用钓鱼工具包(Angler Exploit Kit)感染 友的机器与软件,其目的是奇袭他们的 上银行账户。

由于使用了加密,恶意软件在传输过程中可以避开 络安全的扫描,而证书则有助于恶意站点的合法化。

为了得到他们的 “咱们加密吧”(Let’s Encrypt)证书,攻击者攻陷了一个未透露站名的 站服务器,并创建了自己的服务器 站子域名及获取了该子域的HTTPS证书。

趋势科技发现的“咱们加密吧”证书

Chen今天解释,犯罪分子用了子域来承载诱杀广告,使其看起来像是来自合法的主 站。广告中还含有抗防病毒代码。

Chen对“咱们加密吧”的政策略有微言,“咱们加密吧”奉行所谓 “非内容过滤器”政策。Chen表示,CA(证书认证机构)应在阻止这样的攻击时发挥作用,CA仅仅检查谷歌的安全浏览API证书是不够的。他觉得应该存在机制防止未经授权证书的注册。

声明:本站部分文章及图片源自用户投稿,如本站任何资料有侵权请您尽早请联系jinwei@zod.com.cn进行处理,非常感谢!

上一篇 2016年1月4日
下一篇 2016年1月4日

相关推荐