仔细阅读:如何识别——并避免——同形异义字攻击

仔细阅读:如何识别——并避免——同形异义字攻击

你已经仔细阅读了这封邮件,它看起来是合法的。它要求你点击的链接没有任何常见的危险信号:URL中没有奇怪的数字或多余的部分。你觉得可以安全地继续。但如果你再仔细一点看,你可能会注意到其中一个字符有些不对劲。就像本文标题中,我们用西里尔字母“α”代替了“a”。

诈骗者可以使用不同字母表中的字母来创建URL和电子邮件地址,这些地址看起来几乎与真实的一模一样,但实际上会将任何点击它们的人发送到假网站或收件箱。从那里,他们可以窃取个人详细信息用于他们的诈骗。还有其他字母和符号很容易被替换。去年,技术专家发现诈骗者使用日语平假名字符“ん”来看起来像地址中的“/”,该地址旨在看起来像是在Booking.com的网站上。

网络安全公司ESET的全球安全顾问Jake Moore表示,诈骗者“喜欢微软”作为公司身份来冒充。“一个假网站可能会使用西里尔字母‘с’而不是拉丁字母‘c’(miсrosoft vs microsoft),”他说。

在全屏中查看图像

如今,大多数网络钓鱼攻击旨在将人们指向链接,而不是下载附件。摄影:Dominic Lipinski/PA

Moore表示,这种类型的欺诈——被称为同形异义字攻击——正变得越来越流行。同形异义字是一种看起来与另一个字符非常相似,甚至完全相同的字符。“如今,大多数网络钓鱼攻击旨在将人们指向链接,而不是下载附件。如果附件是恶意的,安全软件可以轻松扫描并捕获它们,”他说。“因此,犯罪分子需要设计他们的网站,使链接看起来真实,并随意要求人们不加思考地点击它们。”

NordVPN的首席技术官Marijus Briedis表示,同形异义字攻击“实际上更像是一种心理技巧,而不是技术技巧”,因为诈骗者通常试图让你恐慌并迅速回应,而不是花时间检查事情。“目的是制造一种恐慌感,这样你就不会太仔细地查看URL。他们赌的是,当我们匆忙时,我们的大脑会看到我们期望看到的东西,”Briedis说。“这只是表明,你点击链接时做出的瞬间决定往往是整个安全链中最脆弱的部分。”

它看起来像什么

真实的东西。直到你仔细看。

你会收到一封电子邮件或短信,暗示你需要点击一个URL或电子邮件来解决问题。

在全屏中查看图像

如果你收到一个链接,花点时间思考,而不是立即做出反应。摄影:Sergey Tolmachev/Alamy

有些字体使替换几乎无法检测。例如,在用Comic Sans写的电子邮件地址中,西里尔字母a看起来一点也不突兀。“我们花了多年时间告诉人们在信任网站之前检查它,但这种技术的问题在于,你可以完全这样做,但仍然会被骗,因为它看起来应该如此,”Moore说。如果它是一个URL,Moore说,它通常会引导到一个网站,鼓励你输入真实网站的凭据,包括你的用户名、密码,甚至一次性密码。

该怎么做

如果你收到一个链接,花点时间思考,而不是立即做出反应。“如果任何文本、WhatsApp或电子邮件要求你在任何地方登录,至关重要的是,你要独立访问真正的网站,而不是信任你面前的链接以节省几秒钟,”Moore说。并对电子邮件地址应用同样的思考。输入你知道是正确的地址,而不是点击链接。保持你的浏览器更新。它会标记可疑网站,通过保持更新,它将捕获犯罪分子最新的变通方法。设置双因素认证,或多因素认证(2FA或MFA)意味着你有两个步骤登录网站。如果你发现你的详细信息已被泄露,立即更改你的密码。联系你的银行,并向Report Fraud报告网络钓鱼攻击。

常见问题
常见问题 如何发现和避免同形异义字攻击



1 什么是同形异义字攻击

就是攻击者在名称中替换字母或字符为相似的字形来欺骗你 例如将googlecom中的o替换为零或使用看起来像拉丁a的西里尔字母



2 为什么叫同形异义字

Homo意思是相同,glyph意思是形状 同形异义字是看起来相同或几乎相同但实际上不同的字符



3 这与域名抢注有什么不同

域名抢注依赖于你打错名称 同形异义字攻击使用看起来正确的字符,因此假名称乍一看可能显得完美



4 攻击者使用同形异义字做什么

主要是网络钓鱼 他们创建假网站、电子邮件地址或应用名称,看起来像可信品牌,以便你输入密码、支付细节或下载恶意软件



5 你能给我一个简单的例子吗

pplecom带有西里尔字母在大多数字体中看起来与applecom相同,但它是一个完全不同的域名



6 哪些字符常被滥用

类似拉丁字母的西里尔字母和希腊字母,数字0代替字母O,数字1或字母I代替小写l,以及rn代替m



7 我如何发现同形异义字攻击

不要相信你所看到的——检查实际字符 悬停在链接上查看真实URL,检查地址栏,并对意外消息敦促你登录或支付保持怀疑



8 我在手机上 我还能检查吗

是的,但更难 长按链接预览URL,避免点击来自未知发件人的短信或电子邮件中的链接 改为通过浏览器或应用直接访问网站



9 避免这些攻击的最简单方法是什么

不要点击意外消息中的链接 自己输入地址或使用你之前保存的书签



10 浏览器会警告我吗

现代浏览器如Chrome、Firefox和