對于不少網友來說,很多網站常用的Captcha驗證碼機制(一種通過識別圖片中字母方式來區分真實人類還是網絡機器人的驗證方法)并不陌生??墒沁@個機制現在已不再安全,因為有安全研究人員發現駭客正利用其將受害者引入網絡釣魚頁面。
據悉,駭客會在電子郵件中夾帶一個語音文件,一旦收信人按下播放鍵,會彈出一個Captcha驗證碼頁面,而安全電子郵件網關(Secure Email Gateway,SEG)掃描后是無法發現惡意組件的,但其卻會將收信人繼續引導至一個有輸入需求的微軟證書釣魚頁面。
研究人員表示,不管是Captcha頁面或是網釣頁面都是由微軟架構代管,且兩個網頁也都使用合法的微軟頂級網域名稱,因此在與網域黑名單進行比對時,得到的都是“安全”的回復。
據統計,在所有的網釣活動中,有75%都是為了竊取受害者的證書,而在這些捕獲證書的攻擊中,又有超過91%是想方設法地繞過SEG??傊褂谜咴陂_啟來路不明的郵件,或是通過鏈接訪問各類網站,并被要求輸入證書時都應該特別小心才行。