Chrome等移動瀏覽器曾有1年多空窗期 沒有警告釣魚網站

Editor發表於2019-05-26

根據本週釋出的研究報告,在過去一年多時間裡包括Google Chrome、Mozilla Firefox和Safari在內的瀏覽器均沒有及時更新釣魚網站黑名單,無法在使用者上網過程中提供妥善的保護。研究小組表示:“我們發現主流移動瀏覽器在保護措施方面存在巨大漏洞。令人震驚的是,移動端Chrome、Firefox和Safari儘管在安全設定中啟用黑名單保護,但是無法對2017年年中至2018年末的釣魚網站發出提醒。”


Chrome等移動瀏覽器曾有1年多空窗期 沒有警告釣魚網站

Chrome等移動瀏覽器曾有1年多空窗期 沒有警告釣魚網站


這個問題只有使用Google Safe Browsing link blacklisting技術的移動端瀏覽器受到影響。該研究小組由亞利桑那州立大學的學者和PayPal工作人員組成,隨後他們向谷歌通報了這個問題,直到2018年年底才正式修復。


Chrome等移動瀏覽器曾有1年多空窗期 沒有警告釣魚網站


研究人員表示:“根據我們的調查,我們發現由於過渡至新的移動API(設計優化流量使用),導致移動GSB黑名單出現不一致的情況,最終不能按照預期執行。”2017年年初,名為PhishFarm的學術研究專案中發現了這一重大安全漏洞。


在調查期間,研究人員建立並部署了2,380個模仿PayPal登入頁面的網路釣魚頁面。研究人員沒有測量他們的網址在網址黑名單上的速度,而是使用使用“隱藏技術”部署網路釣魚頁面,旨在欺騙URL黑名單技術,然後記錄這些“隱形”網路釣魚頁面落在“危險網站”列表上所花費的時間。


Chrome等移動瀏覽器曾有1年多空窗期 沒有警告釣魚網站

為了推進PhishFarm,科研小組對 Google Safe Browsing、Microsoft SmartScreen以及其他US-CERT、Anti-Phishing Working Group, PayPal, PhishTank, Netcraft, WebSense, McAfee和ESET管理的URL黑名單進行了測試。


來源:cnBeta.COM 


巴爾的摩市已被加密貨幣勒索軟體困擾兩週


谷歌發現G Suite漏洞:部分密碼明文儲存長達十四年

相關文章