安全廠商金山網絡日前發布高危預警:新型網購木馬騙術正全面升級,每天約有萬名網友遭遇攻擊,網絡金融安全再次告急。
這是繼年初釣魚網站風波后,今年第二次大規模的網絡金融安全大戰。不同的是,上次攻擊的對象是網銀,而這一次就把目標放在了第三方支付。
新型木馬如何作案?
5月21日,北京的李女士像往常一樣打開電腦,習慣性地瀏覽淘寶網頁選擇心儀的商品,一組價值420元的飾品套裝吸引了她的注意,因為網站所示產品細節不夠清晰,她隨即通過淘寶旺旺聯系賣家,對方表示因為當前客戶過多,可通過QQ向其他客服咨詢更多問題,李女士照辦。通過QQ聯系到的“客服”十分熱情,此人表示現在購買產品還有禮品贈送,并發來名為“禮品清單”的壓縮包,李女士接收后隨即進行查看,然后繼續交易。誰知多次嘗試使用支付寶進行支付,都顯示支付失敗,反復支付四次之后,她以為網絡出現問題準備放棄這次交易的時候才發現,之前幾次的支付已經生成,購物款已從網銀中轉出,但并未進入自己的支付寶賬戶,而是在短短幾分鐘之內被騙子血洗一空。
金山網絡安全專家李鐵軍分析,這是非常典型的“網銀吸血鬼”木馬作案流程,木馬的作者首先自己做出一個“誘餌”網頁,或者盜取一些店鋪的ID來偽裝賣家,掛出一些比較有價格吸引力的商品。網購者“上套后”會和他們接觸,這時候,騙子就會”根據不同的對象,將“網銀吸血鬼”偽裝成“產品細節圖”、“交易須知”、“吊牌照片”、“價目表”、“售后服務條款”等發給買家,一旦雙擊運行電腦就會被感染。此后,買家所有正常的網購交易都會被劫持。即使是購買正常網頁中的商品,所有交易錢款也會直接打到木馬操控者的賬戶。
“吸血鬼”更可怕的地方在于隱蔽性非常強,因為采用的是非常規的ACE、DMG等壓縮包格式,甚至采用嵌套壓縮的方法,能夠導致殺毒軟件攔截失效,成功躲過追殺。并利用一個超大德exe文件進行“免殺”處理,相比以往的網購木馬更難識別。
不難想象,網銀吸血鬼的影響范圍不斷擴大。
除了金山公司發布預警,卡巴斯基也表示對一種名為“壓縮炸彈”的木馬程序保持高度警惕,江民反病毒中心同樣正在緊急布局與所謂“網購殺手”奮戰到底。
網購木馬增長迅速,網銀木馬“四大家族”月吸500萬
滿天亂飛的各式木馬集中爆發讓大眾對于網絡金融安全的信任感,變得更加脆弱。
業內資深安全專家張先生告訴理財周報記者,其實不論是“網銀吸血鬼”還是“壓縮炸彈”,其實都是網購木馬的分支,實質差別不大,可能各家安全公司的命名方式和統計口徑略有不同。
“網購木馬造成的個體經濟損失往往數額不算太大,公安機關都難以立案,很多網友在資金損失后也選擇了忍氣吞聲,或者將矛頭指向淘寶,其實淘寶店家只是替罪羔羊,他們也是受害者。真正的吸血鬼隱藏在暗處,還沒等你反應過來,新的木馬變種又會殺得你措手不及。”
一時間人心惶惶,網絡金融生態安全所要應付的對手已越來越強大,越來越狡猾。
360安全中心近日首度曝光的網銀木馬“四大家族”,代號分別為盜草工作室、烈火工作室、紅名工作室以及耀發工作室。他們設計出了傳播中70%以上的網銀木馬,保守估計,每月從網民口袋中掠奪的非法收入超過500萬元。2010年被不法分子盯上的網購用戶損失總額已達到150億元。
這個數字足以讓很多人開始慌張。
與此同時,安全威脅也不斷翻新,目前對網購用戶威脅最大的攻擊有兩種方式,一是釣魚網站,二是網購木馬。今年年初的中行網銀風波屬于典型的釣魚網站攻擊案件,是目前最主要的網絡金融安全隱患。而網購木馬2010年剛剛出現卻增長迅速,已經出現大范圍危害的趨勢。目前變種數量已超萬個,每月就會有近3000個“新品種”誕生,與釣魚網站相比,網購木馬隱藏更深。
防控方案:亟需全鏈條合作
不僅是病毒木馬釣魚網站的騙術花樣百出,網絡金融安全所涉及到的整個鏈條也十分復雜,涉及安全廠商、銀行、第三方支付、電子商務網站等諸多關聯方企業,讓風險控制變得十分困難。
金山網絡安全專家李鐵軍向理財周報記者表示,比如包括這次的“網銀吸血鬼”爆發在內的很多安全危機,從每一個單一環節來看,都不存在問題,網銀正常,支付寶也正常,是一些中間的環節被攻破,讓木馬操控者成功得手。所以整個鏈條中的各種企業相互合作非常有必要。
“目前的合作還多停留在信息交互等層面,如果要大規模的相互介入,甚至調整交易系統,銀行或者第三方支付公司都害怕會影響本身系統的穩定性,改進成本也比較高,而電子商務企業也會擔心在某種程度上影響原本購物環節的簡易性。”
奇虎360相關負責人也表示,“銀行、第三方支付與安全公司的合作,有助于合作各方及時對新的安全威脅作出應對,比如一些銀行在接到客戶舉報的網銀釣魚鏈接后,可將這些鏈接及時反饋給安全公司,加入惡意網址庫。”
值得高興的是,一些令人期待的變化也正在發生。
理財周報記者了解到,支付寶去年開始與招商銀行、建設銀行等啟動風險聯防計劃,針對付款這一核心環節進行聯合研究,在支付時智能判斷訂單狀態,防止用戶陷入網絡釣魚陷阱,防止付款頁面被調包的全套方案也正在研討。
而360安全中心也正在與中國金融認證中心(CFCA)、中國反釣魚聯盟、多家國內主要銀行、淘寶等主流購物網站以及第三方支付公司展開網絡安全方面的產品與服務合作,合作形式主要包括提供安全檢測、第一時間通報信息以及合作處理各種釣魚網頁和新型木馬病毒等。
金山公司與淘寶旺旺的合作也正在進行中,“未來可能會將安全控件植入旺旺的客戶端,便于攔截交易中一方發送的惡意網址和木馬病毒。”