一個以假亂真的仿冒頁,做起來不用花任何錢。標誌、字型、版面,甚至網址列上的那把鎖,都可以在一個下午之內複製完。攻擊者唯一複製不了的是網域名稱,這就是為什麼每一個可靠的檢查,最後都會回到「把網址讀對」這件事上。
成人訂閱之所以特別吸引這種攻擊,有一個明確的原因:受害者不太可能打電話給客服、把郵件轉給同事,或事後把這件事鬧開。難以啟齒就是槓桿。認清「尷尬本身是攻擊設計的一部分」,這件事本身就是一種防禦。
網址要怎麼讀才對?
從右邊讀起,不是從左邊。真正重要的網域,是緊接在頂級網域前面的那一段。
它左邊的所有東西,都可以由控制那個網域的人自由選擇,包括那些看起來讓人安心的字眼:
| 顯示出來的網址 | 註冊網域 | 判定 |
|---|---|---|
account.example.com/billing |
example.com |
屬於 example.com |
example.com.billing-secure.xyz |
billing-secure.xyz |
攻擊者的網域 |
example-billing.com |
example-billing.com |
完全是另一個網域 |
examp1e.com |
examp1e.com |
同形異字 —— 用數字 1 冒充字母 l |
example.com@evil.tld/pay |
evil.tld |
@ 前面的一切都會被忽略 |
還有兩個陷阱。國際化網域可以顯示出跟拉丁字母視覺上一模一樣的西里爾或希臘字母;瀏覽器通常會把這些顯示成 xn-- 開頭的 punycode,所以在一個你熟悉的品牌上看到網址列出現 xn--,那就是百分之百的假貨。而在手機上,網址列會被截斷 —— 在你判斷任何事情之前,先點一下把完整網址展開。
刷卡表單應該長在哪裡?
在一個不是你自己導航過去的頁面上,它根本就不該存在。
多數正當的商家並不想碰你的卡號,因為直接經手它會帶來重得多的法遵負擔。他們要嘛把你導向金流商自己的網域,要嘛把刷卡欄位嵌在一個由金流商提供的 iframe 裡。無論哪一種,卡號都是輸入在金流商的頁面上,不是商家的頁面上。
實務上的檢查:
- 這件事是你自己起的頭嗎? 從郵件裡點連結抵達的帳務頁,跟你自己打網址、登入之後抵達的帳務頁,是兩回事。只有後者是可以驗證的。
- 這個網站本來就有你的卡了嗎? 既有的訂閱者幾乎不會被要求重新輸入完整卡號。「請重新確認您的付款資料」是最強的單一造假指標之一。
- 表單要的東西超出一筆付款需要的範圍嗎? 卡號、有效期限、CVC 與郵遞區號,那是一筆付款。再加上出生日期、身分證字號、帳號密碼、母親的娘家姓,或卡片的照片,那就是在收割身分資料。
- CVC 被要求了不只一次嗎? 真正的流程只會問一次。
哪些訊號能把假頁面跟真的帳務頁分開?
拿它去對照正版會怎麼做,而不是去找它的錯誤 —— 現代的仿冒頁幾乎不出錯。
| 訊號 | 釣魚頁 | 正當的頁面 |
|---|---|---|
| 你是怎麼抵達的 | 郵件、私訊或廣告裡的連結 | 你自己打了網址並登入 |
| 網域 | 相似、加了連字號,或根本無關 | 網站自己註冊的網域 |
| 語氣 | 期限、停權威脅、「最後通知」 | 中性,沒有倒數 |
| 要求的資料 | 卡片加密碼再加身分證件 | 只有刷卡欄位 |
| 卡片輸入 | 欄位就放在同一個頁面上 | 金流商網域,或金流商的 iframe |
| 客服路徑 | 頁面上直接放電話號碼或聊天連結 | 在你登入後的帳號裡才有聯絡管道 |
| 登入狀態 | 要你為了「驗證」再登入一次 | 你本來就已經登入了 |
| 語言 | 些微的文法漂移、幣別前後不一致 | 跟網站其他部分一致 |
那些聲稱拍到你的影片的郵件呢?
把性勒索郵件當成附了威脅的垃圾信。標準版本會引用一組你認得的密碼 —— 取自舊的外洩名單,不是從你的裝置上拿的 —— 然後宣稱手上有你的網路攝影機錄影。
破綻在於,這些訊息從來不附上那些素材,因為它根本不存在。它們附的是一組密碼、一個期限,和一個錢包地址。如果真有攻擊者握有真的影片,第一封訊息裡就會放一格畫面。
正確的應對是:一毛錢都不付、一個字都不回,並且把任何還在用那組被引用密碼的帳號改掉。付了錢等於把自己標記成「會付錢的人」,而且必然會招來第二次索求。
如果你已經把資料輸進去了呢?
在這裡,順序比速度更重要,雖然兩者都有幫助。
| 步驟 | 為什麼排在這個位置 |
|---|---|
| 1. 用卡片上印的號碼打給發卡機構 | 停掉卡號才能止血;絕對不要用可疑頁面或郵件上的號碼 |
| 2. 到真正的網站上,把你輸入過的密碼改掉 | 就當那組帳密在你按下送出的那一刻就已經被抓走了 |
| 3. 在任何重複使用過那組密碼的地方也一起改掉 | 拿它去撞其他服務的攻擊,幾小時內就會跟上 |
| 4. 在真正的帳號裡把所有工作階段登出 | 在有些平台上,被偷走的工作階段權杖撐得過一次改密碼 |
| 5. 檢查帳號的救援設定 | 攻擊者會加上一個救援信箱或電話,好保住存取權 |
| 6. 檢視對帳單上有沒有小額的試刷 | 真正的扣款之前會先有測卡 |
有一件事是刻意沒列進去的:不要照著那個頁面或郵件的建議去安裝什麼「安全」工具。那是同一場攻擊裡已知的第二階段,而它會把一個卡片問題變成一個裝置問題。