Loading [MathJax]/jax/output/CommonHTML/config.js
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >web服务也需防范勒索行为来袭

web服务也需防范勒索行为来袭

作者头像
安全乐观主义
发布于 2020-01-24 01:47:24
发布于 2020-01-24 01:47:24
4510
举报
文章被收录于专栏:安全乐观主义安全乐观主义

勒索行为示例锁定个人中心滥用服务隐私泄露诱骗恐吓防范建议

想一下近年来安全行业比较火爆的勒索软件的技术原理,自从WannaCry类漏洞算起,大都是利用永恒之蓝漏洞配合通过smb弱口令进行传播,通过对主机重要数据进行加密后提示要求比特币渠道进行支付,用户无奈妥协后客服会发送解密私钥。任何远程类漏洞的漏洞均可用于勒索软件,比如mysql数据库、框架类、路由器漏洞。如何不能用于勒索,那么还能挖矿。

目前已知案例的漏洞利用技术均基于主机类的漏洞,这里讨论下通过xss搭配csrf这样的web类安全漏洞进行勒索行为,同时给出相应的防范建议。xss是跨站脚本利用漏洞的简称,技术上分为反射型,dom型,存储型,只有存储型具备传播性,难检测性,蠕虫传播性,本文以dvwa相关的模拟环境做概念性验证,对于用户的影响主要从机密性,可用性,完整性方面进行探讨。

安全的风险的组成首先具备相关资产,存在对应漏洞和可能的威胁的情况下才存在。xss已经是一类常见的漏洞,组成风险主要涉及用户的数据资产和应用功能,如果有黑色产业链条为了盈利已经投身去做,就会对用户形成实际的威胁。

示例

锁定个人中心

通过xss锁定用户的个人资料,修改密码,利用受害者的恐惧、服从心理,威胁删除服务和修改数据来影响可用性,胁迫用户就范,在支付赎金后,通过技术手段恢复正常服务及密码。

滥用服务

xss实际上可以通过浏览器进行一系列活动,通过对生活服务类,个人相关、企业邮箱站点,可以通过威胁用户进行勒索。比如要求用户立即支付赎金,警告会以用户合法身份下大量的购物,火车票、外卖、订阅服务订单,或者警示将为站内联系人、好友发送侮辱性语言进行胁迫。用户虽然可以关闭浏览器不管不顾,但是该服务已对真实的世界的利益造成损害。

隐私泄露

获取了个人权限后,利用站点功能的本身保密性,逼迫要求用户支付一定的金额,否则将暴露用户的各项敏感信息,破坏私密性。在体检医疗信息、健康记录,个人邮件、聊天空间类的场景下有一定的威胁性。

诱骗恐吓

也可谎称在用户的电脑网页中发现病毒信息,诱骗用户下载伪装的杀毒软件,或者利用公检法的套路,警告将以用户身份通过上传功能发布黄赌毒内容,诱导受害者主动和骗子联系,进行下一步行为诱导安装主机勒索软件,或者通过现实场景实施勒索犯罪行为。

防范建议

网络安全领域持续发展,用户需要避免点击可疑链接,保持良好的上网习惯。站点服务提供者需要具备一定的安全防御能力,长期防微杜渐,任何低级别的漏洞均有丰富发散的利用空间,务必遵从隐私保护协议,做好安全开发,更好地从用户角度,实现安全能力建设。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2019-12-31,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 安全乐观主义 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
话说安全:把脉勒索软件攻击,我们应如何“破局”?
近年来,勒索软件攻击持续成为热点话题,随着攻击模式愈发成熟,尤其是中招后的难以处置,让业界闻之色变。但勒索软件也并非近乎无解,《话说安全》节目联合腾讯安全与腾讯研究院共同策划“防范勒索软件攻击”系列节目,邀请多位业界知名专家从多维度、多行业一起探讨勒索软件攻击的应对之道。本期主题为《把脉勒索软件攻击,我们应如何“破局”?》。
FB客服
2021/09/16
3840
勒索软件进化史:从简单的加密到多重勒索
勒索软件的演变是过去三十年来网络安全领域最重要的转变之一。勒索软件从 1990 年代作为一种相对粗糙的数字勒索形式开始,已经演变成一种复杂的、价值数十亿美元的威胁。从 1989 年的艾滋病木马开始 — 一种要求受害者向巴拿马的邮政信箱邮寄 189 美元的原始攻击 — 已经演变成采用高级加密、双重勒索策略和加密货币支付的高度协调行动。
星尘安全
2025/01/22
2420
勒索软件进化史:从简单的加密到多重勒索
“不给钱就删库”的勒索病毒, 程序员该如何防护?
近期一家名为ProPublica 的外媒批露了两家号称专门提供勒索病毒数据恢复解决方案的公司,竟然背地里在偷偷地给黑客支付赎金,欺骗寻求数据恢复的用户。
AI科技大本营
2019/09/25
8750
“不给钱就删库”的勒索病毒, 程序员该如何防护?
常见的十大网络安全攻击类型
网络攻击是一种针对我们日常使用的计算机或信息系统的行为,其目的是篡改、破坏我们的数据,甚至直接窃取,或者利用我们的网络进行不法行为。你可能已经注意到,随着我们生活中越来越多的业务进行数字化,网络攻击的事件也在不断增加。
Masutaa大师
2023/07/27
7.4K0
常见的十大网络安全攻击类型
关于WannaRen勒索病毒相关的FAQ(附解密工具)
4月9日,WannaRen勒索病毒作者公布了解密密钥,基于公布的秘钥,绿盟科技研发了相应的解密程序。针对该病毒,我们整理了如下你所关心的FAQ:
绿盟科技安全情报
2020/04/15
1.2K0
关于WannaRen勒索病毒相关的FAQ(附解密工具)
2021年勒索病毒呈现七大趋势
在今年的CES 2021大会上,英特尔展示了第11代英特尔酷睿vPro CPU,其在芯片级别增加了勒索软件检测功能,将能够在硬件级别检测勒索软件攻击,在更底层进行安全保护。
科技云报道
2022/04/16
7310
2021年勒索病毒呈现七大趋势
勒索软件即服务已成为新流行的“疫情”
过去的一年中,我们见证了一系列勒索软件的攻击,攻击摧毁了全球的很多企业。即使不是网络安全行业的从业人员,都已经知道犯罪分子已经找到通过网络进入公司的方法,然后犯罪分子可以锁定计算机使之不可用,直到公司支付了相关的赎金才会恢复。
FB客服
2021/01/08
5700
勒索软件即服务已成为新流行的“疫情”
闲谈勒索攻击 — 趋势、手法、应对
近几年,勒索软件已经逐渐成为了企业面临的主要安全威胁之一,就在Freebuf前段时间发布的文章 2023年度全球勒索赎金排行榜TOP10 可以看到,全球每年因遭受勒索带来的损失达到数十亿美元,那么,作为企业,应该采取哪些手段,来避免遭受勒索病毒攻击呢?
星尘安全
2024/09/24
1730
闲谈勒索攻击 — 趋势、手法、应对
【勒索专题】勒索病毒基本介绍
加密勒索软件主要以加密个人文件和文件夹(文档、电子表格、图片和视频)为主,受影响的文件一旦加密就会被删除,用户通常会在与现在无法访问的文件同名的文件夹中遇到带有付款说明的文本文件,当文件扩展名被自动更改时用户可能会察觉到勒索软件所带来的影响
Al1ex
2023/03/07
1.4K0
【勒索专题】勒索病毒基本介绍
全球WannaCry勒索病毒爆发背后的技术漏洞
5月12日晚,新型“蠕虫式”勒索病毒软件 WannaCry 在全球爆发,攻击各国政府,学校,医院等网络。我国众多行业大规模受到感染,其中教育网受损最为严重,攻击造成大量教学系统瘫痪。国内部分高校学生反
CSDN技术头条
2018/02/12
2.1K0
全球WannaCry勒索病毒爆发背后的技术漏洞
腾讯安全发布《2019年度勒索病毒报告》,企业遭勒索损失增加
勒索病毒是全球最严峻的网络安全威胁之一。2019年,勒索病毒持续在全球范围各大行业“刷存在感”,老牌勒索家族持续活跃,新型勒索病毒层出不穷,网络安全形势不容乐观。近日,腾讯安全发布的《2019年度勒索病毒专题报告》(以下简称《报告》)显示,2019年,勒索病毒围绕目标优质化、攻击精准化、赎金定制化的勒索策略,以数据加密、数据窃取、诈骗恐吓为主要战术,全年勒索金额明显增长。
腾讯安全
2020/02/13
9780
腾讯安全发布《2019年度勒索病毒报告》,企业遭勒索损失增加
【安全事件】从油气管道公司被勒索,剖析DarkSide类组织对关键信息基础设施的影响及应对措施
当地时间5月7日,美国最大的燃油管道运营商Colonial Pipeline因受到勒索软件攻击被迫关闭了其美国东部沿海各州供油的关键燃油网络。此次勒索攻击使美国三个区域受到了断油的影响,共涉及17个州。5月9日,联邦汽车运输安全管理局(FMCSA)发布区域紧急状态声明,放宽了17个州和哥伦比亚特区对携带汽油、柴油、喷气燃料和其他精炼石油产品运输司机的服务时间规定。允许他们额外或更灵活的工作时间,以减轻管道中断导致有关燃料短缺的影响。
绿盟科技安全情报
2021/05/14
7310
【原创】什么是勒索软件?常见的勒索病毒家族有哪些?信息安全为啥那么重要?
勒索软件是互联网上最大的安全问题之一,也是当今组织面临的最大网络犯罪形式之一。勒索软件是一种恶意软件,它可以加密从单台 PC 一直到整个网络(包括服务器)上的任何文件和文档。受害者往往别无选择,他们要么通过向勒索软件背后的犯罪分子支付赎金来重新访问其加密内容,或者从备份中恢复,或者有一个免费的解密密钥可用(这个往往不可能)。
网络技术联盟站
2021/08/18
1.6K0
超千万安卓用户安装某诈骗APP、英国勒索软件攻击数量翻倍|全球网络安全热点
Craigslist内部电子邮件系统本月被攻击者劫持以传递令人信服的消息,最终目的是避免Microsoft Office安全控制来传递恶意软件。
腾讯安全
2021/10/27
5920
超千万安卓用户安装某诈骗APP、英国勒索软件攻击数量翻倍|全球网络安全热点
重生之路:恶意勒索软件BlackMatter和Haron的前世今生
俗话说,“旧瓶装新酒”,而在这里,是“新瓶装旧酒”。作为臭名昭著的勒索团伙,他们都倾向于将财力雄厚的企业或机构视为“猎物”,并将自己标榜为“道德”的化身。
FB客服
2021/08/24
5040
你的Safari浏览器被“锁”了吗?千万别付赎金,升级iOS 10.3即可
前两天苹果发布了最新的iOS 10.3更新,这次更新修复了不少安全问题,其中包括对移动端Safari对JavaScript弹出窗口的处理方式的改变。 前不久,Lookout发现攻击者正在利用这种处理方式对苹果用户实施勒索,其目标主要是那些在网上找色情内容,和想要非法下载盗版音乐和其他敏感信息的人。 你中招了吗? “漏洞”说明 在本次攻击中,诈骗分子滥用了移动端Safari的弹窗处理方式,通过反复弹窗,让用户无法使用Safari浏览器,除非该用户以iTunes礼品卡的形式向诈骗分子支付赎金。 诈骗分子通过这
FB客服
2018/02/23
1.6K0
你的Safari浏览器被“锁”了吗?千万别付赎金,升级iOS 10.3即可
疯狂勒索500强和美国政府,疯猫BlackCat靠什么年入3亿?
自2017年WannaCry席卷全球以来,勒索软件攻击不断升级、演变。如今的攻击规模、影响及破坏效果都在显著扩大,不容小觑。
FB客服
2023/12/21
3920
疯狂勒索500强和美国政府,疯猫BlackCat靠什么年入3亿?
比特币价格的推手之一:勒索病毒!再谈勒索病毒的防御
近两年来,勒索病毒全球肆虐,一度成为比特币价格居高不下的推手之一,由于病毒不断地变化、升级,使得被恶意锁住的重要数据文件,只能以支付比特币的方式向黑客妥协,造成巨额的财务损失不说,很多中毒的企业,还直接面临停产、停工,损失更惊人。
IT狂人日志
2022/05/18
1.1K0
比特币价格的推手之一:勒索病毒!再谈勒索病毒的防御
勒索病毒防范措施与应急响应指南
此前我写过一篇文章《企业中了勒索病毒该怎么办?可以解密吗?》,里面介绍了很多解密的网站,并教了大家如何快速识别企业中了哪个勒索病毒家族,以及此勒索病毒是否有解密工具,也包含一些简单的勒索病毒应急处理方
FB客服
2019/09/03
2.1K0
勒索病毒防范措施与应急响应指南
勒索软件攻击事件-黑客攻防策略
最近,中国某宇宙大行遭受了一起重大的网络攻击事件。据多个报道,这次攻击是由勒索软件团伙 Lockbit 发起的。Lockbit 代表在一份声明中表示,该银行已经支付了赎金,并且交易已经完成。
leon 橙
2023/11/15
6140
推荐阅读
相关推荐
话说安全:把脉勒索软件攻击,我们应如何“破局”?
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档