最近網路上有一個很熱門的詐騙手段叫 “Phishing”, 它的發音和『釣魚』的 Fishing 是一模一樣的。如果你還沒有聽過這個名詞的話, 以下是一段我從網路上剪下來的一段關於 “Phishing” 的定義與解釋。
Phishing is the term coined by Internet scammers who imitate legitimate companies in e-mails to entice people to share user names, passwords, account information or credit-card numbers. The term Phishing comes from the fact that Internet scammers are using increasingly sophisticated lures as they “fish” for users’ private information. The most common ploy is to copy the look and feel of a web page from a major site and use that design to set up a nearly identical page that appears to be part of the company’s site.
基本上, 近來有不少網路上的不法之徒, 假裝合法經營的正規的公司寄送 email 給網路使用者。 他們用一些詭詐的手段, 企圖騙取這些客戶的重要私人資料, 如帳號、密碼或信用卡號碼等等。最典型的手法是, 他們寫信告訴你, 你的帳號可能遭人盜用, 為了『保障您的權益』, 請您立即上網採取適當措施以保護您個人的檔案。為了取得用戶的信任, 他們誘騙這些人去一個看起來和設計的跟該合法公司的網站看起來『一模一樣』的假網站, 讓你不疑有他, 將重要的個人資料輸入寄送給他們。
昨天傍晚, 我剛好收到一封『魚夫先生』寄來的詐騙信, 我們就來一起來揭發他們的詭計吧!
(圖一) 送來一封假裝從 PayPal 這個提供線上付款機制的公司發出的信, 告訴我帳戶可能被盜用, 請按連結上網確定個人資料。

(圖 二) 事實上, 我沒有用過 PayPal 這個東西。但是, 假如收信人真的是 PayPal 的用戶的話, 可能就會趕緊照著信中提供的連結連上 PayPal 的網站去。不過, 如果我們注意看的話, 真正的連結並不是信裡寫的 https://www.paypal.com/cgi-bin/webscr?cmd = login-run, 而是螢幕下方顯現的 URL。

(圖三) 不知情的用戶來到了假可亂真的冒牌 PayPal 網站。

(圖四) 真正的 PayPal 網站。除了網址與橫幅廣告外, 是不是看起來幾乎一模一樣呢?

如 果用滑鼠 Right Click > View Source 的話, 我們可以發現這個接受用戶帳戶和密碼的程式的執行處是 https://www.paypalobjects.com, 另一個空殼網站。於是就這樣神不知鬼不覺的, 這些非法魚夫就收到上當的用戶的寶貴資料了。很可怕, 不是嗎?
要防止這種 Phishing Fraud 話, 建議不要隨便將自己的個人資料分享給別人。一般公司其實不會要求他們的客戶做這樣的事, 如果不小心上當的話, 應該立即通知使用服務的公司, 取得他們的保護。


2 Responses to 網路魚夫 Internet Phisher