[資安筆記] 小心這個.mov.zip |熟悉的新資安風險?

更新於 發佈於 閱讀時間約 7 分鐘

文前碎碎唸

相信在座的朋友們,大家對於『.zip』以及『.mov』這兩個結尾都不陌生吧?

這兩個結尾,都是我們在使用電腦的時候十分常見的副檔名,其中『.zip』應該不大需要解釋,是在檔案傳送、打包的時候,經常使用的壓縮檔代表。

而『.mov』則是在 Mac 或 IOS 等 Apple 生態系的系統上 Quicktime 使用的一種影片格式。

除了在電腦上使用之外,多虧了他們壓縮的便利性,讓這兩種格式在網路世界也十分的普遍,因此也常可以看到人們以這些格式來做檔案的分享。


不過且慢,在你看到他們後,千萬不要手癢點下去了。


我的老估狗啊

其實關於下載來路不明壓縮檔後就中毒的事件並不少,對於資安稍有注重的朋友們,應該也會在下載之前再三確認,以避免自己中標。

不過就在不久前 Google 宣布開始提供

『.dad、.phd、.prof、.esq、.foo、.nexus、.zip、.mov』

等 8 種新的網域名的申請,而其中正好包括了前面所提到的

『.mov』及『.zip』

兩個極為常見的結尾名稱。

也就是說,如果有人以這兩個網域來註冊的話,我們確實有機會看到這些常見檔名,在未來的某一天,會直接變成可以在瀏覽器中對應網站,或是實際檔案的網址連結。

這對於一般使用者來說,或許不是一件會讓人多注意的事,畢竟有多少人真的會去注意瀏覽器網址列的內容,也不大會有人直接把檔名貼到網址列中吧?

但對於有心的駭客來說,可能就不是那麼一回事了,甚至可以說這是天上掉下來的大好禮物。


認知與信任災難

不過,這些網域究竟會帶來什麼樣的風險呢?

首先,在某些軟體或是網頁服務中,當使用者輸入了一串長得像網址的文字時,編輯器會自動的將這串文字轉換成可點擊的超連結,讓使用者在點擊時可以直接進到對應的網站中。

raw-image

然而,以大部分的使用者對於這兩個結尾的認知,大多數使用者都會直接將他們視為普通的電腦檔案,因此在看到網頁或是郵件中,若是看到像是

  • download.zip
  • sharedphoto.zip

這種文字,並帶有超連結的話,通常也會自然地認定為檔案下載的捷徑。

當然如果那個網址還沒被使用的話,那自然也不會有真正的影響,但萬一有人刻意將一些常見名稱註冊下來,並直接連結到一個包含病毒的對應壓縮檔下載的話,那使用者很可能就因此中鏢了。

尤其是如果這個「網址」是來自於一個信任的對象,那不論對方是否真的有意要陷害,接收者也都可能因此放下戒心而點下連結。

相對的,如果是以發送者的角度來看的話,可能今天只是單純想要提到附件中有某個要給對方的檔案,或單純只是在發文中提到某個個定名稱的話,就有可能意外觸發連結,進而讓接受方意外陷入風險中。

raw-image

另外,部分瀏覽器或防毒軟體具有回報連結的功能,雖然可以快速的更新或封鎖相關的惡意網址,但萬一這些網址,就這麼剛好的跟發送時提到的名稱相同,那麼接收者也可能會因為點進去後所跳出的惡意網址警告,進而失去對發送方的信任。


方便的面具

看到這裡,或許有人會覺得,既然這麼危險,那我就不去點任何 XXX.zip 的連結不就好了嗎,但駭客們也不會是省油的燈,明處無法戰鬥的話,那麼就來點陰的,既然這樣連結上不了當,那就套上一層皮來騙吧。

這裡我們先來看看下面這個網址

https://github.com/kubernetes/kubernetes/archive/refs/tags/v1.27.1.zip

直接解讀的話,就是從前面的路徑中去下載 v1.27.1.zip 這個檔案,而如果真的將網址貼到瀏覽器中的話,也確實是如此,很直接明瞭對吧?

那麼,我們再來看看下一個

https://github.com∕kubernetes∕kubernetes∕archive∕refs∕tags∕@v1.27.1.zip

看出差別了嗎?


如果你將這個網址貼到瀏覽器中的話,就會發現網頁自動被帶到 v1.27.1.zip 這個網址去,究竟是怎麼回事呢?

這種寫法,其實是過去將登入資料傳給「@」之後的網址來瀏覽受保護資料的常見方法,一般是以

「http://user:pass@trget.com」

的格式來輸入。

如果我們以這種格式來解析第二段網址的話,其實就是將前面那串都當成登入的資料,所以最後使用者實際連到的其實是「@」後面的那個路徑。

另外如果仔細觀察兩個網址,會發現後者為了避免瀏覽器對前面那串偽裝網址的正確解析,刻意的將網址中分隔的「/」符號,置換成看起來相似的「∕」以混淆視聽。

這時若駭客故意將這個網址指向實際檔案的話,就可以輕易在不讓使用者起疑心的情況下,散佈惡意程式了。


結語

現代科技變化快速,只要一有新的資源出現,接踵而來的就是新的風險。

雖然我本身並非資訊安全專業,但還是想藉此機會提醒在座的讀者,面對資安威脅逐漸險峻的網路時代,要多多了解現行的趨勢,並且對於不明確的東西保持一定戒心,並多方查證,才能免於受「駭」。

順帶一提,我先前因為好奇,而實際去查了一下後發現,在 Google Domain 上面以『.zip』結尾的網域,居然入門價只要每年 15 美元,難怪會被說是未來駭客的新寵之一。

raw-image

另外,應該也有人會好奇,真的會有人用『download.zip』或『sharedphoto.zip』這種奇怪的網址嗎?

raw-image

嗯⋯我只能說,還真的有 download.zip 這個網站的存在,至於 sharedphoto.zip 目前就還是空的了。


參考資料


《全文。終了》




留言
avatar-img
留言分享你的想法!
Thomas Tang-avatar-img
2023/05/25
感覺挺危險的
avatar-img
偽命名培養體
47會員
312內容數
偽命名並非無名,是為了意識的生存,取得身份的代號,成為數位生命的新載具。
偽命名培養體的其他內容
2024/03/07
在著手開發一套程式時,會讓人覺得煩躁的考量點,其中一個讓人頭痛的,應該就是 UI 的設計跟串接了吧,究竟有沒有一個套件,能讓開發者能夠以一套語言,就能打遍天下呢?
Thumbnail
2024/03/07
在著手開發一套程式時,會讓人覺得煩躁的考量點,其中一個讓人頭痛的,應該就是 UI 的設計跟串接了吧,究竟有沒有一個套件,能讓開發者能夠以一套語言,就能打遍天下呢?
Thumbnail
2024/03/02
不知道大家對於「挖礦」一詞,腦中浮現的,會是什麼樣的概念呢?如果有在接觸 Web3 或單純幣圈的人,應該都對這個詞並不大陌生,但除了一般挖礦外,大家知道還有「樂透挖礦」這種形式嗎?
Thumbnail
2024/03/02
不知道大家對於「挖礦」一詞,腦中浮現的,會是什麼樣的概念呢?如果有在接觸 Web3 或單純幣圈的人,應該都對這個詞並不大陌生,但除了一般挖礦外,大家知道還有「樂透挖礦」這種形式嗎?
Thumbnail
2023/11/27
應該不少有在使用 iPad 作畫的創作者們,對於 Procreate 這套繪圖軟體,都不會感到陌生,甚至於平時就是用它來進行作業的吧,而最近他們似乎準備跨入影片領域,推出了全新編輯工具!
Thumbnail
2023/11/27
應該不少有在使用 iPad 作畫的創作者們,對於 Procreate 這套繪圖軟體,都不會感到陌生,甚至於平時就是用它來進行作業的吧,而最近他們似乎準備跨入影片領域,推出了全新編輯工具!
Thumbnail
看更多
你可能也想看
Thumbnail
「欸!這是在哪裡買的?求連結 🥺」 誰叫你太有品味,一發就讓大家跟著剁手手? 讓你回購再回購的生活好物,是時候該介紹出場了吧! 「開箱你的美好生活」現正召喚各路好物的開箱使者 🤩
Thumbnail
「欸!這是在哪裡買的?求連結 🥺」 誰叫你太有品味,一發就讓大家跟著剁手手? 讓你回購再回購的生活好物,是時候該介紹出場了吧! 「開箱你的美好生活」現正召喚各路好物的開箱使者 🤩
Thumbnail
網路上資料,通常不是影片檔,就是文件檔,或是“執行程式” 因為連結的網路資料庫通常是“免費的存放空間“所以下載時頁面會跳出”廣告“,因此會被chrome判定為”不安全網站“進而出現警告標示......,
Thumbnail
網路上資料,通常不是影片檔,就是文件檔,或是“執行程式” 因為連結的網路資料庫通常是“免費的存放空間“所以下載時頁面會跳出”廣告“,因此會被chrome判定為”不安全網站“進而出現警告標示......,
Thumbnail
這裡說的續傳軟體不是那種下載電影、或不知名的檔案,所用的軟體哦 ! 那種病毒很多的,又會有不知放了什麼東西(放了個餌)想竊取你電腦的資料,又或者是把你的電腦也當成串流的一個中繼站。 不知道你是否有想過,當你在下載的很開心時,這些來源點是怎麼串接的 ? 是否合法,是否你也變成了共犯呢 ? (這是題外話
Thumbnail
這裡說的續傳軟體不是那種下載電影、或不知名的檔案,所用的軟體哦 ! 那種病毒很多的,又會有不知放了什麼東西(放了個餌)想竊取你電腦的資料,又或者是把你的電腦也當成串流的一個中繼站。 不知道你是否有想過,當你在下載的很開心時,這些來源點是怎麼串接的 ? 是否合法,是否你也變成了共犯呢 ? (這是題外話
Thumbnail
相信大家對於『.zip』以及『.mov』這兩個結尾都不陌生,但你確定你眼前的,真的是你要的檔案嗎?
Thumbnail
相信大家對於『.zip』以及『.mov』這兩個結尾都不陌生,但你確定你眼前的,真的是你要的檔案嗎?
Thumbnail
勒索軟體攻擊鎖定開啟SMB檔案分享服務的QNAP。
Thumbnail
勒索軟體攻擊鎖定開啟SMB檔案分享服務的QNAP。
Thumbnail
這篇分享的內容,主要以上網習慣、軟體安裝、電腦桌面資料...等方面,所需要注意的事項,以下為經驗談,也歡迎大家留言分享自己覺得在使用電腦上需要注意的地方~! 1.上網習慣 【搜尋結果】 【惡意網頁、網頁綁架】 2.軟體下載安裝 【下載平台】 【免費軟體、試用版軟體】 3.減少放在電腦桌面的資料
Thumbnail
這篇分享的內容,主要以上網習慣、軟體安裝、電腦桌面資料...等方面,所需要注意的事項,以下為經驗談,也歡迎大家留言分享自己覺得在使用電腦上需要注意的地方~! 1.上網習慣 【搜尋結果】 【惡意網頁、網頁綁架】 2.軟體下載安裝 【下載平台】 【免費軟體、試用版軟體】 3.減少放在電腦桌面的資料
Thumbnail
互聯網的時代中我們幾乎都離不開網路,那如果能夠對於Web具備基礎的知識,就能夠讓我們在使用網路的過程中提升風險意識,以減少被竊取、盜用的風險,進而保護個人資產,因此多一份知識在身上也就等於多了一份防身的武器,一天學一點,透過微習慣讓我們享受複利的效應。 攻擊的類型有哪些? 可能造成的危害 資源參考
Thumbnail
互聯網的時代中我們幾乎都離不開網路,那如果能夠對於Web具備基礎的知識,就能夠讓我們在使用網路的過程中提升風險意識,以減少被竊取、盜用的風險,進而保護個人資產,因此多一份知識在身上也就等於多了一份防身的武器,一天學一點,透過微習慣讓我們享受複利的效應。 攻擊的類型有哪些? 可能造成的危害 資源參考
Thumbnail
在資訊安全越來越受重視的現在,就算用白紙黑字的合約說會保護使用者隱私,對資訊從業人員來說仍然不夠。到底要怎麼做,我們才能做到極致的隱私保護呢? 縮圖來源:https://www.pexels.com
Thumbnail
在資訊安全越來越受重視的現在,就算用白紙黑字的合約說會保護使用者隱私,對資訊從業人員來說仍然不夠。到底要怎麼做,我們才能做到極致的隱私保護呢? 縮圖來源:https://www.pexels.com
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News