您现在的位置是:系统运维 >>正文
黑客利用宝马网站发起钓鱼攻击
系统运维887人已围观
简介请注意,即使你使用的是自己注册的域名链接,也一定要注意风险。近日,Cybernews研究团队披露,德国豪华车制造商宝马被攻击者“盯上”了。因为宝马某些用于访问经销商内部工作系统的子域名容易受到SAP重 ...
请注意 ,黑客即使你使用的利用是自己注册的域名链接,也一定要注意风险。宝马
近日 ,网站Cybernews研究团队披露,发起德国豪华车制造商宝马被攻击者“盯上”了。钓鱼因为宝马某些用于访问经销商内部工作系统的攻击子域名容易受到SAP重定向漏洞的影响,攻击者恰好利用这些子域名伪造链接 ,黑客针对宝马进行鱼叉式网络钓鱼活动或部署恶意软件。利用

SAP重定向漏洞会影响SAP产品(SAP NetWeaver Application Server Java)网络应用服务器的宝马安全 ,这就意味着任何人都可以通过添加字符串来伪造重定向链接 。香港云服务器网站
例如 ,发起你在子域名中添加字符串 :
复制“sap/public/bc/icf/logoff?钓鱼redirecturl=https://maliciouswebsite.com”1.但实际上的URL是这样的 :
复制“https://<...>.bmw.com/sap/public/bc/icf/logoff?redirecturl=https://maliciouswebsite.com”1.“这表明攻击者只需要通过操纵受影响的SAP系统的URL参数 ,就可以将用户重定向到恶意网站 ,攻击或者将任意内容注入到合法网站中。黑客” Cybernews研究人员解释道。
虽然这种漏洞不是关键性的 ,但它为网络钓鱼者提供了很多能够触及宝马内部员工或客户的机会。
想象一下 ,免费模板如果你收到了来自CEO或经理下达工作指令的的邮件 ,因为域名是合法的,防火墙并不会识别出邮件中的恶意链接 。一旦你打开了链接并输入了你的凭证 ,攻击者就能对你部署勒索软件或进行其他恶意行为 。
这种漏洞对于攻击者来说再好不过,只需要几个步骤就能进行大规模的网络钓鱼活动 。他们通常会在实际环境中利用这个漏洞来窃取类似于登陆凭证的敏感信息,亿华云或者向毫无戒心的用户传播恶意软件。当受害者点击看似合法的链接时,实际上进入的是恶意网站,然后在网站执行恶意的JavaScript代码,被提示输入敏感信息。
这样 ,你还会完全信任那些已知域名的链接吗 ?
宝马已经修复该漏洞在Cybernews的研究人员向宝马披露了这一漏洞后 ,宝马针对该漏洞迅速进行了修复 。
宝马集团发言人表示,云计算对公司的员工 、客户和商业伙伴而言 ,信息安全是宝马集团的首要任务。在发现漏洞后 ,公司立即做出了应对以最小化可能带来的影响 ,目前 ,这一漏洞并未危及到宝马集团相关系统,也没有出现数据泄露或被误用的情况。
宝马集团发言人称 ,宝马集团在访问内部系统时采用的是建站模板多级安全控制措施,他们遵循的原则是 :数据越敏感 ,安全措施就越高 。
重定向攻击如何工作以及如何避免在Web应用程序或组件没有正确验证或清洗URL情况下,SAP重定向漏洞及类似漏洞通常会导致Web应用程序将用户重定向到指定的URL 。
这种影响到宝马网站和其他SAP系统类型的漏洞最早可追溯到2012年 ,即使公司进行了安全更新 ,仍然存在风险 。因为攻击者只需要修改URL值 ,就能将用户重定向到恶意网站。

MITRE 公司指出:“修改后链接中的服务器名称与原始站点相同,源码下载钓鱼尝试看起来更可信 。而这个问题是否构成一个漏洞取决于应用程序的预期行为 ,例如,一个搜索引擎可能会故意提供重定向到任意URL的服务 。”
为了解决SAP重定向漏洞,Cybernews研究人员推荐以下措施:
SAP已经发布了针对SAP重定向漏洞的补丁,补丁对漏洞进行了修复 ,这是缓解漏洞最有效的方法。为了防止注入攻击和其他安全漏洞 ,开发者应当遵循安全编码实践和指南,比如开放网络应用安全项目(OWASP)十大安全风险。定期进行安全评估可以帮助识别系统和应用中的漏洞 ,并在攻击者有机会利用它们之前 ,采取主动的补救措施 。研究人员表示 ,安全是一个持续的过程,公司应当定期审查和更新他们的安全措施,确保措施有效。而重定向漏洞是重大的安全风险,并且可能对组织造成毁灭性的影响 ,需要尤其注意。
当然 ,用户也应该小心点击那些链接,即使域名看起来合法 ,攻击者也可能通过其他方式来传递恶意载荷。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/087d599907.html
相关文章
针对企业高管的网络攻击的五个严重后果
系统运维最近的一项研究表明,很多企业在抵御针对企业高管的网络攻击方面缺乏准备。在数字化转型时代,企业高管是企业的中坚力量,他们做出关键决策,并引领企业走向成功。然而,企业高管的突出角色使他们成为寻求利用有价值 ...
【系统运维】
阅读更多现代和起亚汽车爆出逻辑漏洞,只需一根 USB 线即可开走汽车
系统运维Bleeping Computer 网站披露,韩国汽车制造商现代Hyundai)和起亚Kia)给旗下约 830 万辆汽车进行了防盗安全更新预估有 380 万辆现代汽车和 450 万辆起亚汽车)。据悉, ...
【系统运维】
阅读更多Akamai:今年假日季的五类购物者(以及他们应该提防的网络攻击)
系统运维随着节假日的临近,我们迎来了购物者最喜爱的季节。像双十一购物节、黑色星期五、网络星期一和双十二这样的大型促销活动,正是购物者抢购低折扣商品的大好时机。负责支持和保护网络生活的云服务提供商阿卡迈技术公司 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性)
- 大庆移动光线50m(突破速度极限,大庆移动光线50m为你带来全新上网体验)
- SupremeFXS1220音效技术评测(探索SupremeFXS1220音效芯片的卓越性能与创新功能)
- 三星ProC5(性能卓越,操作简便,带给你高效工作体验)
- 酷派8298A01(一款令人惊艳的智能手机,助力你潮流尽显个性)
- U盘装64位系统教程(使用U盘轻松安装64位操作系统)
- LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处)
- OPPO R7主要特点是什么
- 红米2自动接听如何设置
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点) 网站建设b2b信息平台亿华云香港物理机云服务器企业服务器源码库