Description
钓鱼网站是指那些伪装成正规网站,诱导用户输入个人信息、账号密码、银行卡信息等敏感数据的网站。
这些网站通常会通过电子邮件、短信、社交媒体等方式传播链接,诱骗用户点击。
Purpose
钓鱼网站的主要目的是为了非法获取用户的个人信息,进而实施网络诈骗、盗窃财产等犯罪行为。
Feature
钓鱼网站的特点通常包括:
- 外观相似性:钓鱼网站会尽量模仿正规网站的外观,让用户难以分辨真伪。
- 紧急性诱导:常用“账户异常”、“中奖信息”等紧急或诱惑性内容诱导用户操作。
- 链接和域名伪装:通过使用与真实网站相似的链接或域名来误导用户,例如,将字母“l”替换为数字“1”等。
- 缺乏安全证书:正规网站通常使用HTTPS协议并拥有SSL安全证书,而钓鱼网站可能没有或使用自签名证书。
- 要求输入敏感信息:在无合理理由的情况下,要求用户输入账号密码、身份证号、银行卡信息等。
Reference
Thanks for ChatGLM
碎碎念
我为什么突然会水这么一篇呢,是因为身边的环境充斥着一个奇怪的现象:遇到陌生链接点了就是被钓鱼,就是中招,就会被通报。
当然,提高安全意识,不随便点击陌生链接,是一个好的习惯,但真的不用整的那么过,遇到一个URL就高度紧张,访问它就是罪大恶极。
二十年前,网页挂马还很流行的年代,通过QQ传播挂马站点诱导用户访问,确实是一点击就中招。
但二十年过去了,网页安全在逐步的提高,系统层面运行未知程序也有一定的防范(eg. UAC),真没必要谈虎色变。
尤其是你拿手机用隐私模式去访问这个地址的时候。
说回钓鱼,钓鱼网站的目的,是要获取你的信息,或是获得你的资源的控制权,所以只是访问而不填写任何的信息,又或者是下载运行了什么应用,都不应该算作被钓鱼。
换句话说,一个纯展示的页面,连输入框都没有,谈何获取你的信息,又谈何钓鱼(隐私模式下,免得被杠说Cookie盗用,但实际上按现在浏览器的策略Cookie盗用的可能性也不大了)。
但跟大家能解释清楚这些,是件挺难的事情。
我不喜欢这种谈虎色变的环境,不喜欢这种高压。
更希望能从原理上,从实质上,去讨论这些事情。
知其然知其所以然,才能更好的举一反三,才能更好的防范。