谷歌新推出的 .Zip 和 .Mov 域名面临着重大安全隐患!

图片[1]-谷歌新推出的 .Zip 和 .Mov 域名面临着重大安全隐患!-零度博客

 

一开始5 月,Google 发布了八个新的顶级域 (TLD)——URL 末尾的后缀,例如“.com”或“.uk”。这些小附录是几十年前开发的,用于扩展和组织 URL,多年来,非营利性互联网名称与数字地址分配机构 (ICANN) 放宽了对顶级域名 (TLD) 的限制,以便像谷歌这样的组织可以出价出售对更多顶级域名的访问权。但是,虽然谷歌的公告包括“.dad”和“.nexus”等轻松的产品,但它也推出了一对特别准备邀请网络钓鱼和其他类型的在线诈骗的 TLD:“.zip”和“.mov” .

两者之所以脱颖而出,是因为它们也是常见的文件扩展名。前者 .zip 普遍用于数据压缩,而 .mov 是 Apple 开发的一种视频格式。已经开始出现的担忧是,看起来像文件名的 URL 会为网络钓鱼等数字诈骗提供更多可能性,这些诈骗会诱骗网络用户点击伪装成合法内容的恶意链接。并且这两个域还可能扩大程序错误地将文件名识别为 URL 并自动将链接添加到文件名的问题。考虑到这一点,诈骗者可以战略性地购买 .zip 和 .mov URL,它们也是常见的文件名——比如 springbreak23.mov——因此在线引用具有该名称的文件可以自动链接到恶意网站。

“攻击者会尽其所能进入组织内部,”网络安全公司 Cofense 的长期网络钓鱼研究员兼首席威胁顾问罗尼·托卡佐夫斯基 (Ronnie Tokazowski) 说。“伙计,这一切都可以追溯到很久以前了。什么也没有变。”

研究人员已经开始发现恶意行为者购买战略性 .zip URL 并开始在网络钓鱼活动中对其进行测试。但是,对于 .zip 和 .mov 域将产生多大的负面影响,当以 URL 混淆为目标的诈骗已经成为一种根深蒂固的威胁时,反应不一。此外,代理和其他流量管理工具已经部署了反网络钓鱼保护措施,以降低用户误点击时的风险——而 .zip 和 .mov 将简单地纳入这些防御措施。

“域名和文件名混淆的风险并不是什么新鲜事。例如,3M 的 Command 产品使用域名command.com,这也是 MS DOS 和早期版本 Windows 上的一个重要程序,”谷歌在一份声明中告诉 WIRED。“应用程序对此有缓解措施(例如 Google 安全浏览),这些缓解措施将适用于 TLD,例如 .zip。” 该公司补充说,谷歌注册表已经包含暂停或删除公司所有顶级域中的恶意域的机制。“我们将继续监控 .zip 和其他 TLD 的使用情况,如果出现新的威胁,我们将采取适当的行动来保护用户,”该公司表示。

 

提供更多 TLD 可以扩大可供人们使用的 URL 数量。这意味着您有更多选择,并且不必支付额外费用从购买了一堆历史 URL 的现有所有者或投机者那里购买您想要的站点名称。安全社区中的一些人认为,鉴于网络钓鱼攻击的风险已经很广泛,添加 .zip 和 .mov 之类的额外危险可以忽略不计。

“我不同意新 TLD 将以任何有意义的方式提高网络钓鱼有效性的说法——主要是因为人们已经很容易被 URL 愚弄,”安全研究员 Troy Hunt 说,他负责漏洞跟踪服务 HaveIBeenPwned . “我们,包括我自己,不仅无法区分这么多模棱两可的字符,而且我们通常也不知道许多服务的正确 URL 是什么。我敢打赌,这一切都会在你知道之前就结束了,不会发生任何后果。”

不过,一些研究人员强烈认为,像谷歌这样在反诈骗和反网络钓鱼工作上投入大量资金的公司本可以选择不提供这些特定的 TLD。即使存在其他也是文件扩展名的顶级域,他们也认为世界不需要更多这样的重叠。

“没有人说这是新的。事实上,一半的问题是它不是新的,”安全研究员 Marcus Hutchins 说。“我们过去遇到过这个问题,而谷歌刚刚消失并再次引发了同样的问题。看起来他们确实为下游供应商制造了一个大的可用性和安全问题来清理,除了不费力的抢钱之外没有任何原因。”

THE END
喜欢就支持一下吧
点赞6539 分享
你手里的U盘可能是假的! 一测便知 ValiDrive-零度博客

你手里的U盘可能是假的! 一测便知 ValiDrive

上面的驱动器图是充斥市场的典型欺诈驱动器。这显示了以 2 TB (2TB) 出售的驱动器,实际上仅包含 62 GB (62GB) 闪存。 U盘检测工具:【点击下载】   为什么这是一个严重的问题? 乍一看,...
admin的头像-零度博客admin
1.6W+1527
比特币与比特币现金:有什么区别?-零度博客

比特币与比特币现金:有什么区别?

比特币现金听起来很矛盾——它与比特币有什么关系呢?   几乎每个人都听说过比特币,这是世界上第一个也是最有价值的加密货币。但您可能也听说过比特币现金,这是另一种流行且有价值的货币...
admin的头像-零度博客admin
1.5W+2251
微软必应联手STOPNIC:允许用户屏蔽色情及AI换脸色情内容-零度博客

微软必应联手STOPNIC:允许用户屏蔽色情及AI换脸色情内容

近期,关于深度伪造色情内容的报道频繁出现。深度伪造技术能够轻松生成个人的露骨图片,例如将某人的面部特征拼接到现有的色情图片上。 今天,微软必应宣布与STOPNIC合作。STOPNIC是一个致力于...
admin的头像-零度博客admin
2.1W+3251
证件照生成、AI修图、ORC图片识字、开源音乐播放器等实用网站!-零度博客

证件照生成、AI修图、ORC图片识字、开源音乐播放器等实用网站!

  1.证件照一键生成:【链接】 2.Listen 1 免费全能听音乐: 【链接】 3.AI 图片修复: 【链接】【源码】 4.? 5.ORC 图片识字: 【链接】 6.开源音乐自建源码: 【链接】 7.零度博客: 【...
admin的头像-零度博客admin
1.4W+6539
GPT-4 VS 谷歌 Gemini高级版!谁更胜一筹?  一起实测下两大AI模型! | 零度解说-零度博客

GPT-4 VS 谷歌 Gemini高级版!谁更胜一筹? 一起实测下两大AI模型! | 零度解说

https://youtu.be/6HBdOli2ZDo ------------------------------------- 🔔 免费体验 GPT-4 的方法:https://www.freedidi.com/12096.html Gemini Ultra 免费试用:https://www.freedidi.com/115...
紧急通知!VMware 爆高危漏洞,请立即修复你的虚拟机,以免电脑被黑客控制!! | 零度解说-零度博客
终于来了!微软推出 DALL-E 3 图片生成功能,免费用!输入中文就能生成精美的AI图片 | 零度解说-零度博客

终于来了!微软推出 DALL-E 3 图片生成功能,免费用!输入中文就能生成精美的AI图片 | 零度解说

https://youtu.be/EX7SrTaCqQo ============== 必备环境+Stable diffusion及提示词下载 :https://www.freedidi.com/8474.html
admin的头像-零度博客admin
1.7W+1682
谷歌最强模型 Gemma 开源了!性能超Llama-2,可在笔记本和台式机运行,附本地安装教程!-零度博客

谷歌最强模型 Gemma 开源了!性能超Llama-2,可在笔记本和台式机运行,附本地安装教程!

https://youtu.be/Ms1xkAFNO9g ------------------------------------- 1.谷歌 Gemma 大模型本地部署和下载:https://www.freedidi.com/11682.html 2.huggingFace上运行 Gemma 模型:https://ww...
admin的头像-零度博客admin
1.3W+1527
从此告别数据线,一键配对,内网、外网无限传输!PairDrop-零度博客

从此告别数据线,一键配对,内网、外网无限传输!PairDrop

PairDrop是一款创新的本地文件共享工具,它以浏览器为平台,实现了类似于苹果AirDrop的便捷文件传输功能。它不仅能够跨操作系统工作,还支持通过互联网进行文件传输,极大地提升了用户在不同设...
admin的头像-零度博客admin
2.3W+2176