Tabnapping 標籤綁架是什麼?

Tabnapping 是 Tab + Napping 而產生的新字,這裡的Tab(標籤)指的是瀏覽軟體在同一個視窗開啟許多網頁時,會以Tab的方式排列,讓使用者清楚知道哪個網頁在哪裡(如下圖),這個Tab為什麼會產生標籤綁架呢?

你可以先看看Aza Raskin的影片說明,他是FireFox的主要開發者:

在他的部落格有更多說明: A New Type of Phishing Attack

注意喔 …. 如果你也是使用多Tab的瀏覽軟體,並且開啟很多頁面的話,你進入他的部落格後,再去點選其他的Tab,過一陣子頁面會變成Gmail登入 (當然只是假畫面,URL沒有更改)

也就是當你使用瀏覽軟體(如FireFox),並且開啟許多的Tab時,就可能被「標籤綁架」盯上,標籤綁架是如何做到的呢? 標籤綁架想要做什麼呢?

標籤綁架是如何做到的呢? 主要是先透過一些漏洞來知道你的瀏覽歷史資料,如CSS History Miner、Cache Files、Cookie …. 等等,知道你的瀏覽歷史資料後,就可以在你開啟很多網頁時,偷偷的把某些Tab換成Gamil登入畫面,但是其實是假的登入畫面。

當你開啟很多網頁時,你可能已經忘記是否有開過Gmail,當你看到Gmail已經被登出,你就可能打入帳號密碼進行登入。

讓你去登入假的Gmail幹什麼? 當然就是偷帳號囉,如果是網路銀行的話就更慘了。

更讓人無法防範的是,Tabnapping 標籤綁架可以知道你的瀏覽歷史,並且知道你是否剛剛進行登錄,或是正登錄中 (如透過netstat記錄),如果你剛剛登入網路銀行,在進行資料瀏覽 …. 當你回到某頁面看到被網路銀行登出,你的反應可能不加思索的再登入一次,這時就Bingo了 … 帳號密碼已經被偷了,如果你沒有察覺而盡快改掉帳號密碼,你就已經陷入危險中了。

網路釣魚(Phising)無奇不有,Tabnapping 標籤綁架可能是目前看到的最高招,也是危險度極高的陷阱,應該提高警覺才好啊。

2010/5/31 後記:

網友問說如何防範Tabnapping呢?

有一個非常容易的方式,如果當你點選Tab(標籤)發現有已經被登出的狀況(比如Gmail的login畫面),不要進行登入,把Tab(標籤)關閉,並另外登入

也就是如果你要登入的話,自己另外打網址進入,或從自己的書籤頁進入,如此雖然麻煩一些,但是可以確保不被Tabnapping …

在〈Tabnapping 標籤綁架是什麼?〉中有 1 則留言

  1. Mozilla發現網釣新手法:標籤綁架

    http://www.ithome.com.tw/itadm/article.php?c=61384

    過去駭客要執行網釣攻擊必須藉由電子郵件或各種社交網站的惡意連結將用戶導向偽造的網頁以騙取使用者的帳號資訊,現在這種手法可以說簡化了網釣攻擊方式。

    Mozilla Firefox瀏覽器的介面及創意負責人Aza Raskin最近發現了一個新的網釣手法,可改變使用者瀏覽網頁的標籤及介面,以誘導使用者輸入網路服務的帳號與密碼。

    Raskin將此一新的手法稱為標籤綁架(tabnapping),指出當使用者連上一個嵌有第三方script程式或Flash工具的網頁時,就會讓自己曝露於風險中,因為相關的惡意程式得以偵測使用者經常使用或正在使用的網路服務,在使用者暫時離開該網頁後,該網頁內容及網頁標籤會悄悄地變身成為偽造的網路服務,並誘導使用者輸入個人資訊。

    Raskin直接以其個人部落格展示了這項攻擊手法,假設使用者同時開啟多個網頁標籤,其中一個是Raskin的部落格,當使用者點選了其他標籤、暫時離開該部落格,幾秒後該部落格的標籤及介面就會變成Gmail,並呈現未登入狀態。駭客可以將該網頁偽裝成任何使用者經常造訪的網站,例如若以金融網站取代Gmail,使用者也許會以為是離開太久後自動登出,很可能就會輸入自己的帳號與密碼以便重新登入。不過該項展示僅適用於Firefox瀏覽器。

    過去駭客要執行網釣攻擊必須藉由電子郵件或各種社交網站的惡意連結將用戶導向偽造的網頁以騙取使用者的帳號資訊,外界認為Raskin的手法簡化了網釣攻擊方式,直接更改使用者所連結網站的介面與標籤。

    目前尚未有資安業者針對此一新手法發表評論,Raskin則說,Mozilla已嘗試透過Firefox的帳號管理工具來解決該問題,因為光靠使用者的帳號及密碼並不足以保障認證安全,而使得瀏覽器必須扮演更積極的角色。(編譯/陳曉莉)

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *