iT邦幫忙

6

網頁前端-深入探討惡意連結的危險性?!?一點就爆?真假!

  • 分享至 

  • xImage

有時候去巴哈要點開外部網址,都會說小心惡意連結。

我最近在想這個問題,仔細想一下會發現,前端能做的事情其實很有限。
因為要偷cookie的話JS是拿不到httpOnly的,所以這部分不太能做什麼,再來是釣魚網站要騙取帳密,現在很多都是兩次驗證,拿到了帳號密碼也沒有用,除非劫持session。
不過iframe也沒辦法連外網,要用iframe去騙銀行帳戶等,也是基本實現不了。

仔細想一下感覺真正可怕的並不是連結,而是點了之後,使用者的操作。
如果沒有自行填入自己的資訊、下載檔案並且打開,似乎沒有那麼簡單,前端的極限是很短的。
不過我做了一點查詢,都發現外界把惡意連結宣傳的好誇張。

什麼是惡意連結?要如何防範惡意連結攻擊?
「所謂的惡意連結可以用很簡單的一句話解釋:帶有木馬、病毒或是會取得你電腦控制權的網址,當你點下這串網址時你的電腦很可能就已經中毒了」

Youtube暗藏危機!資安專家警告:部分影片及說明含惡意連結
「影片內或影片說明中夾帶含有惡意軟體與木馬程式的網址,觀眾一旦點擊,電腦就會被入侵,包括帳號密碼、螢幕截圖、瀏覽器中暫存的信用卡資料、加密貨幣錢包等都會落入駭客手中。」

這描述的也太電影,太誇張了吧!如果前端這麼厲害,那光是我上網恐怕電腦就沒了吧??
以我的理解來說,
真正的危險是發生在你下載檔案、打開檔案,或是自己填入資料等等。

想問一下這些宣傳惡意連結危險的說法,是不是過於危言聳聽!?

該怎麼正確理解「惡意連結」?
他能做的事情,真的是一點就木馬!?那還要後端嗎!?

以上無知,懇請前端與資安前輩們分享一些經驗談。

看更多先前的討論...收起先前的討論...
咖咖拉 iT邦好手 1 級 ‧ 2023-01-27 08:53:55 檢舉
當你知道遊覽器能取的資訊就不會這樣想了
當你中過一次勒索病毒就會知道這真的很危險XD
deh iT邦研究生 1 級 ‧ 2023-01-27 12:49:45 檢舉
.
aaron3399 iT邦好手 1 級 ‧ 2023-01-27 16:08:49 檢舉
每個人依據自身經歷的情況而有不同的看法
已經很小心但還是不小心中過毒的人,就會覺得一點也不誇張阿.....
然而這些手法說出來都提醒大家要小心了,也還是有人覺得是危言聳聽阿
說真的.....這些觀點本來就沒有甚麼是正確的標準答案.....
一般大眾也不是每個人都能像原PO對資訊技術這麼專業又謹慎的~

反正你覺得過於危言聳聽,那就是嘍......你覺得不危險,那就是不危險嘍
也許以後你碰過的經歷又會改變你現在對事物的看法也說不定呢~
re.Zero iT邦研究生 5 級 ‧ 2023-01-27 16:40:56 檢舉
我想你忘記「零時差漏洞」之類的事件。
Sunny iT邦新手 3 級 ‧ 2023-01-30 10:26:48 檢舉
有時候點都不用點就木馬了呢
過年期間,我收到幾個CHROME的外掛更新通知,然後該死的某個外掛,半小時給我開了某個網站,查了很多地方,最後發現是某個我已經沒在用的外掛搞鬼,移除之後就沒事,這就是一種惡意連結,你安裝之前版本以為上架的都是安全的外掛,可是某個更新之後就不安全了,因此,不光只是上網點連結的問題,任何的網路存取行為都有可能發生在你沒有察覺的狀況下自動點了惡意連結,有些是你已經授權的行為產生的,不一定是你當下的行為
aaron3399 iT邦好手 1 級 ‧ 2023-02-18 23:31:56 檢舉
節錄.......
在「N號房」事件紀錄片中,警方用了「社交工程」這種手法,聽起來很專業,其實就是「釣魚」程式,是一種流行很久的駭客技術,該技術把程式、病毒包裝成普通的網址、圖片,用任何網路傳出去,若對方因好奇點了包裝過的圖片、網址就會中毒,或是暴露IP位置。
aaron3399 iT邦好手 1 級 ‧ 2023-03-17 10:43:47 檢舉
「Drive by download」路過式下載:使用者只要連上含有惡意廣告的網頁即被感染
惡意廣告感染使用者裝置的方式主要有兩種:

第一是透過使用者點選廣告來感染,惡意廣告會以彈出視窗或警告訊息的方式呈現。這類社交工程(social engineering )會要求使用者點選廣告以便能安裝惡意程式。
第二是藉由「Drive by download」路過式下載技巧,使用者只要連上含有惡意廣告的網頁即被感染。因為這類廣告當中含有專門掃瞄使用者系統漏洞的程式碼,可利用漏洞來促使系統下載惡意程式並將它執行,最後讓系統感染資料竊取程式。
https://blog.trendmicro.com.tw/?p=17503
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
8
Ray
iT邦大神 1 級 ‧ 2023-01-27 17:06:16
最佳解答

漏洞跟防禦都是與時俱進的, 沒有人能說:
我現在這個沒漏洞, 未來十年也都不會有.

像這個是 2018 年的事情, 你能保證現在就一定不會發生嗎?
CSS keylogger:攻擊與防禦

他有要求你下載檔案嗎? 沒有
他有要求你安裝軟體嗎? 沒有
他有要求你執行程式嗎? 沒有
那他能不能躲在背景偷聽你打了甚麼字?.......可以!!

很有趣的分享,感謝~

因為這個案例非常有趣,選您為最佳解答,但其他人的回答其實也都很有幫助哦!謝謝各位~~~~
我會慢慢去了解資安這塊,很好玩呢。

0
凱恩Kane
iT邦新手 5 級 ‧ 2023-01-27 11:02:25

不過也可能直接從另一個網站發送 HTTP 請求,如果使用 no-cors 模式的話好像 CORS Policy 也擋不下來,這部分我不太確定,最好的方式可能是加上 CSRF Token 來避免被別人亂發請求之類的(

0
W.H.
iT邦新手 1 級 ‧ 2023-01-27 12:52:41

寧可謹慎點,不要以為每個人都不會「下載檔案、打開檔案,或是自己填入資料」—— 連我這個電腦小白(也許沒那麼小,也沒那麼白~)都會下載一些免費(不是破解版)的繪圖軟體打開來玩;註冊成為某些網站的新會員,也必須要填自己的資料啊~

人有百百種,被詐騙、被勒索病毒勒索的人不在少數,而且很多不是因為貪,只是一時大意,我甚至覺得警示還不夠全面。只不過,警示歸警示,不理會的人依舊不理會啦。

我現在用Mac mini,「聽說」蘋果os比較不會中毒(我還有win10的筆電,也從未中毒過——Well,桌子敲三下!),其實還是要看使用者的習慣就是了。

3

好誇張嘛??
其實一點都不誇張。

現在的瀏覽器算是已經很安全了。
就如我常說的「本機安全性原則」

你知道再很早期的JS語法。是可以讀取本機檔案了。(大約是在IE6之前)
再來就是後期的自動上傳檔案。
最後就是FLASH的可控制機器。

當然隨著漏洞、危險的發生。慢慢的感覺上變安全了。
但實際上來說,還存在非常多侵入的可能性。

就如你說的,現在大多是兩步認証。但那是因為你懂我懂。
總是會碰到不懂的。

原來有這樣子的歷史!?長知識了,你的分析也很有道哩,謝謝分享。

跟你說一件事,在FLASH還沒注意到安全性之前。其實可以在FALSH上寫AS程式碼。
雖然基於「本機安全性原則」來說。是不太可能去讀取本機上的任何資訊。
但FLASH本身有個特性,它是一定要下載回來本機上跑的。其性質並不會經過瀏覽器的限制。再加上它是在本機上運行。所以又可以突破了「本機安全性原則」的限制。

想當然爾...只要在AS寫上一些控制指令。錄像頭跟MIC是可以隨意打開的。

當然了,之後FLASH也開始加上了許多安全限制了。
但因為它還是存在有「本機運行性」的原因。
導致了現在各家瀏覽器開始禁用FLASH。

1
bizpro
iT邦大師 1 級 ‧ 2023-01-28 15:28:27

前端無罪.一切都需要後端.

罪過的是這四種人格特質:
好奇(curious) 鄉愿(hypocritical) 自負(Conceited) 貪婪(greedy)

自誘或被誘地開啟惡意連結.

看更多先前的回應...收起先前的回應...
W.H. iT邦新手 1 級 ‧ 2023-01-28 16:15:43 檢舉

好奇,我懂;自負和貪婪,可以腦補理解;鄉愿,就不明白了:

為什麼鄉愿的人格特質,容易自誘/被誘而開啟惡意連結呢?

bizpro iT邦大師 1 級 ‧ 2023-01-28 16:19:40 檢舉

鄉愿者, 雙面人, 人前偽善勸人不要亂點惡意連結, 人後不信自己勸人的話, 忍未條自己點點, 這類人是最危險的.

W.H. iT邦新手 1 級 ‧ 2023-01-28 16:54:49 檢舉

瞭解了,感謝/images/emoticon/emoticon41.gif!
今天大年初七,祝您兔年快樂、旺兔順利^^
/images/emoticon/emoticon59.gif

bizpro iT邦大師 1 級 ‧ 2023-01-28 21:13:09 檢舉

新年快樂.

0
打雜工
iT邦研究生 1 級 ‧ 2023-01-29 22:36:35

我個人認為取決您使用系統當下的權限跟環境,權限指的是操作當下使用的帳號,對於系統的權限是什麼(最低權限 or 管理者權限?),環境是指你的漏洞是否都有修補、安全設定是否都有開啟、資安軟體安裝情況...等等,如果您的環境符合一點就爆的情況,那也不是不可能(雖然系統及瀏覽器已盡力防護及避免了),其實資安要設立多層防護及完善的管理,才能降低一點就爆的機率及風險。

0
derek_lan
iT邦新手 2 級 ‧ 2023-01-30 11:37:15

我也認為惡意連結沒有那麼神,但是我不認為那樣的說法是危言聳聽,確實有少數一下子就駭入的情況
不過,我覺得絕大部分的情況,還是使用者自己的行為造成的

0
Kingesys
iT邦新手 5 級 ‧ 2023-02-14 16:17:11

Another equally popular sport in India and Bangladesh also has the honour of having a separate section on the Crickex website crickex. This is dedicated to Kabaddi. It is a truly original sport, barely known in the West, and if it is, it is unlikely to be considered. Here, however, it is a popular and fairly simple contact sport with a history stretching back thousands of years, all the way to ancient India and South Asia.

我要發表回答

立即登入回答