黑色星期五与网络星期一:当心“不安全”警告
这个假日季,数百万消费者会访问线上零售商,消费辛苦赚来的收入,而网络罪犯也会伺机行动,设法诱骗消费者误将资金转给他们。多款浏览器正在推出新功能,帮助用户识别当前访问的站点可能并非其表面看起来的合法站点。非HTTPS页面,也就是未部署EV SSL 证书、未经过可信性验证的页面,将被标记为存在潜在风险的站点。
感恩节即将到来,假日购物季也随之拉开帷幕。黑色星期五和网络星期一是零售行业一年中利润最丰厚的两个销售日,美国零售联合会预计,感恩节周末期间,美国有近70%的成年人会参与购物。去年,黑色星期五仅线上销售额就达到约62亿美元,创下历史新高;而网络星期一的销售额又在此基础上新增了78亿美元。
零售商并不是唯一在日历上圈出黑色星期五的群体,这一点并不让人意外。当数百万消费者访问线上零售商,花费数百甚至数千美元辛苦赚来的收入时,网络罪犯也在设计越来越有迷惑性的手段,诱骗消费者误将资金转给他们。
以下是网络罪犯常用的一种手段:他们搭建与零售商网站高度仿真的仿冒站点,诱骗消费者访问仿冒站而非合法站点。最常见的引流方式是发送邮件,宣传某家零售商的优惠或促销活动。这类邮件看起来可能十分正规,但收件人点击链接后会被重定向到伪装成零售商站点的钓鱼网站。除非用户仔细核对地址栏中的站点URL,否则很难发现自己访问的是仿冒站。如果用户在这类站点尝试下单,所输入的全部金融信息都会直接落入诈骗者手中。
所幸,这类威胁并非完全无法防范。尽管不法分子的手段不断翻新,消费者的网络安全意识和辨别能力也在提升。多款浏览器正在推出新的防护方式,帮助用户识别当前访问的站点可能并非表面看起来的合法站点。去年,谷歌Chrome开始将所有未加密HTTP页面标记为“不安全”,火狐也在今年发布Firefox 70版本时跟进了这一机制。这意味着,非HTTPS页面,也就是未部署SSL/TLS 证书、未经过可信性验证的页面,将被标记为存在潜在风险的站点,向消费者提示风险。
需要注意的是,“连接加密”和“站点可信”是两个不同的概念。
站点部署了SSL/TLS 证书,并不必然代表该站点本身是可信的。证书的作用仅为保障用户在该站点输入的信息(如信用卡信息、登录凭证等)不会被第三方窃听。遗憾的是,如今很多钓鱼网站也能获取SSL/TLS 证书,因此站点显示“连接安全”,并不自动意味着在该站点输入个人信息是安全的。
但反过来说,如果看到页面弹出“不安全”警告,即便确认当前访问的是正规站点,消费者也不应在该站点输入任何敏感信息。未加密的电商站点会给消费者带来多重风险,信用卡嗅探程序、凭证窃取程序及其他诈骗者必然会伺机窃取未加密的通信数据。“不安全”警告提示你可能正在访问欺诈网站;即便你访问的确实是正规站点,该警告也通常意味着站点没有能力保护你的信息,你应当选择其他可靠的渠道完成交易。
“不安全”警告并非网站安全的终极判断标准,但对于不确定某一站点是否可信的消费者而言,这是一条非常实用的经验法则。消费者应当警惕潜在诈骗——尤其是在每年的这个时段——而如今的浏览器也在持续提供更多工具,帮助用户做出更安全的判断。
事实上,研究显示,97%的活跃互联网用户会选择想要开展业务、主动采取措施保护用户机密信息的企业开展交易。规避主流浏览器弹出的“不安全”警告,能够让负责任的企业在安全意识薄弱的同行中获得竞争优势:他们不仅能为消费者提供优质的假日优惠,还能让消费者确信,商户已将保护用户金融信息列为首要任务。
