为何超过半数钓鱼网站使用 SSL?
PhishLabs 近期研究显示,目前超过 50% 的钓鱼网站使用SSL/TLS 证书。考虑到钓鱼网站的核心目的就是让用户将其误认为所仿冒的正规网站,这一现象并不意外。钓鱼网站与真实网站的相似度越高,其诈骗效果就越好。部署 SSL 证书后,网址前会显示锁形图标并使用 https 协议;如果没有这两项特征,用户很容易识别出网站不可信。
PhishLabs 近期研究显示,目前超过 50% 的钓鱼网站使用SSL/TLS 证书。考虑到钓鱼网站的核心目的就是让用户将其误认为所仿冒的正规网站,这一现象并不意外。钓鱼网站与真实网站的相似度越高,其诈骗效果就越好。部署 SSL 证书后,网址前会显示锁形图标并使用 https 协议;如果没有这两项特征,用户很容易识别出网站不可信。
正如Brian Krebs所指出的,二十多年来,普通互联网用户一直被教导要“留意锁形图标”,因此这种手段确实可能让更多用户落入这类诈骗陷阱。
值得欣慰的是,我们完全有能力改善这一状况。行业已经有成熟的解决方案,该方案已获得相关标准机构批准,得到主流浏览器支持,且已投入实际应用。这就是域名验证型(DV)证书,在主流浏览器中,这类证书会在网址旁显示企业专属标识名称。与钓鱼网站使用的、完全不经过企业身份认证的域名验证型(DV)证书不同,EV 证书地址栏中显示的企业名称,是经过已知有效认证流程核验的。
遗憾的是,尽管升级为 EV SSL 证书仅需消耗极少的额外时间和成本,仍有大量网站未完成部署。如果近年来各大网站都系统性地部署了 EV SSL 证书,钓鱼攻击的有效性会大幅降低。当然,钓鱼者仍会在其网站上部署 DV 证书,但仿冒网站无法显示真实企业的名称标识。
现在行动为时未晚。研究表明,对于在网站中使用品牌标识地址栏的企业,访客会对其品牌产生更正面的印象,也更愿意在这类网站上进行交易操作,包括购买商品、填写表单、注册新账号等。目前使用企业专属“绿色”地址栏的企业已经享受到了上述收益,同时还额外获得了一项优势:可以让自身的正规网站与钓鱼仿冒网站形成明确区分,避免用户混淆。