谷歌已經公布了對長達一年的Gmail賬戶劫持調查的結果,該調查發現,網絡釣魚對用戶的風險要比數據泄露的風險要大得多,因為他們收集了更多的信息。
現在,幾乎每周都有新的數據泄露事件被發現,如果說受害者在多個網上賬戶上使用相同的用戶名和密碼,那么他們的賬戶很容易就被劫持。雖然說數據泄露對互聯網用戶來說是個壞消息,但谷歌的研究發現,網絡釣魚對其用戶來說,要比用戶劫持事件的威脅要大得多。
為此,谷歌還專門訪問了幾個私人黑客論壇。而根據結果顯示,目前全球有19億人受到了數據泄露的影響。像一些交友網站的用戶,他們的絕大部分的資料都會在一些私人論壇上被交易。
盡管數量巨大,但在數據泄露事件中,只有7%的憑據與其目前正在被使用的,數十億Gmail用戶使用的密碼相匹配,而釣魚攻擊中暴露的憑證中,有四分之一與當前的谷歌密碼相匹配。
研究還發現,網絡釣魚的受害者比隨機的谷歌用戶更有可能被劫持的機率高400倍,而這一數字對于數據泄露的受害者來說是10倍。這樣的數據都證明了網絡釣魚網站的威脅到底有多大。
就拿Phishing工具包來說,它包含了用于流行和有價值站點的預先打包的虛假登錄頁面,如Gmail、Yahoo、Hotmail和在線銀行。他們經常被上載到受損的網站,并自動將捕獲的憑證發送到攻擊者的帳戶中。網絡釣魚套件會產生更高的帳戶劫持率,因為它們捕獲了谷歌在用戶登錄時用于風險評估的詳細信息,例如受害者的地理位置,秘密問題,電話號碼和設備標識符等等。
研究人員發現,10000個網絡釣魚工具中有83%會收集受害者的地理位置,18%會收集電話號碼。相比之下,只有不到0.1%的鍵盤記錄器會收集手機細節和秘密問題。
研究發現,基于最后一次登錄的地理位置,有41%的網絡釣魚工具包用戶來自尼日利亞,這些工具包用于接收被盜取了憑證的Gmail帳戶。而美國的網絡釣魚攻擊工具用戶排名第二,占11%。
有趣的是,研究人員發現,72%的釣魚工具都使用Gmail帳戶向攻擊者發送捕獲的證書。相比之下,只有6.8%使用雅虎。Gmail用戶也是最大的網絡釣魚受害者群體,占研究總數的27%,而雅虎用戶受害者的比例為12%。但是,雅虎和Hotmail用戶是最大的泄露憑據受害者,他們占19%,其次是Gmail,占12%。
他們還發現大多數網絡釣魚受害者來自美國,而大多數鍵盤記錄器的受害者來自巴西。最后研究人員指出,雙重因素身份驗證可以減輕網絡釣魚的威脅,但是很多人都嫌這樣太麻煩,所以他們都不太愿意使用雙重驗證。