提醒 V 友, 防不胜防的钓鱼网址

2017-04-16 10:57:55 +08:00
 liaa

原始网站: epic.com

钓鱼网站: epic.com

打开后看地址栏,你觉得你能分辨的出来么?

26022 次点击
所在节点    程序员
205 条回复
brotherlegend
2017-04-16 23:45:45 +08:00
这个问题很严重,我靠,吓死人。
xbb7766
2017-04-16 23:53:55 +08:00
我觉得 lets encrypt 迟早会增加限制算法,不然要被玩坏了。。。
Allianzcortex
2017-04-16 23:55:26 +08:00
Ubuntu Chrome 57.0.2987.133 ,启动命令里配置了 --ignore-certificate-errors ,这个网站直接打不开,出现下面的提示:

This is a page to demonstrate a unicode vulnerability that currently exists in Chrome and Firefox. The domain above is not the real epic.com. It is actually the unicode domain: https://www.xn--e1awd7f.com/

This demonstrates how attackers can use phishing campaigns to imitate legitimate domains and fool users into entering sensitive data on a malicious website.

Please click here to return to the blog post on wordfence.com discussing this issue.

This site is not epic.com and has no affiliation with epic.com or Epic Systems Corporation. This page is not endorsed in any way by the owners of epic.com. To visit the real epic.com, you can click here.
Jaylee
2017-04-16 23:59:13 +08:00
@Allianzcortex 这个提示就是那个网站的内容啊
Allianzcortex
2017-04-17 00:01:17 +08:00
@Jaylee 吓。。。
jcwtime
2017-04-17 00:22:02 +08:00
用 uc 国际版打开 明显示两个地址的。内容也不同
coolcfan
2017-04-17 00:38:29 +08:00
这个页面看起来没加样式,而浏览器的封禁提示都是有特殊样式的,为何会误认啊…
424778940
2017-04-17 00:59:53 +08:00
这一个贴是钓出多少小白和不看英文的人
"This is a page to demonstrate a unicode vulnerability that currently exists in Chrome and Firefox."
这网站第一句话这么大字写着 "这个页面展示了一个 chrome 和 firefox 的 unicode 漏洞", 真的不要再说这是浏览器提示了好么,看的都蛋疼了
laydown
2017-04-17 01:22:01 +08:00
楼主应该也贴一下原帖里写的 Firefox 对于这种冒牌网址的处理办法。
xspoco
2017-04-17 02:19:14 +08:00
http://www.hostloc.com/?18756
http://www.hostloc.com/?25798
有没有大佬科普下这个两个一样的 ID 是怎么做到的。
byfar
2017-04-17 09:09:16 +08:00
@xspoco 用户不存在跳首页?
skylancer
2017-04-17 09:16:38 +08:00
@legend4 这个‘钓鱼网站’页面就是这个内容,根本不是 FF 停止加载
skylancer
2017-04-17 09:18:07 +08:00
@yankebupt 压根就不是 Let's Encrypt 的锅,自己看清楚证书颁发的域名
jinghangdayunhe
2017-04-17 09:31:36 +08:00
看到一群贴网站内容还说没问题的,逗乐我了
tammy
2017-04-17 09:42:13 +08:00
@iPhone8 能用这种域名的网站肯定是限定受众导向的啊,不然为什么不用英文域名?
morethansean
2017-04-17 09:59:08 +08:00
这贴真正让我震惊的是……有那么多已经被钓鱼却还跟帖回复说没有问题没被钓鱼的人……
baihu
2017-04-17 10:01:26 +08:00
版本 57.0.2987.133 (64-bit)

Google Chrome 已是最新版本。

我想知道 chrome 刷到 60 的是怎么实现的?
PS:这 bug 真心恐怖~表示完全看不出来。
neighbads
2017-04-17 10:01:59 +08:00
浏览器的锅。。。
scriptkid
2017-04-17 10:03:19 +08:00
关于楼主的插件我没有测试过,不过我猜测是要点击下插件按钮才会弹出真实域名?如果是这样的话,点击 chrome 的地址栏左边那个小锁其实包含了同样的功能。最后感谢楼主分享
wudanyang
2017-04-17 10:05:49 +08:00
chrome dev 版本显示真实域名

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/355174

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX