提醒 V 友, 防不胜防的钓鱼网址

2017-04-16 10:57:55 +08:00
 liaa

原始网站: epic.com

钓鱼网站: epic.com

打开后看地址栏,你觉得你能分辨的出来么?

25349 次点击
所在节点    程序员
205 条回复
crab
2017-04-16 11:23:31 +08:00
@jackantony 这提示不是 chrome 触发的。是发现这个 unicode 漏洞问题的把这个域名挂了这个页面吧
zixianlei
2017-04-16 11:23:43 +08:00
这个就吊了!
geelaw
2017-04-16 11:23:52 +08:00
另外我当前的设置下 hover 链接之后会显示 ASCII 版本的域名,于是可以发现,但是如果粘贴 Unicode 域名到 address bar 会自动翻译为 ASCII 版本,因此“复制如下地址并粘贴”也能成功钓鱼。
xrlin
2017-04-16 11:27:20 +08:00
这个厉害,完全看不出来
Seymer
2017-04-16 11:27:51 +08:00
Sh888
2017-04-16 11:30:02 +08:00
very helpful
qqfs
2017-04-16 11:30:44 +08:00
666 不用 js 还看不出来 window.location.host 。
crab
2017-04-16 11:30:51 +08:00
查了下,西里尔字母。
https://unicode-table.com/cn/blocks/cyrillic/
部分字母和英文字母一样
hornets
2017-04-16 11:34:34 +08:00
<a href="https://www.epic.com/" rel="nofollow noopener">epic.com</a>
<a href="https://www.xn--e1awd7f.com/" rel="nofollow noopener">epic.com</a>
不太懂你是啥想法
FYK
2017-04-16 11:34:40 +08:00
同#15
Jacky001
2017-04-16 11:36:27 +08:00
mac 下 chrome 有提示

This is a page to demonstrate a unicode vulnerability that currently exists in Chrome and Firefox. The domain above is not the real epic.com. It is actually the unicode domain: https://www.xn--e1awd7f.com/

This demonstrates how attackers can use phishing campaigns to imitate legitimate domains and fool users into entering sensitive data on a malicious website.

Please click here to return to the blog post on wordfence.com discussing this issue.

This site is not epic.com and has no affiliation with epic.com or Epic Systems Corporation. This page is not endorsed in any way by the owners of epic.com. To visit the real epic.com, you can click here.
iPhone8
2017-04-16 11:38:56 +08:00
@hornets 29 楼说的对啊,这个就是一个超链接锚文本的伎俩。

就算楼主想给出某个特殊字符的网址也要给对啊,复制第二个网址的锚文本,进入的还是原始网站。所以说,楼上那一群惊呼的都是在扯淡。。
mengzx
2017-04-16 11:38:57 +08:00
很有用,谢谢
Jacky001
2017-04-16 11:39:27 +08:00
我测试了 mac 和 windows 两个平台,四个浏览器,都要么有我上面说到的提示,要么自动显示正确的 url ,没法钓鱼吧
cy18
2017-04-16 11:39:27 +08:00
@jackantony 这个不是 Chrome 的提示,这个是后面那个网址里面的网站内容。后面那个网站是为了演示漏洞所以加了提示。如果由其他网站用这个漏洞搞钓鱼在 Chrome 里面完全看不出来……
justfun
2017-04-16 11:42:51 +08:00
@Jacky001 这不是浏览器的提示= = 这个网站就是个演示啊 才告诉你的
bkmi
2017-04-16 11:43:01 +08:00
666 这个帖子也钓出不少小白啊,网页内容当提示的
iPhone8
2017-04-16 11:43:13 +08:00
@iPhone8 #32 我知道为什么你们惊呼了,因为你们用的 chrome ,我用的 Safari 没问题的。目测是 chrome 显示问题。 url 应该向 Safari 学习。
justfun
2017-04-16 11:44:06 +08:00
哈哈哈 楼上两位说浏览器有提示的好可爱
kava
2017-04-16 11:44:13 +08:00
厉害了,防不胜防。


@Jacky001 这不是提示,这是那个网站。 IE 正常显示了 url

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/355174

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX