Outlook被爆安全漏洞 让用户误信钓鱼邮件是真实的

利用Outlook的一个漏洞,攻击者能够让用户误信发送给他们的钓鱼邮件是真实的。Outlook中的地址簿能够显示来自国际化域名(IDNs)的联系信息,但不能确保这些信息是准确的。IDNs包括来自其他文字的字母,如西里尔字母,这些字母在外观上与拉丁字母相似。通过相似字母欺骗用户,能够让用户相

NetSmell 出品

  利用 Outlook 的一个漏洞,攻击者能够让用户误信发送给他们的钓鱼邮件是真实的。Outlook 中的地址簿能够显示来自国际化域名(IDNs)的联系信息,但不能确保这些信息是准确的。IDNs 包括来自其他文字的字母,如西里尔字母,这些字母在外观上与拉丁字母相似。

  通过相似字母欺骗用户,能够让用户相信这些邮件来自于真正的联系人。这个漏洞是由“Dobby1Kenobi”发现的。

我注册了一个看起来像我自己组织的电子邮件地址,并给自己发了一封测试邮件,以区分邮件中的哪些因素突出了可疑之处。

这意味着如果一个公司的域名是’somecompany[.]com’,一个注册了诸如’ѕ omecompany[.]com’(xn--omecompany-l2i[.]com)等国际域名的攻击者可以利用这个漏洞,向’somecompany.com’内使用 Microsoft Outlook for undefined 的员工发送有说服力的钓鱼邮件。

我的机构域名和钓鱼域名的不同之处在于,域名的开头有一个西里尔字母”s”。

  微软表示:

  我们已经审查了你的案例,不过在这个案例中们决定不会在当前版本中修复这个漏洞,并关闭这个案例。在这种情况下,虽然可能发生欺骗行为,但如果没有数字签名,发件人的身份是不可信的。所需的变化很可能会导致误报和其他方面的问题。

  然而,看起来微软事实上已经提前修复了它。根据 Manzotti 的说法,Outlook 16.0.14228.20216 版本不再有这个漏洞。我们建议用户将 Outlook 更新到最新版本,并谨防类似的钓鱼诈骗。

显示余下内容
相关文章:
  1. 信用卡 PIN 码很容易猜测
  2. 神经元簇发能模拟 AI 学习策略
  3. 蜘蛛丝可能根本不具有抗菌性质
  4. 佳能因禁止无墨水打印机扫描被起诉
  5. DeepMind盈利后开始「买买买」!收购机器人模拟平台MuJoCo,全面开源
  6. 分析师:新MacBook Pro搭载自家芯片,苹果利润率更高了
  7. 格芯提交上市申请IPO,筹资约26亿美元
  8. 美股周二:中概股普涨 阿里涨超6% 高途涨逾12%
  9. 搭配自研处理器与安卓12,谷歌新机Pixel 6起价599美元
  10. 摩根士丹利:马斯克有望凭SpaceX成首位万亿美元富豪
  11. 《鱿鱼游戏》助奈飞三季度新增用户翻倍,股价近新高
  12. DOTA 2又上热搜了 为什么这次大家到处刷“猛犸”?
  13. 多位游戏巨头联合希望美国政府监管盗版和作弊网站
  14. Google Play Data Safety开始接受开发者申请:2022年将强制执行
  15. 价格欺诈投诉引发公益诉讼 京东“划线价”格式条款须整改
 

发表回复

您的电子邮箱地址不会被公开。