Upgrade to Pro — share decks privately, control downloads, hide ads and more …

我做了一個詐騙網站...嗎?

crboy
August 24, 2024

 我做了一個詐騙網站...嗎?

藉由一個案例,呼籲各大品牌、企業注重自身的網域名稱管理。雖然很多時候不一定有漏洞,但讓使用者不易辨識,還是會進一步造成詐騙或其他類型的問題發生。
網站 repo:https://github.com/CrBoy/domain-name-scam 歡迎送 PR,一起向大眾科普。

crboy

August 24, 2024
Tweet

More Decks by crboy

Other Decks in Design

Transcript

  1. 我:???? 人 家銀 行 找外包,何必非要 自己 的 mail server 才

    行 原PO說不是銀 行 的,明明 就有 ,有問題嗎 某銀 行 其實很多銀 行 的紙本帳單 都是傳檔案給專 門 印帳單 的公司印刷、封裝、郵寄 的。申請的時候都放棄這 些權利了 這位是不是腦筋有問題啊, 明明是 某銀 行 .某寄信公司
  2. 我:👍👍👍👍 防釣 魚 教戰 一 點就是確認網址 寄件 人 結果銀 行自己

    沒遵守 造成使 用 者混淆 用 非 自身 的網域 以後被詐騙集團利 用 的機會很 高 紙本帳單是銀 行自己 送嗎? 找郵局會不會有個資疑慮? 最搞笑的是, 的官網 說:詐騙集團會使 用 與本 行 相似的網址發送電 子 郵件或 簡訊,極有可能是要進 行 詐 騙的前置 行 為 某銀 行 那要 背書 .com.tw 是 自己 其它網域 某銀 行 .某寄信公司 某銀 行
  3. –當時的我腦袋亂七八糟 「蛤叫 人 家發信不會設 SPF 喔?」 「啊你各位看到網域都不看後 面 的嗎」 「找外包發信沒問題啊,可是這個外包

    用自己 名義發信捏😆」 「怎麼沒 人 搞清楚其實你找 Google 或微軟發信也是 一 種外包」 「沒有啦網域名稱不能有底線」 「咦進線要求客服重送就會是銀 行自己 的 domain 喔?」
  4. 不看不知道, 一 看嚇 一 跳😮 • 綜合電 子 對帳單是 用

    server@###bank.[發信服務商].com.tw • 廣告信跟登入成功通知是 用 ebanking@###bank.com • 轉帳交易通知是 用 ebanking@mht.###bank.com • 官網的網址是 https://www.###bank.com.tw/ • https://www.###bank.com/ 會轉到官網 • 但是 http://###bank.com/ 會噴 IIS 的 403 • 有 人 提到的 ###.com 是不通的 寄件者好幾個 網站跟 email 的 domain 不 一 致
  5. 怕被告,所以... • 不抄「參考」網站的 code(但是會抄 色 碼) • 不偷圖,需要圖片 一 律靠

    AI 產 生 • 不做後端,減少被攻擊風險,並減少詐騙疑慮 • 前端放在 GitHub Pages,除了 Google Analytics 以外也不掛 js • 網站名稱不可以 用 相同的字
  6. 明確的網域名稱計畫 • (舉例) • 固定使 用 相同的名稱 • 明確定義每個名稱(甚 至

    email)的 用 途 • 把容易混淆的名稱買下來,除了轉址到主網站外,不要使 用 • 告訴客 戶 只需要認得特定網域名稱
  7. 隨便想幾個銀 行 來看看 • 這些銀 行 都有買下「 自己 名稱.tw」👍 •

    x 山 、中x、永x、x展、x泰、x打、x 大 、匯x • 好像多數沒有在使 用 ,就是放著,也沒做轉址🙃 • 至 少避免了被拿去做壞事的可能 • UX 還不夠好
  8. 總結 • 不單純關注安全,還要看你的使 用 者體驗 • 規範網域名稱計畫,避免使 用 者混淆 •

    買下相似 domain,減少潛在風險 • 如果要請 人 發信,設定 SPF 跟 DKIM