加拿大政府网址被攻击,攻击者目标是窃取COVID-19救济金

一次协同攻击中,曾为移民,税收,退休金和福利提供重要服务的加拿大相关政府网址被盗,攻击者目标是窃取COVID-19救济金。

最近,加拿大政府宣布了应急响应金(CERB)以作为全国新型冠状病毒救助。 这项福利为符合条件的居民提供了高达2,000加元的资金补助。

从CERB网站上可以看到,可以通过使用GCKey的“加拿大我的服务”帐户以某种方式回答筛选问题,以访问系统。一位受影响的居民说,欺诈者设法代他取出10,000加元,并将资金转入其他账户。

在线门户网站GCKey是一个单点登录(SSO)系统,公众可以使用该系统访问多种加拿大政府服务。此外,GCKey还充当用户登录加拿大税收局(CRA)系统的替代访问途径。

上周末,加拿大政府首席信息办公室发布了一份声明,提醒公众注意GCKey系统中的网络攻击。

据称,攻击者使用“凭据填充”技术,成功进入了9,041个GCKey帐户(总计有1,200万个账户)。

凭据填充攻击是攻击者以自动方式尝试将先前泄露的用户名-密码组合攻击另一个网站,以试图找到共享相同凭据的帐户。这就是为什么安全专家强烈建议,不要在不同网站上使用相同的用户名和密码组合。因为如果一个网站受到攻击,其他网站账户也很危险。

政府声明表示,一旦发现威胁,受影响的GC Key帐户便被取消。各部门正在联系账户被撤销的用户,以帮助他们开通新GCKey账户。

声明称,GCKey攻击和最近针对CRA的另一次“凭证填充”攻击,已将大约5500个CRA帐户作为目标。

那些经常访问加拿大政府网站的人,会熟悉其中提供多种登录方式的网站。例如, “加拿大我的服务”允许通过GCKey,银行或省级帐户访问帐户。同样,加拿大税务局(CRA)允许通过GCKey或CRA帐户登录。当访问某些部门(例如CRA或IRCC)时, GCKey在工作流程中并未启用多因素身份验证。

从新的电脑登录时,系统会询问用户一个安全验证问题(例如宠物的名字),但是,并没有机制提示用户输入2FA代码,例如,通过短信(SMS)发送2FA代码。在测试中,并未发现使用任何安全验证码,这可能使机器人可以进行自动凭据填充。

缺乏多重身份验证手段意味着,攻击者可以通过凭证填充或身份盗用来掌握受害者的GCKey或CRA帐户,从而可以进行敏感的政府交易。

虽然,多种访问路径为公民提供了便利,但它们也扩大了攻击者可以掠夺的攻击面。被利用的链条中最薄弱的一环,对每个人都可能造成毁灭性后果。

参考来源:Canada suffers cyberattack used to steal COVID-19 relief payments

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/141027.html<

(0)
运维的头像运维
上一篇2025-03-04 05:23
下一篇 2025-03-04 05:24

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注