骗子用来盗取 QQ 密码的链接,24小时内超16000人点击,他们到底看到了什么?

   雷锋网(公众号:雷锋网)按:近日,一起利用公共平台正常分享功能的钓鱼事件成为讨论热点,24小时内受害者超过16000余人,本文来自白帽汇,小诺将细致解读一下事件的来龙去脉。

一阵急促的QQ信息提示音吵醒了小诺,他像是把分散在床上到处都是的四肢逐个唤醒了一遍后才能挣扎着拿出手机看了一眼,发现才睡了不到15分钟……但当瞄到“钓鱼链接”这四个字时,小诺硬生生咽下了即将脱口而出的抱怨,仿佛唤醒了身体中某个专属进程一样地突然兴奋起来,毕竟这是自己所负责的威胁情报工作中,接触最多的一个关键词。

凭经验,这种手段一看就知道是钓鱼链接地址,不出意外的话点进去将会是一个仿造的QQ空间页面,还会有个登录框忽悠你输入自己的QQ账号和密码。这已经是一种非常古老的钓鱼方式了,但这次似乎它找到了一种新的方法绕过了腾讯的拦截过滤机制,让不明真相的群众误认为这是以QQ相册的“官方”名义发来的安全链接,注意看那个链接左下角的“QQ相册”图示。

点开链接后果然不出所料,目前能够确认这是一个利用了腾讯分享组件的钓鱼链接无疑。为了进一步确认,小诺还简单构造还原了一下整个的跳转过程。

不过这个钓鱼方式未免也太不讲究了,尤其是这个非常随心所欲的登录框。本以为是腾讯经典的XSS漏洞+拦截马套路,没想到钓鱼者根本不屑用,直接用URL跳转+表单提交的老方法。难度这么简单,直接开搞~过程中右键看了一下页面源代码,居然发现它能识别访问者IP,如果发现IP地址来自上海、深圳、天津、珠海的话,则自动跳转至soft.baidu.com页面。这是什么套路?难道是生长于斯,不忍对老乡下手?

本以为能够闭着眼搞到Cookie,没想到,钓鱼者居然还使用了网络安全产品。

好在这对小诺来说难度依然不大,睁一只眼就够了,顺利收到Cookie~

不看不知道,即便如此简单的钓鱼手段,也仍然有人中招,乖乖献上了自己的QQ账号和密码。

这激起了小诺的好奇心,不禁想要反查一下钓鱼着究竟什么来头。接下来,通过nosec平台这个秘密武器对钓鱼页面域名进行反查询,发现钓鱼者共注册了三个域名,其中只有两个可以打开

顺手加了目录用弱口令进行测试,居然成功了,看到钓鱼者还使用了代理系统,用来分配多个不规则字符组成的二级域名。

再次应用nosec大数据平台进行关联查询,又发现了一些,并且均是同一个团伙所为。

事已至此,小诺整理了下手头资料,向相关公司提交了这个新被发现的疑似漏洞。

事后我们发现,从2016年9月18日17:43:48至次日13:09:54短短不到24小时的时间内,钓鱼者已经获取到了有超过16000个QQ账号和密码信息。也就是说,有超过16000人点击了链接并输入了自己的QQ账号和密码!

同时,小诺也再次提示大家,陌生链接、特别是需要输入账号密码的链接请慎点;另外近期点击并提交过自己账号信息的,要及时去修改密码。

单凭一个标题都能短时间让至少16000人点击,这个技能好像非常适合公众号的同事……

  

  本文作者:白帽汇赵武

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-11-01 11:21:03

骗子用来盗取 QQ 密码的链接,24小时内超16000人点击,他们到底看到了什么?的相关文章

安全教程:让QQ避开攻击保护QQ密码

现在网上有很多盗取OQ密码的方法,比如本地暴力破解获得密码法,远程或本地采用木马后台记录OICQ密码法,用专用的看"*"软件 获取密码法,还有就 是对于自动登录者的破解法,都可以偷取我们的密码,为了有效地 防止聊天记录等本地信息的丢失和被窃可以采取以下有效措施:1.把你的OQ升级到最新版本升级OQ,这是目前防止黑客程序入侵比较方便.比较有效的方法:2.利用 复杂密码和采用安全设置,设置本地消息口令 首先按下鼠标右键,从QQ图标上选择"系统参数",在"系统参

黑客盗QQ密码加假视频 诈骗留学生家长连得手

中介交易 SEO诊断 淘宝客 云主机 技术大厅 回忆与骗徒对话的整个事件,孙小姐对网络聊天工具感到不安全. 中新网11月5日电据加拿大<星岛日报>报道,盗用QQ账号,加上假联机视频,再利用各地时差,狡滑骗徒骗财又有新招.多伦多一名华裔女留学生,日前遭遇黑客远程套取QQ密码后巧打时差战,假冒身份向其中国大陆父母诈骗10万元人民币,全程不足一小时,孙母最终损失12000元.中国警方目前已介入案件展开调查. 3年前由上海抵多伦多市攻读室内设计专业的孙小姐,忆述网上遇骗经过时,仍气愤未平.她表示,留学

男子受邀网上投票QQ密码被盗 亲朋好友“被借钱”

中新网南京9月18日电(徐涛鲁斌山 朱晓颖)接到一位美女的邀请,要求在网上帮忙投票选美,实为剽窃QQ密码向受邀者的朋友借钱.18日,南京市公安局秦淮公安分局公布,该局民警识破骗局,并提醒广大市民遇类似情况不要上当. 9月的上旬的一天,正在单位上班的李先生正在QQ上和朋友聊天.突然接到一陌生人要加其为QQ好友的请求.陌生人给他发来一条信息:"你好,打扰你了,我浙江人,这次是来南京参加选美比赛的.为了多拉选票,我只能通过这种随意添加的方式,在网络上寻求帮助.看在我们有缘的面子上,请你加我为好友,并为

网络美女照片不要贪看 可能在套取你的QQ密码!

王小姐的http://www.aliyun.com/zixun/aggregation/33981.html">QQ聊天记录 东南网-海峡导报4月10日讯(记者 廖珍妹/文 张伟华/图)"她微博里怎么有和你的合照啊?你也认识她吗,在第二个相册http://www.--"如果你好奇点击下去,再按照上面的步骤操作,那可就上当了.昨日,王小姐致电本报漳州热线0596-2056315,揭露这一骗局. 前几天,漳州市区王小姐的QQ,突然弹出一个久未联系的大学朋友发来的以上信息.王

用瑞星密码保护功能保护QQ密码

毫无疑问,网络即时通讯工具已经成了我们工作.生活中不可缺少的一部分,上网第一步的习惯性操作就是打开QQ.MSN等.一些人甚至把它们的重要性提到了与手机可以匹敌的地位,一旦发生QQ密码被盗无法登录的情况 损失可谓损失大矣!多年来联系的同学.朋友一去不复返了!正因为如此,大部分人都有防止密码被盗的安全意识,但现在的木马层出不穷,除了平时养成定期修改密码并保证密码的复杂性等良好的习惯外,我们还应该用软件的专业功能来保护密码,以确保这类软件密码的安全. 瑞星防火墙2007版有一个非常强大的的功能--"密

通过案例分析Android WindowManager解析与骗取QQ密码的过程_Android

 Windows Manager是一款窗口管理终端,可以远程连接到Linux的X桌面进行管理,与服务器端产生一个session相互通信. 最近在网上看见一个人在乌云上提了一个漏洞,应用可以开启一个后台Service,检测当前顶部应用,如果为QQ或相关应用,就弹出一个自定义window用来诱骗用户输入账号密码,挺感兴趣的,总结相关知识写了一个demo,界面如下(界面粗糙,应该没人会上当吧,意思到了就行哈=, =): Window&&WindowManager介绍 分析demo之前,先要整理总

盗取QQ号诈骗 依法被判刑罚

日前,浙江新昌县http://www.aliyun.com/zixun/aggregation/31896.html">人民法院审结了一起盗窃QQ号实施诈骗的案件,以诈骗罪判处被告人龙某有期徒刑四年,并处罚金人民币三万元.龙某的违法所得予以追缴,作案工具笔记本电脑.手机.中兴3G无线宽带上网卡.U盘等予以没收. 该院经审理查明,2012年4月份开始,被告人龙某购买笔记本电脑.无线3G网卡等,并从网上购买专门用于盗取QQ的木马程序以及他人的银行账号等,预谋实施网络诈骗.同年10月中旬,被告人

网传初中生微博炫富 校方称该生QQ密码被盗是受害者

"叨叨"微博上发布的多辆豪车."叨叨"微博上分别发布的送给爱犬的爱马仕包包."诺基亚"名贵手机.名贵手表. "叨叨"微博中的这张照片曾出现在网上一篇<史上最富炫富女秀豪宅,酷爱达芬奇家具>的文章中. 网传初中生微博炫富 校方称该生QQ密码被盗,是受害者 该生父母已报案 保留追究法律责任的权利 "车库内拥有玛莎拉蒂.兰博基尼.路虎等多辆豪车:喝1.6万元一瓶的经典茅台(600519,股吧):更有甚者,还送给

QQ密码找回方法全攻略(QQ被盗怎么要回QQ密码呢)_安全教程

目前QQ木马品种繁多,功能强大,且易学易用,连初学者也会用!正因为这样,QQ木马才那么容易泛滥成灾,现在的网吧,学校机房--30%都可能被人装上了木马,况且大家的防盗意识不高,QQ被盗已是常见事.当QQ被盗了,怎么才可以要回呢?!这是我在网上回答网友N遍的问题了,现在总结一下供大家参考: 要想要回QQ有必要了解下QQ是怎么被盗的,"小黑客们" 常用以下几种盗取QQ: (1)装木马程序.QQ被盗95%都是中了别人装的木马程序.什么叫木马程序你也不必要理解,就当作是你上QQ时有个东西记录了