首页 > 传媒 > 关键词  > 腾讯最新资讯  > 正文

拍拍XSS钓鱼攻击来了 10万余账户Cookie被盗

2013-05-07 15:59 · 稿源: 站长之家用户

作者:知道创宇安全研究团队

劳动节期间,知道创宇安全研究团队捕获到一起高级钓鱼攻击,紧急响应后,将其攻击细节在这里呈现给大家。

经知道创宇安全研究团队推测,该攻击手法在几个月前已经在实施,而攻击者为这套计划做了精心的准备。

在拍拍上和卖家交流后,卖家发来这条消息:

亲,亲反映的售后服务问题,我们给亲退款58元作为优惠,亲填写下退款信息:https://mcs.paipai.com/RWsiZVpoe

亮点1

被诱骗访问上面这个链接后,会302跳转到:

https://shop1.paipai.com/cgi-bin/shopmsg/showshopmsg?shopId=2622893717&page=1&iPageSize=1&t=0.8497088223518993&g_tk=2019233269&g_ty=ls&PTAG=40012.5.9

这里面是一个存储型XSS,这个XSS不错在于,攻击者通过修改自己QQ昵称后,昵称被拍拍读取并没适当的过滤就展示出来了,导致存储型XSS。如下图:

上面这个链接的代码如下:

亮点2

上面红色标注的位置,那个js链接是短网址,这个手法已经司空见惯了,短网址利于迷惑,同时内容短,对于一些数据提交限制长度的功能来说,这是一个好方法。

亮点3

打开这个短网址,跳转到了如下链接:

https://my.tuzihost.com/qq2.js

这个链接里会生成一个拍拍真的页面,同时至少执行了如下脚本:

该脚本的作用是专门盗取Cookie。今年315后,认识Cookie的同学已经很多了,拍拍的Cookie比较脆弱,被盗取就意味着身份权限被盗。

在qq2.js这个文件里,攻击者明显是做了足够的研究,包括提取关键Cookie字段。

亮点4

qq2.js所在的my.tuzihost.com首页做了伪装,让人以为是一个正规的导航站。

亮点5

my.tuzihost.com(黑产的服务器)存在列目录漏洞以及一些弱口令、配置缺陷等漏洞,通过这些,知道创宇安全研究团队查看了攻击者写的其他代码,可以看出运作这起钓鱼攻击的黑产团队的用心了:

攻击者收集到的Cookie有一部分存入了MySQL数据库;

通过邮件方式自动将盗取到的Cookie发送到指定邮件账户;

攻击者(或者说团队更合适)不善于隐藏,也许他们分工真的明确,写利用代码的人不一定参与了攻击,否则不太可能犯下一些明显的错误;

跟踪发现,短短1个月,盗取了10万的拍拍Cookie;

结束

知道创宇已经第一时间将这个攻击反馈给腾讯安全中心,目前该漏洞已被修复,相关账户安全问题也得到了及时解决。

这次攻击实际上还不高级,不过非常有效,钓鱼钓的不是密码,而是关键Cookie,足矣秒杀拍拍了。实际上除了拍拍,很多大网站,如淘宝、京东、当当等都受到这样问题的影响。知道创宇曾经科普过《关于社交网络里的高级钓鱼攻击》,大家可以查看“网站安全中心”的公众微信号(ID:wangzhan_anquan)的历史消息,看看这篇文章。

这次攻击在黑产中运用值得引起业界的警惕,实际上过去几年,这样的攻击出现过几起,不过没证据表明是黑产在运用,基本都是:just for joke

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • AI 大模型选型指导:一文实测 Kimi‑K2‑Turbo‑Preview 与 Qwen3‑Coder‑Flash

    本文对比分析了Kimi-K2-Turbo-Preview和Qwen3-Coder-Flash两款AI大模型在开发者选型中的表现。K2-Turbo采用MoE架构,激活参数32B,支持128K上下文,在代码调试和自动化流程方面表现突出;Qwen3-Coder为480B参数的MoE模型,原生支持256K上下文,擅长大规模代码库理解和API集成。二者在中级任务表现接近,但K2在复杂可视化任务更优,Qwen3在多轮Agent调用更稳定。建议根据需求选择:注重调试自动化选K2,需要长上下文支持选Qwen3。推荐使用AIbase模型广场进行高效选型对比。

  • 6名女生毕业旅游合照被盗 配文“彩礼10万你选谁” 法院判了

    2023年10月,一张配文彩礼都是10万,你会选哪一个做女朋友?”的照片在网上掀起波澜。 照片中是广东女孩小婷和她的五位大学室友,这原本是她们毕业旅游时的开心合照,却遭人盗图并恶意造谣。 盗图并加工的是一个拥有33万粉丝的账号,该账号管理者为20岁出头的广西男子卢某。他不仅发布了这张配文不当的照片,还为女孩们添加一姐”二姐”等称号及所谓年龄,甚至开�

  • AI日报:可灵发布灵动画布创意工作台;Coze Studio和Loop正式开源;WPS AI 3.0灵犀版本发布

    【AI日报】汇总了近期AI领域重要动态:1)字节跳动开源Coze两大核心项目,降低AI开发门槛;2)可灵AI发布"灵动画布"创意工作台,创作者突破4500万;3)Runway推出视频编辑模型Aleph,支持自然语言指令操作;4)金山办公发布WPS AI 3.0,实现智能文档创作;5)京东升级大模型品牌JoyAI;6)浦东设立20亿AI种子基金;7)阿里开源WebSailor框架提升信息检索效率;8)我国大模型数量突破1500个,居全球领先;9)蚂蚁数科联合发布金融大模型评测基准;10)腾讯开源混元3D世界模型,支持360°场景生成。

  • 销售易 X 腾讯乐享:构建企业统一知识网络,为业务跟进客户提供有力支撑

    文章探讨了企业业务人员在客户跟进过程中面临的信息分散问题,并介绍了销售易CRM与腾讯乐享的整合解决方案。主要内容包括:1)传统模式下销售人员需手动整合内外部资料,效率低下;2)销售易CRM通过AI助手"百事通"打通多源知识,实现智能搜索和精准推送;3)四大应用场景展示如何提升拜访准备、方案制作、复盘跟进和客服应答效率;4)解决方案通过权限管理确保信息安全,并实时更新知识库。该整合方案将企业沉淀的专业知识转化为业务团队的底层能力,帮助提升响应速度和服务专业性。

  • 苹果MacBook Pro明年升级OLED !三星独家供应面板

    苹果计划在2026年推出的新款MacBook Pro将从mini-LED技术升级到OLED技术。 最新消息指出,三星将负责该笔记本的面板供应,此外苹果可能会像在iPhone上一样,放弃刘海设计,改用灵动岛的药丸状开孔。 报道指出,三星之所以成为苹果MacBook Pro OLED面板的唯一供应商,是因为该公司持续在8.6代生产线上投入资金。 苹果在产品中需要使用氧化物薄膜晶体管(TFT)技术,三星计划提供�

  • Checkout.com携手Visa推出发卡业务 (Card Issuing)

    Checkout.com与Visa达成战略合作,在英国及欧洲地区推出全方位发卡业务。通过Visa全球支付网络,商户可即时获取收款资金用于支付供应商款项,显著提升资金使用效率。该合作特别针对旅游业企业,解决其支付流程分散、资金周转慢的痛点。Checkout.com每年处理数千亿交易的技术能力与Visa网络结合,帮助商户消除预存资金需求,优化现金流管理。双方表示这将大幅提升欧洲商户运营效率,释放增长潜力。

  • 蓝耘元生代MaaS × Kimi K2 × Claude CodeUI,开启编程效率革命

    蓝戟元生代MaaS平台推出"Kimi K2×Claude CodeUI"AI编程解决方案,通过国产首个万亿参数MoE架构开源模型Kimi K2驱动Claude Code,实现本地化部署。该方案具有三大优势:1)成本直降90%,免翻墙使用;2)支持128K超长上下文处理,编程能力超越主流模型;3)提供600万token免费额度。平台采用交互式界面设计,支持移动端操作和WebSocket通信,集成文件管理、Git工具和会话追踪功能,�

  • 185亿元!京东拟收购德国零售商Ceconomy

    据媒体报道,京东集团宣布通过旗下德国子公司JINGDONG Holding Germany GmbH,向欧洲消费电子零售巨头CECONOMY AG所有股东发起自愿公开收购要约,拟以每股4.60欧元现金收购其全部流通股份,并建立战略合作伙伴关系。 目标公司CECONOMY估值约22亿欧元(约合人民币185亿元),旗下运营MediaMarkt和Saturn两大品牌,在欧洲12国拥有870余家门店。该公司于2017年从麦德龙集团分拆独立,是欧洲�

  • 腾讯云GooseFS团队与厦门大学合作成果 AC-Cache入选 PPOPP

    腾讯云研发的AC-Cache内存缓存系统入选并行编程顶会PPOPP2025。该系统针对小型对象存储场景,通过感知访问关联性的创新设计,成功解决负载不均衡问题。实测显示,AC-Cache可降低80.2%尾部延迟,提升5倍以上访问吞吐量。该技术已开源并应用于腾讯云GooseFS产品,在手机制造、自动驾驶等领域取得显著成效:某手机厂商模型分发速度达300MB/s,带宽提升10倍;某车企训练效率提高30%,数据命中率超90%。AC-Cache的突破将助力企业突破存储性能瓶颈。

  • ChinaJoy现“品牌分身术”:雷鸟借华星/腾讯/巨人展台上演场景革命

    2025ChinaJoy在上海新国际博览中心火热开幕,雷鸟展区以电竞主题格外亮眼:举办英雄联盟水友赛、抽奖送显示器等活动,邀请BLG战队选手与粉丝互动。雷鹤6 Ultra电视在腾讯展馆展示《王者荣耀》世界赛画面,低反光屏幕优化观赛体验;在巨人网络展区则还原游戏场景,多款热门游戏IP展区均配备雷鸟电视。雷鸟通过场景化营销,将Mini LED等技术转化为"五杀瞬间"等可感知体验,让产品自然融入电竞、二次元等青年文化场景,证明硬件品牌价值最终由其所承载的文化厚度定义。

今日大家都在搜的词: