首页 > 博客精华 > 关键词  > 社交网站最新资讯  > 正文

社交网站遭遇蠕虫危机恐慌

2009-11-06 15:24 · 稿源:计世网

当数年前冲击波蠕虫病毒在互联网上所制造破坏和恐惧,刚在中国网民的心中逐渐淡去的时候,从互联网当下最火爆的开心网、MySpace、校内网SNS社交网站不断袭来的蠕虫攻击却开始唤醒那部分尘封的记忆。在2009年过去的八个月中,几乎每个月都有社交网站爆发蠕虫攻击事件,网络安全专家将社交网站蠕虫比作个人隐私大盗,而且可能威胁到的不仅仅是个人隐私……

警告:蠕虫在蔓延!

8月25日,一个非常普通的星期二,然而在网络中的这一天,著名的中文SNS网络社区人人网却在经历一场与蠕虫的斗争。一个利用XSS跨站脚本漏洞进行传播的蠕虫正在伪装成为视频,疯狂快速的传播,而这距校内网更名称为人人网仅几天的时间。

这个脚本蠕虫病毒名为伪装在一个音乐视频中,并利用人人网的视频分享功能在用户之间疯狂传播。看似是一则普通Flash动画的视频文件中包含了一段恶意程序,一旦用户打开之后,内嵌在这则动画中的恶意网页会迅速在用户计算机中生成一个脚本程序,删除用户的网络日志,并开始盗用受害者的名义传播给他好友。

然而,这并非个案,早在4月份,拥有最多华人用户的IM软件QQ中的QZone空间就被黑客利用XSS脚本漏洞进行蠕虫散播,最终导致上万用户空间遭到袭击。而更早之前,百度空间也曾被黑客利用跨站脚本漏洞散播蠕虫病毒,近万名用户的百度空间成为了蠕虫的乐园。

这样的情况对于SNS社交网站来说才刚刚开始。进入2009年后透过SNS社交网站漏洞进行蠕虫传播开始越来越多,社交蠕虫几乎在以每月一个的速度诞生传播。不仅是数量上的增加,社交蠕虫也开始变得“贪婪”,蠕虫作者如今已经开始设定蠕虫在套取用户信息后向受害者的好友发送诈骗信息,企图获取钱财。

危机:开心网连爆漏洞!

在国内,依靠“争车位”、“朋友买卖”等几个简单的组件和病毒式的传播,开心网以一种不可思议的速度在各个办公室之间蔓延。借此Facebook引领的SNS社交网站也第一次真正地在中国的办公室一族当中获得追捧,成为了国内人气最热的SNS社交网站。

无疑,火爆的人气带来的是也有潜在的危险。

与百度空间、QZone一样,开心网早在今年年初就爆出过可被蠕虫利用的漏洞。不过,开心网仍然存在大量漏洞。本周,《电脑报》在第一时间收到多个开心网漏洞,而这些漏洞全是未公开,仅在黑客圈内部流传的0Day漏洞。

而这些漏洞之中,就存在能够被黑客利用编写社交蠕虫的高危漏洞。对于有经验的黑客,这个高危漏洞可以被他们很轻松地变成具有感染能力的社交网站蠕虫。只不过现在我们仍然无法知道,开心网是否能够及时的修补这些漏洞。

如果漏洞未能够及时修补,那么对于开心网所有的用户而言,这都是一个潜伏的定时炸弹。黑客可以通过编写蠕虫社交蠕虫感染至少数万名用户,获取到他们的个人信息、好友信息,这些信息足以构成一个环环相扣的人际关系网,黑客对于人际关系网又有多种利用方式,贩卖信息,诈骗,构造虚假身份等都可以实现。

这并不是一个悲观的推论,今年1月,美国居民布莱恩的朋友们从带有布莱恩照片的Facebook邮箱的电子邮件中读到,布莱恩出现了问题。在电子邮件中,布莱恩声称他遇到了大麻烦,需要朋友们的帮助。随后至少有一位朋友向他汇钱。然而事实上布莱恩并没有陷入麻烦,也不需要帮助,只是他的网站被网络犯罪分子利用了。

这只是一起针对社交网站Facebook的网络诈骗活动。

今年严重的MySpace蠕虫还导致了MySpace社交网站瘫痪数小时,许多用户反映因感染蠕虫,导致日志等文件被莫名其妙删除。

开心网的多个漏洞目前仍然存在,留给网站管理员修复的时间却要比黑客编写蠕虫的时间要少的多,黑客总会先一步网站掌握相关漏洞信息,这是一场速度与对抗的战争。

影响:被放大的蠕虫效应!

利用网站过滤不严,进行恶意的黑客攻击并不是一件新鲜事,但在没有开心网这样的SNS社区之前,利用跨站漏洞发动攻击的黑客最多是在知名网站的网页中挂木马,获取尽量多的肉鸡,或者是制造一串串的弹出窗口这种恶作剧式的玩笑。

SNS社交网站的出现改变了这一切。根据六度分隔理论的假设,世界上所有互不相识的人只需要很少中间人就能建立起联系,而平均只需六个人就可以联系任何两个互不相识的人。

在这个理论上发展处的SNS社交网站就是这样一个层层交织的社会关系网,当用户注册成为SNS社交网站用户的那一刻起,你就与社交网站中的好友建立了一种网状的联系,而这种的网状的联系会通过社区中的资源分享、小游戏等互动要素变得更加的紧密。这实际上是将原来分散的个人用户凝聚到了一起,并且是一个由交织网络的群体,而这个群体对于蠕虫传播而言是最理想的目标人群。

友情改变了一切。在SNS社交网站中不同,由于在SNS社交网站中的好友多数都是在网络之下相互认识的朋友,因此当黑客通过社交网站漏洞释放蠕虫病毒之后,同处在社交网站中的多数人会信任的打开自己好友发送来的短信或者分享的视频等信息,而此时每一个因为信任自己好友而打开带毒信息的人都加入了这条传播病毒的循环之中,成为了病毒的传播者。

从统计角度来看,物以类聚、人以群分。雅虎公司的研究人员几年前发现,如果一个人点击某条网上广告,他或她的聊天密友点击相同广告的几率是其他人的3倍或4倍。这个结论直接证明了朋友们乐于相互分享兴趣。而在SNS中,这成为了病毒传播的杀手锏。

这如同在人群密集处有一个传染性极强的流感患者,只需要很短的时间,通过人与人的接触,所有的人都会感染病毒。以前没有威力的跨站漏洞配合蠕虫在SNS社区中危险性被无限的放大了。

社区蠕虫能够造成的危害最终也可能超乎你的想象,通过SNS网络,一个蠕虫有可能获取你全部的好友圈信息,并冒充你发出各种诈骗信息。同样在SNS网络中,蠕虫还可以利用社会工程学,从你的好友那里骗取有关你的详细信息,让你的好友将这些信息发送到指定地点。而这些关键信息将有可能让黑客复制出你的一切,从身份证到信用卡,SNS蠕虫让社交网络变成一个危险未知的陷阱。

如今,各种各样的SNS网络在互联网这个大舞台上纵横交错,从交换信息到结交朋友,再到各取所好。我们也许从不会从安全角度衡量网络中的好友,但是对于病毒制造者而言,这种网络友情的价值将注定成为他们利用的最佳跳板,也注定SNS社交网站蠕虫将会有增无减。

对策:2.0时代的安全新规则

在国内著名安全机构“安天实验室”的安全专家眼中,目前威胁网络社区安全的并不是这些已知的蠕虫病毒,而是那些尚未发现或者已经被极少数黑客掌握的跨站漏洞。

跨站攻击方法自从诞生那天起没有受到足够的重视,对于Web1.0时代的网站来说,哪里出现问题修补哪里的灭火方式就可以足以防范这种漏洞。对黑客而言,在没有社交网站之前也没有理想的利用跨站漏洞攻击手段方,因此是不被人看好的鸡肋。

这直接造成了早期程序员不重视对于网站跨站漏洞的过滤检查。但当网站进入到Web 2.0时代的时候,那些以前不被重视的跨站被激活了,可以互动交互的模式激活了跨站成为蠕虫的特性,而网站此时却发现,自己并不知道还有什么地方存在XSS漏洞。

安天实验室监控显示,Web 2.0时代随着网站的交互性增强,跨站挂马、Cookie截获与Cookie追逐等以前不被视为高威胁或者安全威胁的技术已经开始变危险和泛滥。现今黑客已经开始利用社交网站蠕虫配合Cookie截获篡改获取用户密码好友圈等信息,Cookie截获配合跨站最终脱胎蜕变出了社区蠕虫。

面临这种威胁的并不只有社交网站,博客、微博等一系列的Web 2.0网站几乎都具有高度交互性,这些高度交互性的网站都存在蠕虫等新的安全隐患。因此制定Web 2.0时代的安全新规则将是未来应对网站新威胁的手段。

而作为个体,在新的蠕虫威胁面前,提高电脑的安全防护能力固然重要,同时也要提高安全知识的储备。每一个人都将是与社交蠕虫对抗的堡垒。希望看到,经过冲击波等网络病毒洗礼的网民,并不会因为曾经的记忆更加恐慌,而是能构筑起应对新安全威胁的网络防线,无论社交蠕虫是否真的会席卷网络,都能够正确地看待这次新安全威胁。

开心网漏洞解读

在这一次发现的开心网4个漏洞中,全部是因为网站过滤不严而导致。也正是因为这种过滤不严,而网站又由于结构复杂存在大量该类型的漏洞,让黑客可以借题发挥,通过和Cookie截获配合制造出能够引起严重后果的社交蠕虫。

目前,第一个漏洞出在群相册组件处,主要问题是iframe过滤不严;第二个漏洞出在音乐组件专辑名称处,主要问题是iframe也是过滤不严。

第三个漏洞出在音乐组件歌曲注释处,主要问题是iframe和img过滤不严。第四个漏洞出在音乐组件歌词处,主要问题是iframe、img、&#过滤不严,此处对输入的字符的长度没有限制,所以比较适合进行Cookie的窃取。漏洞的利用的代码是“》。

安全小百科:跨站漏洞就如同一个商场中没有保安和管理人员一样,在这样一个缺乏有效监管和审查的商场中,自然会有冒充商场人员的骗子混进来摆摊设点,而消费者则会将这些骗子误认为是商场的员工,被这些骗子骗了也会认为是被商场骗了,会将怒气发泄到商场身上。

举报

  • 相关推荐
  • 哪个网站的AI产品库最全?最全AI工具网站平台推荐

    本文介绍了AI工具爆发式增长背景下,全面及时的AI产品库的重要性。重点推荐AIbase平台,该平台收录7000+AI产品,覆盖30+功能分类,支持多维度筛选,数据实时更新。AIbase优势包括:1)全品类覆盖;2)开发者友好,提供API接口;3)个性化体验,支持收藏和导出工具清单。适合内容创作者、开发者、学生等各类用户使用。通过AIbase可快速找到适合的AI工具,提升工作效率。访问�

  • 国内MCP服务器搜索引擎有哪些?MCP服务网站推荐

    在人工智能技术飞速发展的今天,AI模型与外部工具和服务的交互能力正逐渐成为推动技术进步的关键因素。今天,我们聚焦于一个新兴的、极具潜力的平台——AIbase(https://mcp.aibase.cn/),它为全球的AI开发者和研究人员提供了一个前所未有的MCP(Model Context Protocol,模型上下文协议)服务器集合平台,助力AI技术的进一步发展。 MCP协议是一种开放标准协议,旨在允许AI模型与外部

  • 国内MCP资源平台有哪些?MCP工具网站推荐

    在人工智能技术飞速发展的今天,Model Context Protocol(MCP,模型上下文协议)作为一种创新的开放标准协议,正在为AI模型与外部工具和服务的交互带来前所未有的便利。今天,我们有幸深入报道一个专注于MCP服务器和相关服务的集合平台——AIbase(https://mcp.aibase.cn/)。这个平台不仅为全球的AI开发者提供了一个强大的资源库,还通过一站式整合、安全实践和开发效率工具,极大地

  • 人工智能行业每日资讯汇总:国内值得关注的AI资讯网站推荐

    本文介绍了在AI技术快速发展的当下,如何高效获取行业资讯的方法。推荐了国内5个优质AI资讯平台:量子位(专注国内AI企业动态)、机器之心(学术与产业并重)、AI科技评论(深度行业分析)、AIbase(综合信息聚合)和新智元(聚焦AI产业化)。文章建议通过关注公众号、使用RSS工具、创建浏览器书签等方式提升信息获取效率,强调持续关注权威资讯源能保持知识更新、提

  • 国内有哪些AI资讯网站?可灵AI上线可图2.1等热点新闻哪里看最及时?

    本文介绍了国内主要AI资讯平台,帮助用户获取及时全面的AI信息。重点推荐了机器之心、AI科技评论、新智元等综合性平台,以及CSDN、InfoQ等技术导向网站,特别强调AIbase.cn的时效性优势,该平台能第一时间发布如可灵AI可图2.1模型免费开放等重要动态。文章指出,选择资讯平台需结合时效性与内容深度,建议用户根据自身需求建立信息筛选体系,通过订阅日报、设置关键词提醒等方式构建个人AI资讯生态系统,其中AIbase.cn因其更新快、覆盖全的特点值得重点关注。

  • 国内详细MCP教程网站有哪些?MCP服务资源平台去哪找?

    在当今快速发展的AI技术浪潮中,Model Context Protocol(MCP,模型上下文协议)作为一种新兴的开放标准协议,正逐渐成为AI领域的重要组成部分。 今天,我们有幸介绍一个专注于MCP服务器和相关服务的集合平台——AIbase。 AIbase平台为全球的AI开发者和爱好者提供了一个全面的MCP服务器资源库。据最新统计,该平台已经收录了超过 121231个 MCP服务器,涵盖了从热门推荐到最近更新�

  • 570亿元!全球最大成人网站要被贱卖了

    全球最大的成人网站OnlyFans要被出售了(迄今为止OnlyFans已经积累了3亿用户),价格是570亿元。 据国外媒体报道称,一位叫做里奥拉德文斯基(Leo Radvinsky)的亿万富翁,正在联系潜在的银行和投资方,打算把自己名下的一家视频网站给卖掉,而它就是OnlyFans。 对于这次的出售,国外投研机构认为,OnlyFans这是被贱卖,而这背后的原因,当然是合规问题。

  • 国内有哪些AI资讯网站?最全面的AI新闻资讯平台盘点

    本文介绍了国内主要AI资讯平台,帮助读者获取最新行业动态。综合类平台包括机器之心(专注前沿技术报道)、AI科技评论(雷锋网旗下专业视角平台)和新智元("智能+"为核心的全方位报道);专业技术导向平台有CSDN AI频道(含丰富实践内容)和InfoQ AI栏目(侧重开发实践);新兴聚合平台AIbase整合国内外最新资讯,量子位则专注AI与量子计算等前沿领域。建议根据�

  • MCP server资源网站去哪找?国内MCP服务合集平台有哪些?

    在人工智能飞速发展的今天,AI模型与外部世界的交互变得愈发重要。一个好的工具不仅能提升开发效率,还能激发更多的创意。今天,我要给大家介绍一个宝藏平台——AIbase(<https://mcp.aibase.cn/>),一个专注于MCP(Model Context Protocol)服务的全球集合平台,它正在悄然改变AI应用开发的格局。 平台精心挑选了全球最受欢迎的MCP服务进行推荐。这些服务经过了市场的检验,具�

  • AI新闻网站哪里看?2025年最全AI资讯获取指南

    文章介绍了AI信息过载时代,AIbase.cn作为专业AI资讯平台的优势:1)专业性强,提供技术解读和行业分析;2)时效性高,快速响应重大新闻;3)覆盖全面,包含技术突破、商业应用、投融资等全领域。平台通过精选日报、热点追踪等功能,帮助从业者高效获取有价值信息,适合技术人员、产品经理、投资人等不同群体,是了解AI行业动态的首选渠道。