成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

安全 應用安全
移動應用程序目前已經(jīng)成為最有效的攻擊向量之一,這些網(wǎng)絡(luò)罪犯最喜歡的一種方法便是流行應用程序的濫用。自己審視下是否在安裝一款需求連接到社交應用賬戶憑證,電子郵件賬戶,云存儲服務的應用時有靜下來細細考慮?

移動應用程序目前已經(jīng)成為最有效的攻擊向量之一,這些網(wǎng)絡(luò)罪犯最喜歡的一種方法便是流行應用程序的濫用。自己審視下是否在安裝一款需求連接到社交應用賬戶憑證,電子郵件賬戶,云存儲服務的應用時有靜下來細細考慮?

近日,一款名為“InstaCare – Who cares with me”(誰看了你的Instagram賬戶)的惡意應用通過Google Play應用商店,以及其他第三方應用商店流通。來自德國Peppersoft公司的David Layer-Reiss發(fā)現(xiàn)了該威脅,如果想看看更詳細的分析可以查看它的分析博文。

該應用服務作為一個hook,引誘Instagram用戶。假稱能夠讓你得知誰看過的Instagram賬戶,但實際上它濫用連接Instagram的身份驗證進程。

事實上,對于大部分應用程序來說使用API或者授權(quán)協(xié)議是一種常態(tài),比如使用OAuth 來驗證第三方應用程序。對于用戶來說,這樣做非常的方便,可以在不同的應用和服務之間使用相同的憑證來進行身份驗證。

這里最大的問題是,針對這個特性,一些應用可以惡意獲取用戶的信息,例如他們的個人信息,聯(lián)系人,再或者可以盜取他們的憑證。

這種方法非常成功。在這個特別的案例中,該應用的安卓版本就有超過10萬臺設(shè)備安裝量,并且超過2萬的評論信息。在這些評論信息中大部分都提示了需要進行支付才能夠正常工作。

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

 

就Google Play應用商店來說,我們還可以看到一些用戶抱怨安裝出現(xiàn)的一些問題。

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

 

非常有趣的是,該應用是通過了蘋果安全檢測并發(fā)布!盡管它對控制更嚴謹,但是并沒有提到該作者有過發(fā)布惡意軟件歷史的信息。

攻擊向量

該攻擊將Javascript代碼安置在Instagram登錄頁面的提交按鈕中

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

該代碼獲取輸入字段名““username”以及“password”的內(nèi)容,將其以“,-UPPA-, ”的格式存儲在“str”局部變量中,之后調(diào)用processHTML函數(shù)(存儲有收集到的數(shù)據(jù))

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

 

也會從用戶設(shè)備中收集其他信息,然后通過POST請求發(fā)回到C&C服務器

誰看了你的Instagram賬戶?又是誰盜取了你的密碼? 

“hash”參數(shù)的值為上圖中的數(shù)據(jù)加上Instagram用戶名及密碼,這個值使用AES 128進行加密后使用base64進行編碼,加密密鑰是由服務器生成。

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

在 iOS版本同樣使用AES 128,但分組模塊使用CBC替代ECB

因此,它使用字符串“IOS123SECRETKEYS”作為初始矢量。

打開后,它會迫使用戶登錄 Instagram

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

用戶名和密碼發(fā)送到服務器之后,還會發(fā)送一些元數(shù)據(jù)

誰看了你的Instagram賬戶?又是誰盜取了你的密碼?

因為我們已經(jīng)獲得ID,可以使用David修改后Java代碼解密其中內(nèi)容。我們僅需要修改初始化加密類。

通過輸入“hash”參數(shù)的內(nèi)容,我們可以解密數(shù)據(jù),發(fā)送并找到已經(jīng)發(fā)送到服務器上的信息。正如我們料想的一樣, Instagram用戶名和密碼同樣包含在這個列表中。

誰看了你的Instagram賬戶?又是誰盜取了你的密碼? 

這些用戶名和密碼稍后將用于向用戶的Instagram賬戶發(fā)送垃圾消息。

本文提到的威脅是由Kaspersky實驗室檢查發(fā)現(xiàn)的HEUR:Trojan-Spy.AndroidOS.Instealy.a 以及 HEUR:Trojan-Spy.IphoneOS.Instealy.a.

結(jié)論

移動環(huán)境已經(jīng)成為了網(wǎng)絡(luò)罪犯們最喜好的目標之一,社交網(wǎng)絡(luò)的出現(xiàn)在方便朋友間樂趣的同時,無疑也方便了惡意軟件的分發(fā),在安裝應用之前最好是多多思考下。一般官方網(wǎng)站都不提供的服務,你一個第三方平臺是通過何種方法去實現(xiàn)的呢?

責任編輯:藍雨淚 來源: FreeBuf
相關(guān)推薦

2024-07-26 00:00:20

2011-12-29 09:32:32

2014-06-27 10:15:04

2017-07-14 09:13:53

2011-04-14 13:39:15

jar包

2012-10-12 09:45:47

2020-10-13 14:57:20

網(wǎng)絡(luò)安全數(shù)據(jù)技術(shù)

2020-10-13 11:04:11

賬戶密碼個人隱私網(wǎng)絡(luò)安全

2010-04-23 22:06:13

機房監(jiān)控軟件Mocha BSM摩卡軟件

2019-01-29 10:42:31

網(wǎng)絡(luò)個人信息密碼

2017-02-14 14:23:52

大數(shù)據(jù)春晚

2014-12-03 10:54:55

2019-06-14 15:10:54

密碼管理存儲密碼攻擊

2020-06-22 11:30:38

密碼數(shù)據(jù)泄露黑客

2023-03-01 10:08:52

2023-09-08 08:00:00

人工智能

2023-05-04 00:06:40

2023-11-06 17:37:17

技術(shù)架構(gòu)任務隊列

2016-02-25 15:27:31

2014-06-30 16:19:43

eHR管理軟件
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产综合视频 | 99re国产| 宅男噜噜噜66一区二区 | 91中文字幕在线 | 国产精品美女久久久 | 黄色毛片在线看 | 一区二区福利视频 | 久久久久精 | 久久免费观看视频 | 亚洲欧洲精品在线 | 国产一区二区高清在线 | 日本精品一区二区 | 国产97碰免费视频 | 日韩在线中文字幕 | 午夜理伦三级理论三级在线观看 | 亚洲一区不卡在线 | 日韩在线国产精品 | 性高湖久久久久久久久 | 久操福利 | 国产婷婷精品av在线 | 成人免费视频在线观看 | 国产精品亚洲成在人线 | 男人电影天堂 | 伊人无码高清 | 欧美性一级 | 欧美日韩中文字幕在线 | 中文字幕一区二区三区四区 | 国产探花 | 97视频在线免费 | 国产乱码精品1区2区3区 | 国产超碰人人爽人人做人人爱 | 精品国产91 | 粉色午夜视频 | 午夜影院在线播放 | 国产高清一区二区三区 | 一区视频在线播放 | 久久99网 | 亚洲免费观看视频网站 | 亚洲欧美网站 | 色爱区综合 | 国产成人99 |