X/Twitter安全系統似乎存在漏洞 可以冒充任意知名網站發帖


在X/Twitter上,如果網站已經按照開發者規范要求在網頁源代碼裡添加標頭等數據,則這個網站的任何地址發佈到X上時,都會額外顯示網站域名以及圖片等數據。要實現此功能X的爬蟲需要在用戶發佈內容時第一時間對目標鏈接進行抓取,如果抓取無法那就可以顯示完整信息,並且後續變更後已經被抓取的數據也不會變更。

於是這就產生一個安全問題:有詐騙者在 X 上冒充知名新聞網站福佈斯發佈加密貨幣相關的內容,吸引幣圈用戶加入他們的社群,然後操作一些垃圾幣來收割。

103032-2.png

從下圖中我們可以看到這種惡意利用的流程:

詐騙者在服務器上進行 HTTP 302 臨時重定向,當檢測到不同的 UserAgent 時,可以返回不同的臨時重定向地址。

其中第一個測試截圖是不使用任何瀏覽器 UA 的情況下,模擬 X 爬蟲系統進行抓取 (實際上 X 有爬蟲,叫做 TwitterBot,但沒有其他 UA 信息,見結尾附註 1),此時詐騙網站沒有檢測到有效的瀏覽器 UA,於是返回福佈斯網站的一個鏈接。

於是 X 會在推文發佈後將其標註為來自福佈斯網站。

103032-1.png

第二個測試截圖在附帶瀏覽器 UA 的情況下,可以看到這個詐騙網站返回他們的目標地址,那就是那個社群。

而用戶正常點擊鏈接那肯定是附帶瀏覽器 UA 信息的,所以實際上點擊都是返回社群地址,第一種情況僅僅隻是用來迷惑 X 的爬蟲。

值得註意的是,這種情況並不是現在才發生的,至少從去年 8 月開始已經有詐騙者使用這種方法進行釣魚,不過至今 X 也沒有解決這類問題。

附註 1:

X/Twitter 爬蟲的完整信息:TwitterBot/1.0


相關推薦

2023-11-04

前身為Twitter的社交媒體網站X似乎已開始加大力度出售廢棄的用戶名,啟動億萬富翁老板埃隆-馬斯克(ElonMusk)此前曾表示的一項計劃。《福佈斯》獲得的一封郵件信息顯示,公司內部一個名為@HandleTeam的團隊已經開始著手建立

2023-02-06

索下載軟件或者其他資料的時候,多註意下,看看域名、安全證書等提示。

2022-07-02

賬號發佈不雅圖片,就構成非法利用信息系統罪。有網絡安全專傢在接受澎湃新聞采訪時表示,QQ生態非常開放,用戶數據不僅可以授權給很多遊戲平臺,還可以授權給其他第三方社交媒體平臺,在授權的過程中,用戶的數據也

2024-03-13

安全行業目前的慣例是研究人員發現漏洞並通報給開發商後,開發商有三個月的時間進行修復,當然如果覺得三個月時間不夠,還可以與研究人員溝通適當延長漏洞的公開披露時間。日前安全研究人員 Wladimir Palant 在自己的網站

2023-11-29

Google在今天發佈的緊急安全更新中修復今年第六個Chrome零日漏洞,以應對持續的攻擊利用。該公司在今天發佈的新安全公告中承認存在安全缺陷漏洞(編號為CVE-2023-6345)。該公司表示:“Google意識到 CVE-2023-6345 的漏洞存在。”

2022-08-17

一名安全專傢於去年發現存在於macOS系統中的漏洞,可以瀏覽系統上的任意文件。利用這個漏洞,黑客可以繞過所有的Mac安全防護層、更改核心系統文件、訪問網絡攝像頭。蘋果雖然在去年發佈修復補丁,不過在舊版macOS系統中

2022-08-13

一名安全專傢近日發現利用macOS端Zoom應用程序,掌控整個系統權限的攻擊方式。本周五在拉斯維加斯召開的DefCon黑客大會上,Mac安全專傢帕特裡克·沃德爾(PatrickWardle)在演講中詳細介紹這個漏洞細節。雖然 Zoom 已經修復演示中

2022-08-18

andiPadOS15.6.1版本中,主要修復可能已經被黑客利用的幾個安全漏洞。本次更新是強制性的安全更新,蘋果推薦用戶在符合條件的設備上盡快完成升級。本次安全更新發佈修復 3 個安全漏洞。其中 CVE-2022-32894 是一個內核級別的漏

2024-02-15

、臺式機、工作站、HEDT、移動和嵌入式ZenCPU的四個嚴重安全問題。最近的BIOS更新解決大部分缺陷,但並非全部。AMD 承認的所有四個漏洞都被標記為高嚴重性漏洞。下表列出緩解各代處理器所有問題所需的最低 AGESA 版本。有關

2024-03-01

似乎已經證實,禁用"嚴格"級別的"增強型"安全選項可以解決這個問題。用戶也可以直接完全禁用該安全選項,這樣應該可以解決問題。微軟支持論壇上的用戶Nails89最先發現這一變通方法,他寫道:你好,我不知

2023-01-07

安全研究人員去年秋天發現一系列嚴重的漏洞,這些漏洞會讓黑客從多個制造商那裡竊取車輛和客戶數據。在一個新的更新中,其中一位研究人員寫道,這些漏洞的影響范圍更廣,甚至可以影響到執法和緊急服務車輛。根據研究

2023-11-05

1分鐘不到、20步以內“越獄”任意大模型,繞過安全限制!而且不必知道模型內部細節——隻需要兩個黑盒模型互動,就能讓AI全自動攻陷AI,說出危險內容。聽說曾經紅極一時的“奶奶漏洞”已經被修復:那麼現在搬出“偵探漏

2023-07-12

於7月11日發佈針對iOS/iPad OS 16.5.1和macOS Ventura 13.4.1的快速安全響應(RSR)更新,此次更新的包大小為3.9MB。值得註意的是,這種快速安全響應更新可以在不安裝完整系統更新的情況下,修復iOS和macOS系統上的安全漏洞。本次RSR更新

2023-03-13

無法找到一個收購方或是獲得外部投資支持,但新創公司存在矽谷銀行的資金最終還是能夠找回來的,但是在這一時間內,一些科技公司將會面臨流動資金問題,這不是他們的錯,科技業的從業者也需要領取工資養傢糊口。Sam沒