就因為QQ登錄二維碼,全網發生瞭大規模的社死……


一覺醒來,發現自己的QQ給爸媽、同學甚至是暗戀對象發瞭一堆黃圖,以至於被舉報、被封,被人掛上QQ空間,這樣的社死現場,可能就是很多人昨天早上正在經歷的絕望。

更嚴重的,還得在一身清白的情況下,手持身份證拍照,寫下一份檢討書,告訴騰訊: “ 我以後再也不敢群發色圖盜號瞭,求求你把號還給我吧。 ”

就連前段時間因為信息泄露社死的學習通,也被拉出來鞭瞭一輪屍,又社死瞭一次。

可能是大傢的猜測越來越離譜,甚至有人懷疑企鵝監守自盜,眼看火要燒到自己屁股,QQ終於坐不住瞭。

主要原因是 “ 掃描瞭假的遊戲登錄二維碼授權登錄造成的 ” 。

根據網上網友的爆料,這一波大部分被盜網友都有過在網吧登錄QQ相關的二維碼賬號的經歷。

不是吧阿sir,以前人們都說在網吧不要輸入賬號密碼,因為這樣容易被記錄下來。

但現在你跟我說最安全的掃二維碼也會被盜,我是真的會謝。。。

這。。我還能愉快地在陌生的地方登錄賬號麼?人與人之間的信任呢?

哎,啥也別說瞭。我們來研究下這種二維碼中招的原理吧。

打開軟件,拿手機App掃描二維碼,點擊確定登錄,這個流程是不是十分簡單?

但事實上,這裡面涉及到瞭兩層身份認證。

當你掃描二維碼的時候,相當於告訴瞭服務器:我是誰;而點擊確認之後,就是在和服務器確認,我真的是我。

為瞭安全起見,這兩個步驟中任意一個拖太久瞭,系統就會判定你在騙它,讓二維碼失效,得重新自證一遍才能完成登錄。

實時覆蓋你電腦的二維碼的話。。。

那麼你以為你掃描的是網吧電腦的登錄二維碼,實際上你掃描的是黑客電腦上的登錄二維碼。

發現沒有?這中間是有個時間差的,隻要黑客趁登錄二維碼沒有失效,把自己的二維碼發給瞭你,掃完之後你又沒有仔細看,順手點瞭個確認。

直接在黑客的電腦上進行一波裸奔 ▼

還有網友分析,你登錄的二維碼有可能是你QQ手表端的登錄二維碼,而並不是電腦QQ。

一名知乎程序員的被盜血淚史 ▼

因為QQ手表是能和電腦端、手機端並行在線的,一旦黑客登錄瞭你的QQ手表,能更方便黑客長時間的操控。

在這個界面裡,並沒有提示新設備登錄的警告,隻會在頂部出現一個登錄QQ手表的提示,確實很容易忽略。

一旦點擊瞭允許登錄,那對方就可以拿著你的號在QQ手表端為所欲為瞭。

QQ 手表登錄後的界面 ▼

當然,QQ也給大傢提供瞭不少的賬號防護工具,比如設備鎖,人臉識別等等。

但有網友反饋,就算開所有功能,賬號依舊被盜瞭。

我們能做的可能除瞭祈禱QQ的風控做好外,隻能多留個心眼,小心各種坑,保住自己的 “ 身傢清白 ” 瞭。

其實在這次騰訊回復之前,網友們也有不少猜測。其中認同度比較高的,是十分經典的鏈接偷傢操作。

這個操作可能有不少差友都中過。它實際上是利用瞭一種叫CSRF( 跨站請求偽造 )的漏洞。

簡單來說,這種攻擊不會讓你輸入敏感信息,也不會直接獲取你的賬號密碼,但在你點擊連接之後,攻擊者能夠仿造你的cookie,讓平臺以為他就是你本人。

基本上你登錄瞭之後能做的事,攻擊者都能做到。

隻不過在18年的時候Google、阿裡這些大廠就開始著手解決瞭,現在這個操作差不多是時代的眼淚瞭。

從最初的通過記錄用戶鍵盤的輸入信息,到放入插件,貼牌,還有隱形木馬。總有一不小心會中招的時候。

曾經有網友說,QQ防止被盜的頭號方法就是用二維碼掃描,而結果大傢也都看到瞭。

確實,QQ登錄不像微信那麼反人類,在新手機上登錄的時候需要手機驗證碼、二維碼,消息提醒,有各種路障。

我們在享受到二維碼登錄便利的同時,黑客也享受到瞭相同的待遇。

尤其大傢沒有過小心二維碼登錄的意識,很多人看都不看登錄確認頁面的內容,直接手快點擊確認。

現在的黑客,在登錄瞭你的賬後以後,也不再像以前一樣,想著直接把QQ占為己有。

而是專門利用凍結賬號前的時間群發廣告詐騙信息來釣魚。

而他們實現這一目的的犯罪成本極低,根本不需要知道你的密碼!

所以不要在陌生地方登錄自己的賬號,貌似是斷絕一切被盜的終極秘法。

最後,對於那些想解封的差友們,如果不是特別著急的話,差評君覺得可以等一波官方自動解封,至少可以逃避手持身份證拍照的二次社死。

撰文:螢火  編輯:結界 &面線  封面:萱萱

圖片、資料來源:

微博 @ 騰訊 QQ@tophao 羲灬 @ 追夢傢李筱茶 @kkura 的小仙爺 @EpKong@blackorbird@ 秦不工 @AlpacaKun

B站掌控安全學院:QQ登陸機制 - 新型二維碼釣魚

知乎 -Snowfalke:簡單認識CSRF


相關推薦

2022-06-27

騰訊QQ 回應稱主要原因系用戶掃描過不法分子偽造的遊戲登錄二維碼並授權登錄,該登錄行為被黑產團夥劫持並記錄,隨後被不法分子利用發送不良圖片廣告。受此事件影響的用戶帳號陸續恢復正常使用。騰訊QQ對賬號被盜事件

2022-06-27

官方回應稱,主要原因系用戶掃描過不法分子偽造的遊戲登錄二維碼並授權登錄,該登錄行為被黑產團夥劫持並記錄,隨後被不法分子利用發送不良圖片廣告。受此事件影響的用戶賬號陸續恢復正常使用。QQ提醒廣大用戶,不要

2022-06-30

好學的差友們,應該都看過昨天給大傢深入淺出的講解QQ登錄二維碼引發的大規模盜號事件瞭。讓人沒想到的是:QQ二維碼盜號的風波還沒過去,QQ泄露密碼又一次沖上瞭熱搜。如果這事是真的,那麼它的影響力和破壞力絕對大於

2022-06-27

博發文回應並道歉,“系用戶掃描過不法分子偽造的遊戲登錄二維碼並授權登錄,該登錄行為被黑產團夥劫持並記錄,隨後被不法分子利用發送不良圖片廣告。”以下為回應全文:6月26日晚上10點左右,我們收到部分用戶反饋QQ

2022-06-27

賬號被盜的主要原因是“用戶掃描過不法分子偽造的遊戲登錄二維碼並授權登錄”。騰訊控股今天上午的股價一度出現瞭強勢拉升,據東方財富數據,截至6月27日中午12點整,騰訊控股股價達400.2港元/股,漲幅超4.1%。不過下午開

2022-07-02

碼做一次整體更新。“我們需要有這種常見的安全意識,因為我們並不確定黑客通過這些手段拿到瞭具體怎樣的信息。其次,註意將銀行卡密碼等關鍵密碼設置的生日信息等隔離開,盡量避免重復使用同一套密碼。此外,非官方

2022-06-29

本周一,親俄黑客組織Killnet向立陶宛互聯網發起瞭猛烈的“分佈式拒絕服務”(DDoS)攻擊,聲稱此舉是為瞭報復最近禁止俄羅斯向飛地加裡寧格勒運送貨物。立陶宛方面的說法是,洶湧而至的惡意流量擾亂瞭該國安全數據傳輸

2023-04-26

近日,一張二維碼的照片突然在全網流傳,使用微信掃描或打開該圖片將導致微信出現閃退。而如果短時間多次閃退,微信將進入安全模式,賬號被強制登出。目前,用戶已經發現,導致該問題的是微信掃碼引擎中的一個內存讀

2023-04-05

通中的貨物盤點、出入庫交接,以及全鏈路追蹤。此前,因為技術突破有限,識別準確率不高,RFID一直未能大規模投入實際應用。2021年4月,菜鳥將RFID的識別準確率大幅提升,達到全球領先。這一關鍵技術的突破,使得RFID的大

2022-08-16

提升建行持卡客戶服務能力,前期建行在ATM自助渠道部署二維碼存款功能。由於業務調整,自2022年8月19日起建行將關閉ATM二維碼存款功能,之後客戶仍可持建行銀行卡、選擇無卡無折存款服務或開通“刷臉辦”服務功能辦理ATM

2022-09-20

2022年9月28日起,上海地鐵“Metro大都會”App的乘車二維碼(以下簡稱乘車二維碼)將開放至支付寶、微信等主流平臺,集“健康碼、場所碼、乘車碼”三碼合一的“一碼通行”功能也將一並開通,乘客可通過支付寶或微信,無需打

2022-10-17

賬微信好友並不是直接轉賬,而是輸入金額後會生成一個二維碼,然後發在微信或是QQ可以掃碼領取,對方領取到自己的支付寶賬戶,超過24小時未領取會自動退回。有網友直接點評“不能直接轉到微信錢包,沒用的功能又增加

2022-09-10

能的操作流程類似,用戶點擊ATM機上的二維碼存款功能,登錄手機銀行掃描二維碼,選擇存款賬戶輸入密碼,在ATM機存入現金即可,此項功能對於忘記攜帶銀行卡的客戶來說較為便捷。ATM二維碼存款功能關閉後,建設銀行表示,

2022-08-30

戶在ATM上選擇掃碼存款後,ATM屏幕上會生成二維碼,用戶登錄手機銀行掃描二維碼後即可選擇存款交易,根據提示放入現金即為交易完成。相較於櫃臺存款,這項業務免去排隊、填單、簽名等手續。中國銀行並未說明關閉這項服