有研究人员在今年3月,针对网路服务广泛应用的OAuth身分验证措施提出警告,当时他们揭露了存在于订房网站Booking.com的漏洞,并指出类似的情况也可能发生在其他导入OAuth的网站。
到了最近,这些研究人员公布对于另外3个热门的网路服务调查结果,其共通点是骇客一旦取得用户其他服务用于OAuth身分验证的Token,就有机会挟持用户这些网站上的帐号。
【攻击与威胁】
资安业者卡巴斯基揭露针对巴西支付系统PIX用户而来的攻击行动,骇客从2022年12月透过恶意广告,针对从网路上搜寻网页版WhatsApp的用户下手,一旦使用者点选骇客购买的广告,就会被重新导引、连上恶意软体网站,过程中会检查使用者电脑是否开启27275埠,目的是检测是否存在特定的Avast Safe Banking元件,以便绕过侦测,然后最终下载NSIS的安装程式。
使用者若是执行安装,就会触发PowerShell指令码,并于电脑植入窃资软体GoPIX,进而挟持使用者执行支付的PIX交易,窜改收款人的资料,或是更换为比特币或以太坊钱包。
但卖家究竟如何取得相关帐密?研究人员推测,很有可能是对脸书员工进行社交工程攻击而得。 【漏洞与修补】