谁看了你的Instagram账户?又是谁盗取了你的暗码?

访客5年前黑客文章976

简介
移动运用程序现在现已成为最有用的进犯向量之一,这些 *** 罪犯最喜欢的一种办法就是盛行运用程序的乱用。自己审视下是否在装置一款需求衔接到交际运用账户凭据,电子邮件账户,云存储服务的运用时有静下来细细考虑?
近来,一款名为“InstaCare – Who cares with me”(谁看了你的Instagram账户)的歹意运用经过Google Play运用商铺,以及其他第三方运用商铺流转。来自德国Peppersoft公司的David Layer-Reiss发现了该要挟,假如想看看更具体的剖析能够查看它的剖析博文。
该运用服务作为一个hook,诱惑Instagram用户。假称能够让你得知谁看过的Instagram账户,但实际上它乱用衔接Instagram的身份验证进程。
事实上,关于大部分运用程序来说运用API或许授权协议是一种常态,比方运用OAuth 来验证第三方运用程序。关于用户来说,这样做十分的便利,能够在不同的运用和服务之间运用相同的凭据来进行身份验证。
这儿更大的问题是,针对这个特性,一些运用能够歹意获取用户的信息,例如他们的个人信息,联系人,再或许能够盗取他们的凭据。
这种办法十分成功。在这个特别的事例中,该运用的安卓版别就有超越10万台设备装置量,而且超越2万的谈论信息。在这些谈论信息中大部分都提示了需求进行付出才能够正常作业。
就Google Play运用商铺来说,咱们还能够看到一些用户诉苦装置呈现的一些问题。

十分风趣的是,该运用是经过了苹果安全检测并发布!虽然它对操控更谨慎,可是并没有说到该作者有过发布歹意软件前史的信息。
进犯向量
该进犯将Javascript代码安顿在Instagram登录页面的提交按钮中

该代码获取输入字段名““username”以及“password”的内容,将其以“,-UPPA-,
”的格局存储在“str”局部变量中,之后调用processHTML函数(存储有搜集到的数据)

也会从用户设备中搜集其他信息,然后经过POST恳求发回到C&C服务器

“hash”参数的值为上图中的数据加上Instagram用户名及暗码,这个值运用AES 128进行加密后运用base64进行编码,加密密钥是由服务器生成。

在 iOS版别相同运用AES 128,但分组模块运用CBC代替ECB
因而,它运用字符串“IOS123SECRETKEYS”作为初始矢量。
翻开后,它会迫运用户登录 Instagram

用户名和暗码发送到服务器之后,还会发送一些元数据
由于咱们现已取得ID,能够运用David修正后Java代码解密其间内容。咱们仅需求修正初始化加密类。
经过输入“hash”参数的内容,咱们能够解密数据,发送并找到现已发送到服务器上的信息。正如咱们意料的相同, Instagram用户名和暗码相同包括在这个列表中。
这些用户名和暗码稍后将用于向用户的Instagram账户发送垃圾音讯。
本文说到的要挟是由Kaspersky实验室查看发现的HEUR:Trojan-Spy.AndroidOS.Instealy.a 以及 HEUR:Trojan-Spy.IphoneOS.Instealy.a.
定论
移动环境现已成为了 *** 罪犯们最喜爱的方针之一,交际 *** 的呈现在便利朋友间趣味的一起,无疑也便利了歹意软件的分发,在装置运用之前更好是多多考虑下。一般官方网站都不供给的服务,你一个第三方渠道是经过何种办法去完成的呢?
 

相关文章

怎么脱节Google的影响,完成一个完全无Google要素的网络环境

本文我得先从我最近参加的一个安全检测项目开端谈起,本次的客户是一家企业,不得不说,本次咱们的客户的安全防护做得非常好。他们的安全运营中心(SOC)装备了许多先进的内部反常检测东西以及坚强的作业呼应团队...

黑客接单网:端口映射该怎么做,看完这些内容,原来端口映射如此简单

黑客接单网:端口映射该怎么做,看完这些内容,原来端口映射如此简单

端口映射是什么? 端口映射就是将外网的IP地址上的端口映射到内网中一台机器,当访问这个外网ip的端口,就会将用户的央求映射到指定机器中,不理解看下面就懂了。 远控端口映射原理 不少人学员初学远控的时...

向Web服务器投递恶意挖矿软件的蠕虫-黑客接单平台

实践中,面向公共互联网供给服务的体系或服务器,都是处于边际方位的。所以无论是物联网设备仍是企业级服务器,只要能被外界访问到,那就会无时无刻被进犯。 最近,咱们发现了一种进犯方法,多个公司Apache...

新手攻略:DVWA-1.9全等级教程之Insecure CAPTCHA

现在,最新的DVWA现已更新到1.9版别(http://www.dvwa.co.uk/),而网上的教程大多停留在旧版别,且没有针对DVWA high等级的教程,因而萌发了一个编撰新手教程的主意,过错的...

三种对CORS错误配置的利用方法

同源战略(SOP)约束了应用程序之间的信息同享,而且仅答应在保管应用程序的域内同享。这有用避免了体系秘要信息的走漏。但与此一起,也带来了别的的问题。跟着Web应用程序和微服务运用的日益增长,出于有用意...

MySQL联合注入之绕过安全狗到GetShell

发现网上公开过安全狗的办法少之又少,并且根本都是给个大约点就完毕,本文章是将整个进程记录了一遍,因为一开始我也没想到我能成功的绕过去,大约进程是这样:Mysql根底有必要要有–>定位—>f...