自从carry_your 上次技术反制逼小偷还回 iPhone 后,很多雷锋网和宅客频道的读者反馈,希望有人帮他们拿回被偷的手机。
但是,这件事情很难,为什么难?我们先看一个悲伤的故事。
作为一个优秀的 *** 安全从业人员,白帽汇的联合创始人邓焕与 carry_your 也曾是同事关系,提到那篇十分火热的报道《黑客讲述 | 我如何逼小偷把 iPhone 还回来》,邓焕脸上写满忧伤——他的女朋友曾经也被扒走了一个 iPhone,然后有人天天发钓鱼短信来骗妹子的苹果 ID 和密码。
由于家庭安全教育做得十分到位,妹子及时通知了邓焕。
邓焕作为一个优秀的安全人员,想到的之一步当然不是乖乖输入 ID 和密码,而是研究这个钓鱼网址。然后,他登录了这个网站,准备攻击一下,发现点什么。
突然,就悲剧了!
妹子的 ID 是用 *** 邮箱注册的。邓焕痛心疾首地对雷锋网(公众号:雷锋网)说:
“唉,我大意了!没想到这个骗子黑客愿意花这么大力气来夺取一个 iPhone 手机!”
原来,这位钓鱼的黑客花费很多精力挖掘了 *** 某官网的一个 XSS 零日漏洞,只要受害者 ID 是由 *** 邮箱注册,那么只要受害者打开这个网站,黑客就能利用这个漏洞,无需受害者填入苹果ID和密码,就可以劫持受害者的qq域名下的 cookie 信息,从而夺取受害者 *** 邮箱的控制权。换句话说,他成了这个 *** 邮箱的主人,可以随意获取邮箱的信息,如发到qq邮箱里的icloud重置密码邮件。
等等,零日漏洞是什么?为什么说这个黑客花了大力气?
科普一下。
“零日漏洞”( zero-day )又叫零时差攻击,是指被发现后立即被恶意利用的安全漏洞。通俗地说,即安全补丁与瑕疵曝光的同一日内,相关的恶意程序就出现。这种攻击往往具有很大的突发性与破坏性。
一般而言, *** 官网的零日漏洞一旦被腾讯发现或被报告给腾讯,会迅速得到补救(此处应给广告费),而零日漏洞也不是那么好找,也就是说,黑客费心费力研究的零日漏洞用在“钓鱼”一部手机上,消耗的成本太高。
邓焕为什么不像 carry_your 一样攻击钓鱼网站,然后联络小偷,逼他们把手机还回来?
呵呵,问这句话的少年,你还是太年轻。
邓焕说:
“其实,在某宝上,就有专门的‘钓鱼’服务,这意味着,小偷和钓鱼网站极有可能不是一伙人,你攻击了钓鱼网站,威胁钓鱼的黑客,根本不管用。”
所以,carry_your 技术反制找回手机的案例还是“天时地利人和”,不能大规模复制。何况,对方可能是一个愿意消耗零日漏洞来“钓鱼”的黑客。
1她让我可以走在北京地铁换乘站的人群里,不因为渺小和平凡而心慌。2让你四处躁动的心、鸡鸡和不知道怎么花的钱有个温暖着落。3加速你的成长,锻炼你的说话,磨练你的耐心,挑战你的脾气,突破你的底线,冲击你的...
新华社曼谷12月18日电(任芊)12月18日是国际移民日。联合国亚洲及太平洋经济社会委员会(亚太经社会)当天在泰国首都曼谷发布的《2020亚太移民报告》指出,新冠疫情使亚太地区移民的权益遭受损失,...
辨别上海市高档美女学妹微信发朋友圈是防止圈套的方【苏傲文】 今日给大伙儿共享的內容是“辨别上海市高档美女学妹微信发朋友圈是防止圈套的方【苏傲文】”,我是苏傲文,来源于德阳市,2020年二十五岁,做为岗...
上海是在中国的社会经济发展管理处,自然经济强盛,扩大进口水准也大,高端生活用品也比较多,进而上海也是很多高端的商务女学妹,“网上预约广州本人高端女学妹服务项目贵划算,上海高端商务女学妹”一般也相对其他...
日前,中央对湖北省委主要负责同志职务进行了调整。应勇同志任湖北省委委员、常委、书记,蒋超良同志不再担任湖北省委书记、常委、委员职务。 2月13日,湖北省召开领导干部会议,中央组织部副部长吴玉良同志在...
相信大家很多人微信中都有一些整天发些淘宝优惠券的群,群里每天都免费发放很多超实惠的优惠券。 为什么有这么多优惠券呢?天猫内部劵是由商家为了提高销量后台设置优惠券,没有公开在他的店铺展现给所有人,自从...