也是草台班子?X/Twitter批量修改X.com链接差点引起大范围钓鱼攻击 – 蓝点网
昨天埃隆马斯克的也草引起鱼攻 X/Twitter 平台开始自动将所有提到推文中包含 Twitter.com 的链接自动替换显示为 X.com,考虑到 Twitter 虽然已经更名为 X 但主域名至今没有换成 X.com,台班所以 X 团队想要替换也倒是批量可以理解。
问题在于 X 团队看起来也是修改草台班子,因为他们在进行域名匹配时,链接竟然简单粗暴的差点替换显示,不会对内容进行任何校验。大范点网
但问题在于只是围钓前台显示出现变化原链接并没有发生变化,于是击蓝在过去 48 小时内出现大量以 Twitter.com 结尾的新域名,这些域名可能会被用来钓鱼,也草引起鱼攻但多数都是台班基于保护性注册的,目前尚未造成严重危害。批量
下面是利用方式的举例:
比如美国知名快递公司 FedEx 的官方网站是 FedEx.com,然后基于上述问题注册了新域名 fedetwitter.com,链接由于 X 的差点规则匹配,这个新域名在推文中发布后,会被显示为 fedex.com,但实际域名仍然是 fedetwitter.com,因此可以被用于钓鱼。
所幸 X 安全团队收到不少安全人士的反馈,这个漏洞目前已经被修复,不会再将任何以 Twitter.com 结尾的域名自动截断为 x.com 结尾。
这次安全问题差点引起大范围的钓鱼事件,也可以看到 X 团队现在这些操作多么让人震惊,不过这类安全问题估计以后发生的次数还会更多。
相关文章:
- 星际战甲1999事件前传 《星际战甲》8月更新"The Locust Eaters"
- 于月仙车祸变治认定为司机背齐责 “开大年夜足”于月仙车祸身亡最新动静
- 开锋:好圆应当窜改圆式,挑选与中圆相背而止,相互尊敬,公道开做,战役共处
- 百元机新钝白鸟13Max开卖,599元起配6.5英寸刘海屏与侧里指纹
- 《怪物猎人:世界》发售倒计时30天
- 李亚鹏晒与窦靖童同框走白毯照 女女默契真足
- 巴黎欧莱雅删除品牌大年夜使孟好岐统统相干微专
- 一线皆会房贷查询拜访:沪穗房贷"涨价" 北京额度吃松
- 肉鸽射击《机械觉醒》7月29日登陆 Steam首发周9折
- 我国网仄易远范围冲破9亿 6.5亿网仄易远月支进没有敷5000元