来说说我的 Apple ID 被盗经历

2015-10-21 00:16:52 +08:00
 chaim
准确来说是女友的号,现在网易这么火,我也来凑个热闹,大家也有个防备

前一段时间,女朋友的 6 不慎被偷,期间各种钓鱼短信,在我的引导下都没有被对方获取密码
就在 17 号,手机过保的最后一天,有陌生 QQ 加女友,说是手机维修店的
发来一张图片问是不是她丢失的手机,打开后跳转到了一个 app 门户网站

然后电影开场了,我们去看电影就没注意,看完后就开始弹 apple id 的登录框了,我没敢让她输入,都是直接取消掉了

第二天我在电脑上登录 Apple ID 的时候帐号已经被窃了

然后我就觉得这么叼,很不解的拨通了苹果的客服电话

然后高潮来了

客户哥们儿操着浓厚的东北口音跟我说,你手机中病毒了,你打开那个网页的时候就中了木马,黑客获取到了你的信息,盗取了密码,建议我重装一遍设备的系统,要不有可能有残留的木马

我震惊了!!!就一个网页木马,就能盗取我的 apple id 帐号,这木马也太叼了吧
尼玛浏览器是不是就不要用了
apple id 账户系统太脆弱了吧
我开心的在互联网上冲着狼,突然我的 apple id 被盗了,然后手机被锁了,交完保护费才能使用

当时忘记问那哥们儿了
1. 重置密码有哪几种方式?
2. 黑客是用那种方式重置了我的密码?
3. 黑客利用病毒获取了我的那些信息重置了密码?
4. 黑客为什么能够通过网页木马在我的设备上获取足以重置帐号的信息?

apple id 是 Gmail ,辅助邮箱是 QQ
第二天重置密码的时候在 QQ 邮箱里面看到了黑客重置密码的邮件
照那东北哥们儿的口气是 apple id 环节出的问题,我也怀疑是 QQ 应用环节 QQ 密码被盗也有可能
有朋友遇到类似的情况吗
6130 次点击
所在节点    Apple
37 条回复
lifeOTdie
2015-10-21 11:18:08 +08:00
话说。。。我用电脑打开了你那个样本链接,我会发生什么奇怪的事情么
izoabr
2015-10-21 11:52:52 +08:00
合着 QQ 邮箱有 XSS 的洞?
novnan
2015-10-21 11:56:49 +08:00
@lifeOTdie 同问 - -!
jsq2627
2015-10-21 12:07:56 +08:00
我擦,这是 QQ 邮箱的 XSS 啊。。
楼上打开链接的感觉改 QQ 邮箱密码去。
jsq2627
2015-10-21 12:08:24 +08:00
感觉 -> 赶紧
xiaoyao9933
2015-10-21 12:22:00 +08:00
这 XSS 漏洞提交乌云了么??看来 QQ 邮箱也不能用了。。
chaim
2015-10-21 12:26:52 +08:00
@xiaoyao9933 http://open.mail.qq.com/cgi-bin/dy_preview 被攻击的地址现在已经 404 了
xx314327475
2015-10-21 12:42:59 +08:00
@izoabr 有道理
aliuwr
2015-10-21 12:51:23 +08:00
别大惊小怪了,网易也有类似的嘛。
http://wooyun.org/bugs/wooyun-2015-0147846

常去 wooyun 看就知道,不是自己电脑没木马就没事了,什么产品都是有一堆漏洞的。
提交到 wooyun 上的还能看到,提交到腾讯的就只有 “已修复” 了。
http://security.tencent.com/index.php/announcement/msg/84

自己能做的就是尽可能保护好关键的几个帐号,定期换复杂密码。
RqPS6rhmP3Nyn3Tm
2015-10-21 13:02:58 +08:00
偷 Cookie 吗?现在花样真多
wavingclear
2015-10-21 13:20:22 +08:00
手贱拿浏览器点开了那个链接
七八年来第一次改 QQ 密码……
RitianZhao1988
2015-10-21 13:26:10 +08:00
已点开,改密码去...
discrete
2015-10-21 13:30:08 +08:00
我点开了链接,赶快去看看 qq 邮箱,发现 cookies 过期了……
jun0205
2015-10-21 13:35:20 +08:00
点开了,还好没上 QQ ,邮箱也没有登录。
a591826944
2015-10-21 13:38:28 +08:00
@discrete 还好我的 cookie 也过期了
wsy2220
2015-10-21 13:40:49 +08:00
黑产都这么牛了……
lawdoge
2015-10-21 16:39:26 +08:00
手机 qq 打开个别网页应用会授权自己的密码貌似,跟注册论坛应该是一个道理,之前用电脑端打开个别论坛不小心误按了授权也会被盗号。

总之 qq 真的是各种不靠谱

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/229682

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX