V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
belin520
V2EX  ›  分享发现

iPhone 丢失后产业链里另外 2 个比较有趣的东西,分享给大家分析分析

  •  
  •   belin520 · 2016-04-07 10:46:25 +08:00 · 2058 次点击
    这是一个创建于 2942 天前的主题,其中的信息可能已经有所发展或是发生改变。
    家人的手机走在路上不知不觉就没了,具体怎么没的就不清楚了,应该是去店里微信支付买东西后被盯上了
    丢失后,马上补卡、更改 Apple ID 密码、开启 2 步认证等等常规的措施
    还有就是因为上班时间,没有去报案,感觉只是浪费时间而已

    过几天,常规的收到产业链的人发送的钓鱼邮件(假 Apple 网站)、 400 电话、短信、通过 QQ 咨询不加好友直接骚扰你。这些在 V2EX 上面看的多了,就不多说

    说下比较有趣的 2 个东西:
    ① 产业链的人是如何知道 Apple ID 邮箱的,这个我一直不太清楚,可是这次我自己使用的 Gmail 邮箱被连累了,同步收到钓鱼邮件,这个邮箱注册的是美区的 ID , [没有] 作为家人的 [救援邮箱] 。唯一能联系上的是,家人的 iPhone 使用过这个 ID 下载过一次软件。那我就大胆结论:通过 AppStore 的登录记录漏洞获取到了历史登录列表

    ② 这个应该常见,但是 V2EX 很少人提及。今天我的 Gmail 收到钓鱼邮件,说愿意 800 块钱卖回给我,淘宝交易,后面接了假的链接,步骤是:假的展示页面->引导 QQ 登录->利用某个 QQ 游戏官网的 XSS 漏洞获取到 QQ 密码
    入口一: view-source:http://www.asg6.com/apollo2/taobao.html
    iframe : view-source:http://www.asg6.com/apollo2/index.html
    XSS 脚本: http://xsspt.com/qrH2vw?1459932540
    涉及能 XSS 的 QQ 游戏官网: http://qt.qq.com/act/a20150423cfhx/index.htm#M
    XSS 测试平台: http://xsspt.com/index.php?do=login

    最后在不实际的吐槽下:
    产业链太疯狂,技术实力还是相当可以的(前面 V 友爆出的那个功能完善的管理后台),有关部门一锅端的能力我认为还是有的。
    只是现在报案, JC 都一股嫌弃你给他们找麻烦的态度,还是算了。。
    第 1 条附言  ·  2016-04-08 14:47:18 +08:00
    因为家人需要做一些 APP 的竞品分享,所以额外有一个韩区和日区 AppleID ,连同我的美区 ID 同时收到钓鱼邮件,基本确定是 AppStore 里面获取到的 AppleID 列表
    9 条回复    2016-04-08 14:48:07 +08:00
    supersha
        1
    supersha  
       2016-04-07 10:53:57 +08:00
    沙发也~
    Felldeadbird
        2
    Felldeadbird  
       2016-04-07 11:07:01 +08:00
    这个产业链确实很疯狂。一直不明白那些技术人员真的是这么缺钱,然后加入黑产?
    kozora
        3
    kozora  
       2016-04-07 11:12:58 +08:00
    技术都没用在正道上。
    stackboom
        4
    stackboom  
       2016-04-07 11:30:13 +08:00
    快过年的时候女友的 6s 丢了,报警根本没卵用。
    Vernsu
        5
    Vernsu  
       2016-04-07 14:06:43 +08:00
    如果是我,也不会去报警。
    没效果+时间精力成本太高。
    第二个是怎么引导用户用 QQ 帐号登录淘宝的?
    Totoria
        6
    Totoria  
       2016-04-07 14:12:18 +08:00
    以前查 GSX 可以直接查到邮箱 但后来好像加了一些限制

    估计还是突破得了。。无非是更高级的账号权限之类
    ilikekindle
        7
    ilikekindle  
       2016-04-07 15:16:08 +08:00 via Android
    又不影响 D 的根本利益,凭什么一锅端?
    fs20
        8
    fs20  
       2016-04-08 11:28:12 +08:00
    锁的机器, DFU 刷机之后,会显示 AppleID ,要输入密码激活
    belin520
        9
    belin520  
    OP
       2016-04-08 14:48:07 +08:00
    @fs20 不过 3 个曾经登录过 AppStore 的 AppleID 都同时收到钓鱼邮件哦。。
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   2643 人在线   最高记录 6543   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 27ms · UTC 04:59 · PVG 12:59 · LAX 21:59 · JFK 00:59
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.