新聞中心
6月28日晚間20時左右,新浪出現(xiàn)了一次比較大的XSS(跨站腳本)漏洞攻擊,"中毒"的微博用戶會自動向自己的粉絲發(fā)送諸如"建黨大業(yè)中穿幫的地方"、"個稅起征點有望提到4000"、"郭美美事件的一些未注意到的細(xì)節(jié)"、"3D肉團(tuán)團(tuán)高清普通話版種子"等含毒的微博與私信,并自動關(guān)注一位名為hellosamy,粉絲點擊后會再次中毒,然后形成惡性循環(huán)。新浪微博蠕蟲爆發(fā)僅執(zhí)續(xù)了16分鐘,受影響用戶就達(dá)到將近33000個。本次攻擊僅做了發(fā)微博、加關(guān)注和發(fā)私信等操作,暫時沒有其它惡意行為。

在上蔡等地區(qū),都構(gòu)建了全面的區(qū)域性戰(zhàn)略布局,加強(qiáng)發(fā)展的系統(tǒng)性、市場前瞻性、產(chǎn)品創(chuàng)新能力,以專注、極致的服務(wù)理念,為客戶提供做網(wǎng)站、網(wǎng)站設(shè)計 網(wǎng)站設(shè)計制作按需求定制開發(fā),公司網(wǎng)站建設(shè),企業(yè)網(wǎng)站建設(shè),成都品牌網(wǎng)站建設(shè),營銷型網(wǎng)站,外貿(mào)營銷網(wǎng)站建設(shè),上蔡網(wǎng)站建設(shè)費(fèi)用合理。
眼前的新浪微博蠕蟲事件不禁讓我們又想到2009年的Twitter的蠕蟲事件(來源:http://www.pcworld.com/article/163054/twitter_worm_a_closer_look_at_what_happened.html),二者有很多共同之處,向好友或粉絲發(fā)信息("中毒"鏈接)、增加關(guān)注度、點擊傳播,雖然沒有盜取用戶的任何賬戶信息,但卻都給用戶造成了很大的麻煩。此次,web蠕蟲同樣利用了新浪微博中某個頁面存在的XSS跨站漏洞,導(dǎo)致用戶瀏覽時執(zhí)行了第三方網(wǎng)站中的惡意腳本,隨后蠕蟲繼續(xù)通過這些用戶進(jìn)行傳播。它利用SNS用戶間的人際關(guān)系、帶有誘惑性字樣的博文,引起別人關(guān)注并點擊,從而得到大范圍的傳播,這是SNS類蠕蟲中較為普遍的形式。
本次新浪web蠕蟲事件是一個非存儲型XSS利用,即攻擊串是保存在web服務(wù)端,但是感染受害的是點擊訪問的用戶。從安全的角度,新浪的web服務(wù)器端首先是盡快檢測發(fā)現(xiàn)并清除相應(yīng)的攻擊串,再次是修補(bǔ)其web應(yīng)用程序的XSS漏洞,這是臨時的應(yīng)急措施,最好今后web運(yùn)營中部署目前專業(yè)的web應(yīng)用防火墻設(shè)備進(jìn)行保護(hù)。而作為上網(wǎng)沖浪的用戶,應(yīng)該在客戶端或者網(wǎng)關(guān)處部署專業(yè)的防病毒產(chǎn)品,實時檢測過濾訪問請求的內(nèi)容,以過濾掉惡意的站點或連接。
隨著互聯(lián)網(wǎng)的普及,我們的工作、生活與互聯(lián)網(wǎng)密不可分,Web應(yīng)用安全的地位也日益重要。此次,新浪web蠕蟲事件,雖然僅限于濫發(fā)含毒私信和連接,但是并不是所有的web蠕蟲都如此"善良",利用web蠕蟲竊取微博帳戶、竊取用戶信息的事件早就發(fā)生過,例如2005年,SamyKamkar利用MySpace的漏洞注冊了會員,并公開所有賬戶資料,然后復(fù)制JavaScript片段到查看過他資料的用戶賬號上,繼續(xù)傳遞,于是在24小時內(nèi),他的好友達(dá)到100萬以上。這些事件無論是給web經(jīng)營者還是web訪問者都帶來了警示,如何保護(hù)web服務(wù)運(yùn)營的安全性?如何保護(hù)自身上網(wǎng)的安全性?
安信華公司多年來致力于web服務(wù)運(yùn)營安全和用戶端的上網(wǎng)安全,不僅具有專業(yè)的web應(yīng)用防火墻S系列網(wǎng)關(guān)設(shè)備保護(hù)用戶web服務(wù)的安全運(yùn)營,還具有專業(yè)的上網(wǎng)安全設(shè)備,實時保護(hù)上網(wǎng)終端的安全性。此次,新浪蠕蟲事件,安信華的網(wǎng)絡(luò)安全試驗室迅速響應(yīng),不僅加強(qiáng)關(guān)注其客戶web服務(wù)器的流量安全,還迅速升級了其上網(wǎng)安全網(wǎng)關(guān)的惡意站點庫,保護(hù)其用戶上網(wǎng)時免受新浪web蠕蟲的危害。在此,安信華互聯(lián)網(wǎng)安全實驗室的專家提醒客戶遇到此種事情不要驚慌,可以上報專業(yè)的互聯(lián)網(wǎng)安全機(jī)構(gòu),也可以征詢專業(yè)人員的服務(wù)幫助,以快速進(jìn)行應(yīng)急處理。
文章標(biāo)題:淺析新浪微博Web蠕蟲事件
網(wǎng)站鏈接:http://www.dlmjj.cn/article/dhhijsi.html


咨詢
建站咨詢
