<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    無密碼繞過!黑客利用ChatGPT劫持Facebook賬戶

    VSole2023-03-15 10:52:24

    Dark Reading 網站披露, 3 月 3 日- 3 月 9 日,每天至少有 2000 人從 Google Play 應用商店下載"快速訪問 ChatGPT“ 的 Chrome 惡意擴展。據悉,一名威脅攻擊者可能利用該惡意擴展泄露包括商業賬戶在內的數千個 Facebook 賬戶。

    從 Guardio 的分析結果來看,惡意 "快速訪問 Chat GPT "的擴展程序承諾用戶可以快速與近期大火的人工智能聊天機器人 Chat GPT 進行互動。然而事實上,該擴展程序偷偷地從瀏覽器中竊取所有授權活動會話的 cookies,并安裝了一個后門,使惡意軟件運營者能夠輕松獲得用戶 Facebook 賬戶的超級管理員權限。

    值得注意的是,"快速訪問 Chat GPT "擴展程序僅僅是威脅攻擊者利用 ChatGPT 大火來分發惡意軟件和滲透系統的眾多方式之一。

    近幾個月,隨著 ChatGPT 持續火爆,以其主題的釣魚電子郵件急劇增加,越來越多的攻擊者使用假冒的 ChatGPT 應用程序傳播 Windows 和 Android 惡意軟件。

    以 Facebook 商業賬戶為目標的“僵尸軍團”

    "快速訪問 Chat GPT "的擴展程序實際上是通過連接聊天機器人的 API 實現了對 ChatGPT 的快速訪問,但在訪問過程中,該擴展還收集了用戶瀏覽器中存儲的包括谷歌、Twitter 和 YouTube 以及任何其它活動在內的所有 cookie 列表。

    如果某個用戶在 Facebook 上有一個活動、經過驗證的會話,則惡意擴展插件為開發人員訪問 Meta 的 Graph API。API 訪問使擴展能夠獲取與用戶 Facebook 帳戶相關的所有數據,甚至可以代表用戶采取各種行動。

    更不幸的是,惡意擴展代碼中的一個組件允許劫持用戶的 Facebook 帳戶,其方法是在用戶帳戶上注冊一個惡意應用程序,并獲得 Facebook 的批準。對此 Guardio 表示,Facebook 生態系統下的應用程序通常是一個 SaaS 服務,它被批準使用其特殊的 API。因此,通過在用戶帳戶中注冊應用程序,威脅攻擊者可以在受害者的 Facebook 帳戶上獲得完全管理模式,而無需獲取密碼或嘗試繞過 Facebook 的雙重身份驗證。

    如果惡意擴展遇到了一個 商業 Facebook 帳戶,它會快速獲取與該帳戶相關的所有信息,包括當前活動的促銷活動、信用余額、貨幣、最低計費閾值等。

    一個有經濟動機的網絡罪犯活動

    在 Facebook 通過其 Meta Graph API 授予訪問權之前,首先必須確認該請求是來自一個經過認證的可信用戶,為了規避這一預防措施,威脅者在惡意的瀏覽器擴展中加入了代碼,確保從受害者的瀏覽器向Facebook 網站發出的所有請求都被修改了標題,以便它們看起來也是可信的,這使得該擴展能夠使用受感染的瀏覽器自由地瀏覽任何 Facebook 頁面(包括進行 API 調用和操作),而不留下任何痕跡。

    最后,Guardio 評估后表示,威脅行為者可能會將其從活動中收獲的信息賣給出價最高的人,該公司還預計攻擊者有可能創建一個被劫持的 Facebook商業賬戶的機器人大軍,利用受害者賬戶的錢來發布惡意廣告。

    黑客臉書
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Facebook 在不保護其用戶數據方面有著悠久的歷史。
    11月27日,該公司重申系統漏洞已經于2019年修正。Meta發言人表示,該公司將審查此次罰款的詳細情況,以決定是否對罰款提起上訴。由于信息泄露,過去15個月中,愛爾蘭DPC已經對Meta及旗下社交軟件WhatsApp和Instagram展開三次調查,總罰款額超過9億美元。其中最大一筆發生在今年9月,Meta旗下社交軟件Instagram由于保護兒童數據不力,被處以4.05億歐元罰款。路透社稱,該監管機構已對上述科技公司展開40項調查。
    10月9日早上,黑客們設法破壞了 Twitch 幾個小時,用前亞馬遜首席執行官杰夫貝索斯的照片替換了一些游戲。
    逾540萬Twitter賬號信息在一個黑客論壇免費共享。
    在英國,黑客攻擊最高可被判處10年監禁。印度也有類似的法律,非法入侵電腦會判處最高3年監禁。據一名前雇員向臥底調查人員透露,卡塔爾是Appin的客戶之一。但卡塔爾方面對此持否認態度。當Appin的攻擊活動曝光后,其非法行為也隨之結束。Appin解散后,其前員工出走成立了新公司。公民實驗室發現,BellTroX的領英帳戶有數百份員工認可。
    2021年12月13日,據菲律賓《世界日報》報道,菲律賓中央銀行行長陸諾12月12日表示,央行正在監控社群媒體用戶投訴銀行帳戶遭黑客入侵事件激增的現象,并與消費者銀行合作,以補償等方法解決問題。陸諾說,央行正和菲律賓最大的銀行金融銀行(BDO)和友聯銀行(Unionbank of the Philippines,UBP)合作,采取包括償還款項在內的補救措施。他在聲明中表示:“菲律賓央行將盡一切努力
    2021年12月13日,據菲律賓《世界日報》報道,菲律賓中央銀行行長陸諾12月12日表示,央行正在監控社群媒體用戶投訴銀行帳戶遭黑客入侵事件激增的現象,并與消費者銀行合作,以補償等方法解決問題。陸諾說,央行正和菲律賓最大的銀行金融銀行(BDO)和友聯銀行(Unionbank of the Philippines,UBP)合作,采取包括償還款項在內的補救措施。他在聲明中表示:“菲律賓央行將盡一切努力
    據臺媒報道,4日晚22時許開始,臺灣島內“警政系統”網站一度癱瘓近3小時,導致勤務停擺,讓許多警員感到不便。
    據臺媒報道,4日晚22時許開始,臺灣島內“警政系統”網站一度癱瘓近3小時,導致勤務停擺,讓許多警員感到不便。經過3個多小時,“警政信息系統”在5日1時恢復正常。無獨有偶,據報道,8月4日晚間,臺灣省高雄市政府環保局,被人換上五星紅旗,環保局緊急將網頁下架,但截止發稿前已超過12小時尚未修復。同樣早在8月3日,就有報道稱臺灣電力公司也疑似遭到黑客攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类