您现在的位置是:物联网 >>正文
黑客利用伪造的弹出登录窗口窃取Steam帐户
物联网4773人已围观
简介据Bleeping Computer 9月12日消息,网络黑客正利用新型浏览器网络钓鱼技术——Browser In The Bopwser(BITB),在游戏平台Steam窃取用户账户。BITB是一种 ...
据Bleeping Computer 9月12日消息,黑客网络黑客正利用新型浏览器网络钓鱼技术——Browser In The 利用录窗Bopwser(BITB),在游戏平台Steam窃取用户账户。伪造

BITB是出登一种正逐步流行的攻击手法,主要是口窃在活动窗口中创建伪造的登录页面,通常为用户所要登录服务的帐户弹出页。
今年3月,黑客Bleeping Computer 曾报道过由安全研究员 mr.d0x创建的利用录窗这种新网络钓鱼工具包,该工具包可以让攻击者为 Steam、伪造Microsoft 、出登Google 和任何其他服务创建虚假登录表单。高防服务器口窃该项目的帐户初中主要是服务于攻防中的红底人员 。
9月12日 ,黑客由 Group-IB发布的利用录窗关于此类攻击的研究报告中说明了BITB攻击针对Steam用户的钓鱼过程 ,并出售这些账户的伪造访问权限。这些目标账户通常价值不菲 ,大多在 100000 美元到 300000 美元之间 。
以锦标赛为诱饵钓鱼的第一步,是源码库在Steam上向受害目标发送加入英雄联盟、CS、Dota 2 或 PUBG 锦标赛团队的邀请 ,受害者若点击邀请中的链接 ,就会被带往一个赞助和举办电子竞技比赛组织的网站 ,该网站实质上是一个钓鱼站点 ,受害者会被要求使用Steam账号登录加入团队,但登录页面窗口并不是覆盖在现有网站上的实际浏览器窗口,而是在当前页面中创建的源码下载虚假窗口 ,因此很难将其识别为网络钓鱼攻击。

显示为游戏锦标赛平台的钓鱼页面
钓鱼登录页面甚至支持27个国家的语言 ,能自动从受害者的浏览器偏好中检测语言设置并加载相应的语言 。一旦受害者输入他们的Steam账户凭证,一个新产生的表单会提示输入 2FA 代码 ,如果身份验证成功 ,用户将被重定向到 C2 指定的 URL ,通常会是香港云服务器一个合法地址 ,以最大限度地减少受害者意识到这是网络钓鱼的可能性。
此时,受害者的凭证已被盗并已发送给攻击者 。在类似的攻击中 ,攻击者为尽快控制窃取的 Steam 帐户 ,会立即更改密码和电子邮件地址,使受害者很难重新索回账户 。
如何发现BITB攻击 ?在所有BITB网络钓鱼案例中,网络钓鱼窗口中的 URL 都是云计算合法的,其本质是一个渲染窗口,而非浏览器窗口。该窗口甚至允许用户拖动、将其最小化 、最大化或者关闭 ,因此很难将其识别为这是一个在浏览器中生成的虚假浏览器窗口 。
由于该技术需要 JavaScript,因此阻止 JS 脚本是有效的预防措施之一,但这一操作有时会妨碍许多正常网站的亿华云一些功能 。最主要的是应当警惕在Steam等平台上收到的陌生消息,避免点击未知的链接 。
参考来源:Hackers steal Steam accounts in new Browser-in-the-Browser attacks
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/922b999068.html
下一篇:.NET 应用程序安全性指南
相关文章
十大Web应用安全威胁及防护建议(2021-2023年)
物联网OWASPOpen Worldwide Application Security Project)是一家致力于应用安全威胁研究的非盈利机构。通过对超过20万个组织进行调研分析,该机构每三年左右就会发布 ...
【物联网】
阅读更多索尼新款8500D(颠覆你对电视的认知,尽览视觉与音效的极致体验)
物联网电视机是我们生活中不可或缺的一部分,而索尼新款8500D则以其卓越的画质和出色的音效为用户带来了一个前所未有的视听盛宴。无论是观看电影、玩游戏还是追剧,这款电视机都能带给你震撼的体验。接下来,我们将带 ...
【物联网】
阅读更多戴尔科技集团以科技赋能体育 为现代体育竞技提供技术支持
物联网球进了?先别急着庆祝要看裁判怎么说一不留神球员就越位了这届比赛什么时候最激动?球员射门?盘带突破?不不不,这届比赛“越位”才是主角:C组沙特对阵阿根廷,整场7次越位判罚、G组喀麦隆与塞尔维亚上演越位“ ...
【物联网】
阅读更多