中國利用JSONP綁架漏洞攻擊蒐集異議人士個資,VPN和TOR也難逃追蹤!

資安業者:中國利用JSONP綁架漏洞攻擊蒐集異議人士個資,VPN和TOR也難逃追蹤!

電腦安全硬體供應商AlienVault指出,中國政府利用水坑攻擊與JSONP綁架漏洞蒐集中國異議人士的個人資料,涵蓋真實姓名、電子郵件地址、性別、生日,及電話號碼等。此一事件最早是由美國印地安那大學系統安全實驗室的博士班學生Sumayah Alrwais所發現。

根據AlienVault的調查,相關攻擊至少從2013年10月起便鎖定那些造訪非營利與非政府組織(NGOs)、維吾爾族與回教中文網站的訪客,先是竄改上述網站的內容並嵌入來自遠端伺服器的惡意JavaScript檔案,接著再利用此一JavaScript檔案攻擊中國超過15個大型網站的JSONP綁架漏洞,繞過網站的同源法則,並在目標族群登入這些網站時蒐集使用者的個資,再把資訊回傳至駭客所控制的伺服器。

JSONP為瀏覽器中執行JavaScript程式所使用的通訊技術,可向別的網域請求資料。JSONP綁架漏洞能夠繞過限制JavaScript只能存取同一網域名稱文件的同源法則(Same-Origin Policy),進而蒐集登入用戶的個人資訊,在此一攻擊中所使用的漏洞雖在2013年便已公諸於世,但顯然未受到應有的重視。

為數眾多的中國大型網站都受到JSONP綁架漏洞的影響,包含百度等前五大入口網站,被利用的網站有的會洩露使用者名字,有的會洩露使用者帳戶名稱、有的會洩露電子郵件與電話號碼,有的會洩露生日與性別。


這算是新聞嗎?黑心國不一直都是在幹這種黑心鳥事嗎?

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏
Forums  ›  📰新聞  ›  中國