Twitterアカウント乗っ取り問題を検証中

アカウントを乗っ取られたらしいという人がいたので、エロい人たちが検証を始めました。 http://togetter.com/li/341363 パスワードを推測されたのではないかというのが、今のところの見解としたいです。ご意見はコメント欄に頂ければありがたいです。
113
前へ 1 2 ・・ 9 次へ
mala @bulkneets

聞いてほしいこと: たくさんのアカウントをどうやって管理してますか?パスワード管理ソフトやブラウザにパスワード保存などしてる?

2012-07-20 02:42:22
ゆーごく @uu59

@eria02 ご回答どうもです。追加でお聞きしたいんですが、いっぱいあるアカウントの管理ってどういうふうにされてますか? 暗記してるパスワードを使って必要なときにログインしてるのか、ブラウザにパスワ.. http://t.co/2YLEjdC1

2012-07-20 02:44:27
このツイートは権利者によって削除されています。
ゆーごく @uu59

ん。94アカウントあるってことはメアドもそんだけあるんだよな。その5アカウントだけ同じメールアカウントで取得したんならメアドも関係するだろか。メールにはパスワード書いてないしリマインダ使ってもパスワードわからなければ何もできなかったはずだし関係ないか。

2012-07-20 02:49:45
このツイートは権利者によって削除されています。
ゆーごく @uu59

リマインダ使えばパスワードはリセットできるけど、それで新しくパスワード設定すると本人がログインできなくなるわけだから関係ないか

2012-07-20 02:55:55
mala @bulkneets

うー、可能性を潰していくべきなのに答えてほしいことに全然答えない。

2012-07-20 02:56:28
mala @bulkneets

ブラウザでログインしてないのなら → XSSやクリックジャッキング(フレーム拒否してるからポップアップウィンドウタイミングよく重ねあわせとかキチガイみたいな手法)の可能性がなくなる

2012-07-20 02:59:48
ゆーごく @uu59

共通して認可してるアプリがないのなら特定のアプリの脆弱性をつかれたって線もないな

2012-07-20 03:00:35
mala @bulkneets

@uu59 iOSを共通して使ってるように見えますね。

2012-07-20 03:01:28
ゆーごく @uu59

騙しリンクとかでうっかり認可したとしても5アカ分もやればさすがに怪しいし記憶にも残ってるはずだから除外してよさそう

2012-07-20 03:01:35
mala @bulkneets

推測無理ならiOSに保存されてるtwitterのパスワード抜けるかどうかとか考えないといけない。

2012-07-20 03:04:27
ゆーごく @uu59

@bulkneets iOS上でユーザーに気づかれずに勝手にアプリ認証する脆弱性って何か考えられますかね。パスワードは暗記らしいし、もしiOSが5アカ分の情報を保存してたとしてもそれが漏れたとはちょっと考えづらいし、セッション残ってても1アカ分だけだろうし

2012-07-20 03:05:25
このツイートは権利者によって削除されています。
ゆーごく @uu59

xAuthなアプリがあって、そのアプリが生のID/passを保存しててそれが漏れた、かなあ。しかし成立条件がシビアだ

2012-07-20 03:06:46
このツイートは権利者によって削除されています。
ゆーごく @uu59

仮にiPhoneからアカウント情報盗んだとしても、それでやることが黒歴史クリーナーの認可だけってのもなんか手法のシリアスさに比べてやってることがカジュアルすぎてちぐはぐ

2012-07-20 03:09:10
ゆーごく @uu59

jailbreakされたiPhoneを使っていて怪しげなアプリがインストール済み、それが実はトロイの木馬でバックドアが仕掛けられていてiPhoneの中身が丸見え、攻撃者はリモートでiPhoneに侵入してデータ盗んだ、とか?

2012-07-20 03:12:02
ゆーごく @uu59

前提条件が多すぎるので素直にPCにキーロガーかなんかが仕掛けられてたって考えたほうが自然か

2012-07-20 03:13:18
ゆーごく @uu59

アカウント5つでパスワードもばらばらっていうのがなあ。1つならいくらでも可能性があるんだけど5つもあるとなあ。

2012-07-20 03:16:38
ゆーごく @uu59

ショルダーハッキングにしたって、5つ分のログインを背後で見守らないといけないわけだから相当辛抱強い計画犯だけどそのわりにやることが黒歴史クリーナー登録かよっていう

2012-07-20 03:18:18
laiso👻 @laiso

サードクライアントiPhoneアプリでツイッターパスワードやトークンをサンドボックス内に復元可能なまま保存してるとかぐらいしか思いつかない

2012-07-20 03:18:26
mala @bulkneets

iOSはパスワード持ってないのかな?新規token発行できる特別なconsumerがあるのか https://t.co/BeOXn8WG

2012-07-20 03:21:41
laiso👻 @laiso

黒歴史クリーナーの知名度があがっている、ウェブリストカッター諸氏に有用そう

2012-07-20 03:22:17
前へ 1 2 ・・ 9 次へ