「ちょっとこれみてくれない」とurlを送るスパムDMの解析と解説

DM経由で広まったフィッシングでちょっと手口がアレだったのでまとめました。
259
ムメイさん @mumei_himazin

ログイン済みだとifreameの中身が認証ボタンになる。 でその認証ボタンを押してレスポンスのURLがら認証してるんだね。 http://t.co/Eud85xOixd

2013-02-28 04:29:57
ムメイさん @mumei_himazin

ログイン済みでこのURL叩けば勝手に垢乗っ取られるわけか

2013-02-28 04:30:38
@enkunkun

認証はしてないけどjsの引数に僕のuseridが入ってたのが気がかりなのでDM送信されないか怖くて寝れないな

2013-02-28 04:31:55
ふぶき氏 @fubukiefsf

@enkunkun この界隈で有名なクライアントひと通り入ってるぽい

2013-02-28 04:33:41
ふぶき氏 @fubukiefsf

@enkunkun だから引っかかったわけで…

2013-02-28 04:32:59
@enkunkun

PIN認証式なら大丈夫なんだろう

2013-02-28 04:34:20
ふぶき氏 @fubukiefsf

さっきの画像で全部なら俺の場合、StS、StSPro,tweetbot for iOS あたりが使われたっぽい

2013-02-28 04:38:11
ムメイさん @mumei_himazin

さっきのURL叩くとOUTな奴に使われてるクライアントは TweetDeck Tweetbot for iOS HootSuite ShootingStar iOS ShootingStarPro 変なDM送ってる人はとりあえずこれらの認証を一度外すことをおすすめします

2013-02-28 04:40:43
@enkunkun

iOS の認証外すってことは、略

2013-02-28 04:42:04
@enkunkun

iOS側からアカウント削除しなきゃいけないってことなので...

2013-02-28 04:42:19

ページにはとりあえず1つは認証されてそうなクライアントの認証ページへのURLばかり。
でもiframeつかってもcallbackを検知するJavaScriptとかがないような・・・?

あれっ

@enkunkun

login.php に post らしい

2013-02-28 04:43:00
ムメイさん @mumei_himazin

@enkunkun ただそのlogin.phpにポストするformに上のifreamのURLを紐つけてるところが見当たらないんだよね・・・。

2013-02-28 04:44:18
ムメイさん @mumei_himazin

コールバック先を自分にして送ればいいのか

2013-02-28 04:50:54
ムメイさん @mumei_himazin

某URLにアクセス→鯖でコールバックを某URLに指定→OauthのURLをifreameにして見せずにアクセス。→認証→コールバック先が某URLなのでウハウハ

2013-02-28 04:54:07
@enkunkun

callback url を変更できない仕様にならない限り

2013-02-28 04:54:47
ムメイさん @mumei_himazin

コールバックのURLが別のサイトだねw

2013-02-28 04:54:53
@enkunkun

設定していない場合新規で設定することはできないとかだったかな

2013-02-28 04:55:36