火绒安全软件

火绒安全播报
发新帖
打印 上一主题 下一主题

“蓝色字体”事件背后的隐患 警惕这类卡片消息!

[复制链接]
5806 6
楼主
发表于 2020-9-24 18:41:46 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
这两天,一条“点击蓝色字体有惊喜”的消息在各个QQ群热传。


点击“点我”按钮后会自动在当前对话中发出“周末我穿女装给你们爽爽”,引得一众女装大佬的疯狂点击……



正当大家玩得不亦乐乎之时,突然有位“大佬”出来警醒大家:别玩了!IP泄露了!这引起了人们对其安全性的担忧,我们也收到了不少用户的咨询。



“卡片消息”
其实这个蓝色字体消息使用的是QQ正常的“卡片消息”功能。QQ会在推送音乐、地图等特殊消息的时候使用该功能。


(图为知乎用户@流星暴雨相关回答)

此次事件是有人利用技术手段篡改了QQ“卡片消息”,实现了点击“蓝色字体”发送自动回复的情况。不少网友也对此做了相关解答,并认为这位“大佬”是在造谣。



虽然由于腾讯QQ已经在第一时间对此类消息进行拦截,我们无法针对本次消息进行验证。但不法分子很有可能在“卡片消息”中植入恶意代码对点击者造成攻击。并且经观察,近期已经出现了不少类似的利用“卡片消息”的事件。

所以我们认为,无论蓝色字体事件是否有获取IP的情况,都应该对大家起到警示作用,用户遇到类似情况需要提高警惕。


多起“卡片消息”被利用事件
无独有偶,就在蓝色字体事件发生的几天前,我们就收到过用户反馈类似的问题。不法分子同样利用了QQ“卡片消息”,在其中植入了一个恶意链接,可以获取点击者的IP和手机信息。




除此之外,还有利用分享文档“工作邀请函”的情况,该分享同样会使用 “卡片消息”的形式。



图中网友表示自己被盗号后向好友自动分享了名为“工作邀请函”的文档,好在其好友警惕性较高,向该网友进行了确认。我们可以大胆猜想,这个“工作邀请函”中可能含有盗号链接。


用户应警惕这类“卡片消息”
一直以来,QQ,微信等即时通讯软件都是不法分子用来传播病毒、恶意程序或诈骗的主要渠道之一。这种方式利用了人们对通讯好友的信任,往往成功率极高。

相信大家都能脱口而出一些常规套路,例如“点击链接查看我的照片”,“伪装成好友借钱”等。火绒也曾披露过利用QQ群传播勒索病毒的例子(见补充资料)。比起以上那些套路,“卡片消息”作为QQ官方的功能,基本不会引起用户的疑心。所以当被不法分子利用后,会具有更高的欺骗性。

我们甚至在网上发现了利用"卡片消息"获取IP地址及手机型号的教程。虽然文章作者的目的是为了获取诈骗分子的信息,但难免会被别有用心之人利用。


通过上述多起事件我们可以发现,“卡片消息”被利用的风险很高,可以被任意修改标题、内容、配图、来源等。不法分子完全可以伪造一个具有欺骗性的“卡片消息”,引导用户点击。用户点击后,即可触发其中植入的恶意网址/恶意代码,实现对用户的钓鱼攻击、获取信息、甚至投毒等恶意行为。

下图为火绒工程师将卡片消息内容修改成火绒官网后,链接到百度搜索的演示。

安全建议
本文所提到的事例,多数已经被腾讯QQ官方及时拦截处理了。但是我们可以猜测,未来通过利用这种方式的威胁会越来越多。所以我们建议用户:

1、收到类似本文中的“卡片消息”时,保持警惕,尽量不要点击;
2、收到好友发送的文件后,和发送人再次确认,必要时可更换平台确认;
3、在群里看到此类消息,不要跟风点击;
4、在聊天窗口以外的网页或者文档中,不要轻信网页内容,输入涉及个人隐私的内容,更不要输入账户、密码相关的信息,以免账号泄露。


补充资料:
为什么近日手机QQ“我的文件中出现大量工作邀请函,群聊天记录显示有发送,但实际却没有?
https://www.zhihu.com/question/422104580/answer/1484428124
QQ那个点击蓝色字体就自己发一段字的那个是怎么做到的? - 流星暴雨的回答
https://www.zhihu.com/question/422010339/answer/1483386917
Q群沉默坛友流泪“有偿修改代码”竟是勒索病毒下的套
https://www.huorong.cn/info/1596106334507.html

评分

参与人数 2金钱 +6 收起 理由
NSQK_5486 + 5 为什么你这么给力??
Dzrjks6606 + 1 内容超赞!!!

查看全部评分

回复

使用道具 举报

5806 6
沙发
发表于 2020-9-24 19:36:04 | 只看该作者
感谢解答!之前那个“大佬”在哪里一遍遍造谣搞的除了他没人会网络似的。
回复

使用道具 举报

5806 6
板凳
发表于 2020-9-24 21:01:32 | 只看该作者
哇哦,遇到一个,直接飞了。
回复

使用道具 举报

5806 6
地板
发表于 2020-9-25 09:14:41 | 只看该作者
本帖最后由 johnt 于 2020-9-25 09:16 编辑

唉,获取了IP有啥用,一堆人宽带连公网IP都没有,想开个站都得买花生壳
回复

使用道具 举报

5806 6
5#
发表于 2020-9-25 18:10:59 | 只看该作者
外网ip泄露我怕啥,他们这是打算攻击运营商的服务器啊
回复

使用道具 举报

5806 6
6#
发表于 2020-9-26 10:24:01 | 只看该作者
本帖最后由 www. 于 2020-9-26 10:30 编辑

1.能检测到外网ip和设备信息的那种卡片,一般叫做“窥屏检测”,常见于qq群里的挂机宝qq机器人通过指令发送,实际上是xml信息。由xml信息构成的卡片,一般是通过转换代码来发送的,所以只要代码放在卡片左边的图片里,不需要点开卡片,只要卡片左边的图片被你的设备成功加载了,即可检测到。但是目前应该来说不算违法,而且用途很小,获取到的信息也无法直接具体对应到哪个人,所以并没有实际性的违法用途,最多就是娱乐游戏而已。
2.有些卡片并不是真正意义上的卡片,也并不是真正意义上的xml信息,而只是利用bug转发一个正常的链接,然后修改了链接在qq聊天窗口中显示的标题、图片、内容罢了。除了钓鱼,一般也没什么用途。
3.腾讯文档的那种,是利用文档的加载逻辑,类似于超链接或者宏一样的,打开就给你后台偷偷跳转到别的网页去了,就可能会造成风险。或者干脆就像第二种一样,显示的是腾讯文档的链接,其实也给你修改以后跳转到别的网页上面去了,也是可能会有钓鱼之类的行为。
回复

使用道具 举报

5806 6
7#
发表于 2020-9-26 14:31:04 | 只看该作者
国人还是要增强保密意识,国家各行各业的秘密与国人整体素质是分不开的.
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表