2011-06-29來源:金山安全中心
摘要:6月28日晚8點,新浪微博突然遭遇蠕蟲式的"病毒"攻擊,眾多加V認證的名人微博發布帶攻擊鏈接的私信或微博,"微博蠕蟲來了"的消息在微博網友中不徑而走。為避免再有用戶中招,金山毒霸已將相應鏈接標識為黑鏈予以攔截。
關鍵詞:新浪微博中毒,自動發廣告,好友發送私信

圖1 新浪微博突然爆發的奇怪消息
6月28日晚8點,新浪微博突然遭遇蠕蟲式的“病毒”攻擊,眾多加V認證的名人微博發布帶攻擊鏈接的私信或微博,“微博蠕蟲來了”的消息在微博網友中不徑而走。為避免再有用戶中招,金山毒霸已將相應鏈接標識為黑鏈予以攔截。
“這次針對新浪微博的攻擊事件在短時間內突然爆發,是源于新浪微博的某些頁面存在XSS跨站攻擊漏洞。”金山網絡安全專家指出,攻擊者在每一個杜撰的消息后面跟一個微博短網址,該網址又通過網易的短址指向一個含跨站腳本攻擊的鏈接。當受害者讀取私信,鼠標指向那個短址鏈接時,攻擊腳本就會執行。

圖2 闖禍的短網址暗藏玄機
點擊這條攻擊鏈接后,微博網友會立刻執行一段有害代碼,造成三個結果:發布一條微博;成為攻擊發起人的粉絲;向其他好友發送含同樣鏈接地址的私信。新浪微博很快發現這個漏洞,刪除了含攻擊鏈接的微博內容,并將攻擊發起人ID刪除。
針對社交網站的XSS漏洞曾經多次發生,國外的Facebook、Twitter,國內的人人網、開心網都曾遭遇類似攻擊。金山安全專家指出,XSS漏洞簡單理解,就是利用網站漏洞在本站執行第三方網站的程序代碼。攻擊者利用XSS漏洞誘使被攻擊者訪問含特別用途的網頁,可以是釣魚網站,也可以是掛馬網站。
幸運的是,6月28日針對新浪微博的攻擊行動中,并沒有訪問到帶有明顯惡意的釣魚網站和掛馬網站,也不會造成微博用戶的帳號安全。“這次事件看起來更象一個安全警告,這樣做的目的是促使被攻擊方更加重視安全問題,及時修復安全漏洞。”金山安全專家這樣解釋。
“這可能只是一個開始,這次事件提醒所有網站運營者重視安全漏洞,但無法保證下一個攻擊者也同樣懷有善意。”做為防范措施,金山安全專家建議一般網民謹慎點擊短址鏈接,安裝專業殺毒軟件可以減輕無意中訪問釣魚網站或掛馬網站的風險。