跳至主要内容

解析: 警惕 WebQQ2.0 的 Gmail 钓鱼

WebQQ 2.0 上线腾讯又多了款重量级的应用,但是用过程中发现其 Gmail 模块存在钓鱼的嫌疑。当使用 Chrome 访问其 Gmail 模块时提示为诱骗网站。
展开这个页面的 iframe 地址,发现是在 qq.com 域下https://web2.qq.com/cgi/gmail/gmail.html
但页面的形式与 Google 的风格一致,非常能让用户混淆这就是 Google 自家的页面。

http://img.cnbeta.com/newsimg/100914/13332701854491571.jpg

http://img.cnbeta.com/newsimg/100914/1333281328522806.jpg

查看其源代码,发现并没有提交到 Google 的痕迹。

然后我们查看其相关的 gmail.js(https://web2.qq.com/cgi/gmail/gmail.js),发现其中有段代码为

var option = {retype:3,callback:"parent.qqweb.app.gmail.getListMail"}; if (u != null && p != null) { option.u = u; // Google 帐户用户名 option.p = p; // Google 帐户密码 } formSend( GMAIL_SERVER_DOMAIN + "cgi/qqweb/gmail.do",{method : "POST", data : option} ); 

这段应该就是往 GMAIL_SERVER_DOMAIN POST 用户名和密码登录了,那么 GMAIL_SERVER_DOMAIN 的值是什么呢?就在本文件的第 14 行

var GMAIL_SERVER_DOMAIN = 'https://web2.qq.com/';

也就是说,你的 Gmail 用户名和密码实际上是提交到了

https://web2.qq.com/cgi/qqweb/gmail.do

这个地址。

那么,作为个技术人,我不禁想问:"腾讯,你想干什么?!" 同时建议已经使用过该模块的用户尽快更改您的 Google 帐号密码,并检查 Gmail 过滤器中有无可疑的项目。

PS,这次的 WebQQ2.0 放弃了 YUI,使用了名为 Jet 的 JavaScript 框架,对其感兴趣的可以关注。

UPDATE

评论

此博客中的热门博文

面试二代:二逼大猜谜

    Sent to you by Gang.Rock via Google Reader:     面试二代:二逼大猜谜 via 译言-精品外文翻译 by rose-tattoo on 11/29/08 译者: rose-tattoo   几年前,微软发现在资源上出了点乱子,说白了吧,是人力资源上出了乱子。其实是这个样子滴: 招聘的大门常打开,应聘的人也不少来,可是来应聘的人跟岗位怎么看也对不上号啊。于是他们觉得该重新设计面试方法了。          按照老路子,面试就确定俩事儿:一个是这个人能不能胜任工作,二是这个人不能太各色,要能融入组织。微软的面试2。0呢,除了这俩条,还加了一个:冷不丁的给应聘的一个根本不靠谱的问题,甚至是让人摸不找头脑,极其二B的提问,看看他们怎么个反映。         一般来说吧,一个应聘的如果本来就爱玩文字游戏,他(她)在面试的时候也会乐于解答二b问题。换句话说,如果应聘人爱吃烙饼,那他面试的时候也会爱吃。看明白了么?这个大猜谜跟面试程序员跟本他妈的挨不上边儿。       如果你还不知道面试2。0都有什么样的问题,我给你展一眼。   波音747有多重? 有个暗盒子,里面仨灯泡,外面仨开关,线全接好了后盒子只能开一次,你怎么知道那个开关开那个灯? 你和仨人在峡谷里要过一个破桥,你一分钟能过去,另外哪仨人得分别用二,五,十,分钟才能过去。过桥得用手电,你们只有一个,你们怎么才能用最快的时间过去?      其实吧,这样的问题都是扯淡,你要是非用常识和实践方法去解答那就更二了。就拿我来说吧,我肯定过不了这些问题,而且非常有可能答成这个操性:         那我得问问波音公司。。。什么?我不能问他们?啊。。。那我就问图书馆里的人儿,你想啊,他们一天到晚就查书啊,他们就是干这个的啊! 这是谁他妈的弄的破盒子啊?你放心,我肯定能弄好,不过我还没看见这盒子什么样儿呢,你怎么知道我弄不好啊??? 太明显了。我们必须扔...

看看资本主义是如何“充分剥夺”员工的剩余价值的

初中那阵子学的"资本主义如何剥削员工的剩余价值"我一直记忆犹新,老师说:他们通虚伪的福利和看上去不错的工作环境来拉拢员工、掩盖他们的丑陋行为,这 些都是资本家用来更大程度地榨取员工的剩余价值的无耻的方法。当时真是痛恨这些资本家,发誓今后一定要去解放哪些受苦受难的员工,虽然放学回家还不知道有 没有饭吃饱。今天在网上看到一些google的瑞士苏黎世的办公室环境图片,不由得佩服恩师啊,他说得太JB正确了,google就是用如下图的糖衣炮弹 来麻醉他的员工,让员工一辈子被榨取剩余价值。 还是我朝那些在自由落体公司的员工好啊,没有糖衣炮弹的腐蚀、生活在民族大企业的环境里,无论男女都喜欢玩极限运动----自由落体运动。 好了,上图吧!

冉云飞:向成都人推荐本期《亚洲周刊》

作者:冉云飞 | 评论(0) | 标签:环保, 权益, 分子 大地震前的5月,有香江一行,与梁文道兄一起做了一期爱国主义和愤青节目,在独立中文笔会做了个"博客写作和言论自由"的演讲,《亚洲周刊》总编辑邱立本先生邀我到他们刊物去做一个小型的交流。这个交流,后来经马楠女史的录音整理(我还没校过,真是时不我待啊),刊载于敝博,名叫《中国民间维权运动:以成都为例》( http://www.bullog.cn/blogs/ranyunfei/archives/156288.aspx ),大家可以看到。当初讲四川民间维权运动的时候,我还没有讲到现在已在狱中的黄琦先生创办的"六四天网",我也没有讲到在四川组党的刘贤斌、欧阳懿等先生,现在一并作个小补充,算是向他们致敬。以后我用一本书来写我认识的四川牛人、汉子(包括长期在四川生活,或者与四川关系极深者)官方称为"反动分子"的人,书名就叫《四川反动分子》,相当于太史公给诸位写列传。现初步罗列一个名单(挂一漏万,以后会续补):胡平、余杰、王怡、廖亦武、徐友渔、陈奎德、齐家贞、武宜三、廖天琪、谭作人、蔡楚、蔡咏梅、周钰樵、肖雪慧、黄琦、陈云飞、郭发财等。"老一辈反动分子"我会写胡绩伟、谢韬、流沙河、曾伯炎、黄一龙、张和光、张先痴、陆清福、朱国干、郭炎、黄承勋、王建军、杨泽泉等。自由与民主之追求者,岂止川人哉!各地的朋友,都可以写写你们本地的"反动分子",为吾国之终得民主自由做出我们自己的贡献。 为什么想到要写《四川反动分子》一书呢?就是想起一位我认识多年的四川汉子:谭作人。我与老谭交往多年,知道这"老几"(川语,不好翻译,在这里相当于"哥们儿",但这翻译哪能罄其义呢)常年为民主自由做贡献,常从实事做起,从不懈怠。而且最好玩的是,我后来才知道他是我母校的子弟,说起自己的父亲是川大历史系的老师,我马上猜到他父亲是谭英华,真可谓其来有自啊。说起他父亲许多人可能不知晓,但我可以是受惠非浅,早年读关于食货志的书,我可是把《两唐书食货志校读记》当作我读新、旧唐书最重要的参考书来读的啊。能在谭先生身后认识其哲嗣并成为朋友,真是快何如哉!说起四川大学历史系,很多人只知徐中舒、缪彦威(杨联陞先生内兄)二先生,其实川大历...