赛迪网 > IT技术 网络安全 > 病毒防治
  IT资讯搜索
 
IT产品搜索

用QuickTime窃取Myspace密码的新病毒

发布时间:2007.03.29 06:58     来源:赛迪网    作者:杜莉

【原创翻译,版权所有,如欲转载,请注明原创翻译作者,及文章出处(赛迪网)。违者,赛迪网将保留追究其法律责任的权利!】

苹果公司2周前刚给它的QuickTime打过补丁,据一些安全公司称,现在又有一种木马利用QuickTime的另一漏洞来攻击MySpace.com的用户,收集他们的密码等机密信息。

这个木马跟去年年末攻击过MySpace用户的那种木马有些类似,它迫使MySpace.com关闭了数百的个人页面。

跟去年12月的那次攻击一样,现在的这个也是利用QuickTime的“HREF”功能。该功能允许视频含有URL或者JavaScript,显然通过这两者都可以访问网页。跟往常不同,苹果公司没有向所有用户提供QuickTime的补丁,它只是将MySpace链接到拦截代码上去。换句话说,只有MySpace的用户受到了保护。

“这项功能并不是什么严重的bug或者漏洞,但是它有可能被人们滥用,”趋势科技的研究总监Ivan MacIntlel说。

苹果的发言人今天表示说,苹果公司已经在3月5日发布的更新中为QuickTime打上了补丁,并且该公司已于当日发布了应用在Mac OS X和Windows平台上的新版本的QuickTime。

然而,很显然不是所有的QuickTime用户都使用了7.1.5版的补丁;最近那些攻击中的大部分还是利用HREF来在MySpace页面上的QuickTime视频中嵌入恶意脚本。一旦户点击播放这些视频,那么外部网站上的JavaScript木马就会攫取MySpace用户的个人信息。

总部在赫尔辛基的F-Secure公司第一个发现该木马能窃取MySpace用户名,好友ID,MySpace显示名以及其他用户的密码。这些数据被上传到一个域名为Profileawareness.com的服务器上去。该网站只对会员开放,它声称能提供“精确追踪哪些访问了你的MySpace主页”的方案。

尽管MacIntlel无法肯定3月5日发布的QuickTime更新能否防御这种新的攻击——他所在的研究小组仍在继续调查——他认为确实有些人总不及时更新。“通常,人们都不及时更新他们的软件”他说。

MySpace的代表对此事未发表任何评论。

=============================================

原文作者:Gregg Keizer

原文来源:ComputerWorld

原文链接:http://www.computerworld.com/action/article.do?
command=viewArticleBasic&articleId=9013702&intsrc=hm_list

(T003)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· MSN照片病毒在网上疯狂传播 数百电脑中招 (03-28) · 电脑病毒预警:本周上网应警惕"QQ抢劫犯" (03-28)
· 如何去除电子邮件病毒之“天龙九部” (03-28) · 教你如何巧用三层交换安全策略预防病毒 (03-28)
· "烧"来的病毒2.0时代 (03-28) · 网页成病毒传播途径三成用户上网染毒 (03-28)
· 头号木马病毒灰鸽子肆虐网络 引发业界争议 (03-28) · ARP欺骗携新版灰鸽子飞来 破坏计算机系统 (03-28)
· MSN照片病毒来袭 用户打开文件后就会中毒 (03-28) · 比熊猫烧香厉害十倍 灰鸽子之父是安庆青年 (03-28)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管