QQ 出现大规模盗号情况

2022-06-27 03:46:55 +08:00
 mikewang

26 日晚上 11 点左右,我的 QQ 便开始陆续收到好友私聊或者群聊发来的不明图片,直到凌晨 3 点左右这种情况还在持续。

有被盗号的同学说,他在空间看到别人分享的链接,点进去后,QQ 就开始向各种好友发送带有网址的不良图片。QQ 设备锁是打开的,没有在别的地方输过密码,QQ 也未提示异地登录。

有传闻说是学习通的密码泄漏造成了 QQ 被撞库,不知真实性如何。

QQ 空间里有 api 可以向好友发送分享信息。我的猜想可能是链接中有 CSRF ,或者是利用了某些 XSS 的漏洞,绕过了登录,自然设备锁也起不到效果。不知猜的对不对。

另外,这次盗号的规模还挺大的,但因为发生在深夜,很多人都睡着了,号主没察觉到,群主也没撤回消息。年级群的不雅图片还在,不知老师早晨看到会有何感想…

12968 次点击
所在节点    信息安全
59 条回复
zhuweiyou
2022-06-27 09:26:16 +08:00
据说设备锁也无效,说明不是盗的密码,可能是 CSRF 之类的
Delbert
2022-06-27 09:35:43 +08:00
早晨起来微信提示密码错误,登录失败。重新输入密码后正常登录。登录后没有提示掉线或异常登录的信息,没有收到微信 110 的消息。
微信是从来不会自动登出的,换设备登录会提示登录异常。但是我这次“密码错误”事件没有任何提示。
ZoeeoZ
2022-06-27 09:48:15 +08:00
只是发消息的话,不是一直都可以么(至少去年我还试过)? 只要有 QQ 号就能通过腾讯的一个 URL 直接发起对话,不需要身份验证
dongpengfei1
2022-06-27 10:12:57 +08:00
qq 漏洞多的很,之前就有朋友安装了不知道什么的安卓软件,疯狂的给好友发黄图,
还有上网吧了之后,就会发送 qq 空间的说说广告并且把所有人都 @一遍自己还看不到(账号并不是被盗取,应该是登陆之后调用了什么 api )。
selca
2022-06-27 10:16:40 +08:00
@dbskcnc #20 应该是更早出现过,我之前也有过一次莫名其妙向好友发送文档链接
WOLFRAZOR
2022-06-27 11:21:17 +08:00
@murmur 我今天上了下,没被封。但是出现了很多黄赌毒的临时会话。吓得我把密码又换了一次😂(改用随机密码)
感觉是 token (类似于 baidupass )(设备锁挡不住的原因)。
WOLFRAZOR
2022-06-27 11:24:40 +08:00
撞库这种可能是有的,通用格式的密码早就被用烂了。问题是:QQ 那么多漏洞,腾讯不认真对待,封号如麻
8rmEHZ8WhVHVOb0E
2022-06-27 11:27:43 +08:00
QQ 和微信的安全性完全是两个极端
jaywhen
2022-06-27 12:12:19 +08:00
sadfQED2
2022-06-27 12:15:53 +08:00
@yolee599 我也收到了,当时还还在想这盗号的发的福利不错呀
Archeb
2022-06-27 12:37:43 +08:00
6 月 26 日晚上 10 点左右,我们收到部分用户反馈 QQ 号码被盗。QQ 安全团队高度重视并立即展开调查,发现主要原因系用户扫描过不法分子伪造的游戏登录二维码并授权登录,该登录行为被黑产团伙劫持并记录,随后被不法分子利用发送不良图片广告。

确认原因后,我们第一时间组织安全技术力量,积极对抗黑产作恶,目前受影响范围已得到控制,受此事件影响的用户帐号也于今日凌晨陆续恢复正常使用。

对于给用户带来的不便,我们深表歉意!目前我们正在收集整理黑产团伙的犯罪证据,后续将根据需要配合有关部门开展工作,保护平台及用户的正当权益。在此,也提醒广大用户,不要扫描来源不明的二维码。在非常用环境下登录帐号时要提高安全警惕,防范帐号被盗风险。
#QQ 回应盗号为黑产行为# #QQ 盗号#

https://weibo.com/2508053484/LzDBhlSsp
janxin
2022-06-27 12:41:06 +08:00
janxin
2022-06-27 12:41:26 +08:00
Bbird
2022-06-27 12:46:31 +08:00
这次黑产盗号发福利图,是为了提高生育率么
hubaq
2022-06-27 13:10:47 +08:00
大概率 CSRF
vvjyun318
2022-06-27 13:16:31 +08:00
@xiaomada QQ 登陆网页端不是输入了账号密码还要手机扫码嘛
LIBQ
2022-06-27 13:25:00 +08:00
隔壁说是互联互通的 skey 被泄露后盗用导致的
rev1si0n
2022-06-27 13:46:21 +08:00
@Delbert 你怎么一说我昨天好像进微信时提示我什么什么安全问题,不过没注意看写的什么
bbqqddwhy
2022-06-27 14:14:50 +08:00
摊牌了,不装了,我知道谁干的
0bing
2022-06-27 14:20:54 +08:00
zhanglittlelooongdeadmon

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/862370

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX