21:18 13.11.2009 Способ взлома страниц ВКонтакте | |
Специалистами Лаборатории Касперского был обнаружен JavaScript-код, который способен взламывать и красть данные пользовательских страниц ВКонтакте. Так сегодня был обнаружен интересный сайт. Автор предлагает разместить на своей странице «ВКонтакте» некий
JavaScript-код, который должен отмечать всех друзей на фото и видео. И
при этом нет никаких обещаний «золотых гор» за крохотное СМС стоимостью
5 рублей (плата взимается с расчетом месячного пользования услугой) или
что-то типа того. Просто устанавливай и наслаждайся жизнью… Но, как известно, «бесплатный сыр бывает только в мышеловке». И на сей раз поговорка работает на 100%. В первом приближении код выглядит «безобидным» – всего-то создает тег
«script» в теге документа «head», а исходный код этого скрипта хранится
на «http://vkontakte-*****.ru/photo.js». Код, предлагаемый для установки на своей странице, интереса
не вызывает, однако очень интересно узнать, что же делают скрипты
«http://vkontakte-*****.ru/photo.js» и
«http://vkontakte-*****.ru/video.js». Взглянем на первый из них:
>var vida=""; Все бы хорошо, да вот функция «zbak();» имеет достаточно интересное содержание, а именно: создает пустую картинку, которая нигде не будет отображаться, затем эта функция получает «cookie», которые использует ваш веб-браузер для идентификации вас в сети «ВКонтакте» (в противном случае при открытии каждой последующей страницы данной сети вам пришлось бы вводить свой логин и пароль). Ну а дальше все просто — для того чтобы отрисовать какую-либо картинку, веб-браузер должен знать, где ее взять. Другими словами, браузер при выполнении запроса на загрузку картинки передает ваши идентификационные данные некому PHP-скрипту «s.php» на сайте «vkontakte-*****.ru», а этот скрипт, в свою очередь, может автоматически делать с ними, что угодно. Например, просто отправлять на почту злоумышленнику, или сохранять в свою базу данных для будущего использования, или автоматически менять логин и пароль для доступа к вашей странице в сети «ВКонтакте», а за новый логин и пароль попросить отправить SMS на определенный номер, или… В общем, на что фантазии хватит и с помощью чего можно заработать побольше денег. Мораль сей басни такова — будьте предельно бдительными при пользовании современными сервисами «Web 2.0», особенно при использовании сторонних утилит, которые якобы должны облегчить вам жизнь! А тем, кто уже успел воспользоваться сомнительными удобствами данной утилиты, советую поскорей удалить со своей страницы данный скрипт и обязательно поменять логин и пароль для доступа к сервису «ВКонтакте». | |
|
Всего комментариев: 0 | |