Paypal畢竟是有跨足區塊鏈的金融支付業者,所以發在這邊, 若有板友使用Paypal管理加密貨幣的話,可能要多注意一下囉: https://www.ithome.com.tw/news/151117 Paypal漏洞可引發點擊劫持攻擊,竊取用戶帳戶金錢 一名研究人員發現Paypal平臺有個漏洞, 可能讓攻擊者發動點擊劫持(clickjacking),竊取用戶帳戶中的錢。 代號h4x0r_dz的研究人員去年10月向Paypal通報這項漏洞。 點擊劫持是一種攻擊手法,攻擊者在網頁中將惡意程式碼等隱藏在看似無害的網頁內容中, 例如加一層或好幾層透明層,再誘使用戶點擊他們以為的合法功能如按鍵或連結, 旨在將用戶導向惡意網站以洩露帳密敏感資訊或下載惡意程式。 這種手法又被稱為使用者介面偽裝(UI redressing)。 h4x0r_dz發現到Paypal網站有個端點www[.]paypal.com/agreements/approve, 可被用來進行點擊劫持。它是允許用戶同意付費的計費協定, 本來只應接受billingAgreementToken,但他發現也可以上傳其他token, 使用戶被導向他持有的網頁,藉此獲取用戶資訊。 研究人員表示,攻擊者可將這有問題的端點包在iFrame中,使受害者以瀏覽器登入, 就能獲取用戶Paypal帳密,而將用戶Paypal財產轉到攻擊者持有的Paypal帳號, 或是利用受害者的帳號支付任何服務費用。 這個漏洞戶前還沒有修補,不過因為有提到「獲取用戶Paypal帳密」, 開啟2FA不知道能不能擋住?
3 comments
還好我的PayPal裡面都是填問卷的錢拿來訂閱Spotify (???)
還好我PAYPAL裡面都沒錢,只有幾張很難用金額又很少的VISA預付卡
被轉到有問題的網站後還有很多攻擊的手法,總之既然還沒修補就盡量不要去用吧