UC浏览器被曝使用明文密码2亿用户或面临安全威胁
11月15日 亡命徒投稿 商报讯(记者张绪旺)去年底爆发的PC互联网泄密风波正扩散至移动互联网领域。昨日,一位自称初级黑客的网友在天极网群乐论坛发布名为《有图有真相你还敢用UC上网吗?》的帖子,公布其轻松窃取UC手机浏览器用户个人信息及密码的过程。专家指出,该泄密问题有可能威胁到2亿手机用户。
名为“妖妃娘娘”的黑客详细演示了如何用“Win7系统电脑、无线热点和Wireshark软件”窃取UC用户个人信息和密码的过程。“妖妃娘娘”称,即便初级黑客按照所设置网络教程,仅需两个小时即能掌握,熟练后“15分钟就OK了”,而如此容易的原因在于使用UC浏览器登录的用户名和密码均使用明文密码。
专业人士向记者介绍,所谓“明文密码”,简单讲就是网站保存密码或网络传送密码的时候,用的是可以看得懂的明文字符,而不是经过加密后的密文。明文密码意味着只要能打开数据库文件的人,即使不是IT技术高手,也可以像查看记事本一样获取被盗用户的信息,其安全性之低不言而喻。
此前曝出的知名程序员网站CSDN(微博)600万用户和天涯社区4000万用户数据泄密事件恰恰与明文密码有重大关系。这一轮泄密风波甚至引发整个互联网登录网站“必改密码”风潮。
记者注意到,上述黑客演示的是从手机浏览器登录WindowsLive、Gmail时提交的用户名和密码。按照该黑客说法,测试UC浏览器只是因前段时间“泄密门”而对手机上网产生担忧。
“按照UC官方公布的数字,UC浏览器的用户数早已超过2亿,若发生大规模密码泄露事件,波及面恐比CSDN或者天涯社区更广。”一位不愿透露姓名的业内人士对记者表示,“UC作为手机上网的入口,用户通过UC登录任何一家网站,其提交的用户信息和密码都有可能被黑客截取”。
对于上述泄密担忧,UC优视公司昨晚在给本报发来的回复中强调,这一情况只有在极端情况下才可能出现。“这一情况的本质是用户访问了钓鱼WIFI,用户一旦访问了钓鱼WIFI,任何应用都会存在泄露个人信息的风险,与通过何种应用进行访问无关。”
事实上,随着智能手机和3G网络的普及,通过手机上网已成常态。根据最新数据统计,中国手机上网的用户已经超过3。56亿,手机上网安全越发受到重视。
易观国际(微博)分析师刘鹏指出,手机安全风险以往主要来自恶意程序、病毒木马等层面,目前基于联网的普遍性和便利性,账号登录体系涉及的个人信息隐私风险越发严重,登录客户端或者通过浏览器登录网站,手机网民遗留个人信息的地方越来越多,逐渐成为黑客和违法分子关注的重点。
“浏览器厂商和网站都需要承担用户泄密风险,因为浏览器现在普遍提供账号密码保存功能,甚至扩展到云存储、账号打通等领域。”刘鹏认为,手机安全问题越来越复杂,需要从操作系统、应用程序开发商、浏览器厂商以及网站各方协同解决。
UC公司则建议用户在访问公共WIFI时要特别注意识别钓鱼WIFI,保护上网安全。韩玮制表
有图有真相你还敢用UC上网吗?一位初级黑客的自白
作为一枚资深网虫外加一位热爱技术的初级黑客,近日各大网站的“泄密门”事件已将俺深度击中,在迅速在电脑上修改完自己各网上银行及支付宝密码后,俺想到这手机上的门是否也上了锁?花在手机上的上网流量每月都150M嘞,上微博、查邮件、查淘宝查京东账单已经全部在上手机搞掂,不验证一下是不能踏实的。
不试还真不知道,UC是俺手机上网的第一道入口,没想到将俺的账号密码轻松被拿下了,俺紧急将自己作为初级黑客试验盗取“账户名密码”的全部教程发布如下,提醒使用UCWEB手机上网的用户尽快注意安全问题。
盗号黑客教程第一步:设置一个网络环境,让小鱼进你的网,你来抓包
作案地点选择:星巴克,麦当劳等通常有无线热点的地方(俺在家里,假装在星巴克)
技术平台:Win7电脑一台,无线网络一套,Wireshark软件
方法:用百度搜索一个相关的使用介绍的方法,设置无线热点AP,为了让更多的手机用户连接(被欺骗)到该热点,命名SSID为Starbucks2,且不设密码。
(虚拟图示1:建立无线网络环境)
盗号黑客教程第二步:小鱼触网第一步,毫无知觉链上假冒的无线网络环境。
方法:当星巴克的客户在品尝咖啡时,一般会拿出手机上上网,在接入WIFI热点时,会同时搜索到星巴克的官方WIFI热点和带有欺骗性质的Starbucks2热点,此时因为Starbucks2热点不需要密码,则很多用户会首先连接该热点。
盗号黑客教程第三步:小鱼入网了,通过用户名和密码进入网站,抓住HTTPS网站的信息。
方法:当连接到该热点的用户使用手机上的UCW联网时,一旦使用了默认的UCWeb设置(设置系统设置云端加速打开),则部分HTTPS网站的信息会以如下方式被这位初级黑客截取到。
演示过程:某用户访问或者gmail等站点并登录账号时,提交的用户名密码会以如下形式在W中被截取到:
盗号黑客教程第四步:截取HTTPS信息,寻获未经UCWEB保护、明文显示的用户名和密码。
步骤A。启动Wireshark
步骤B。点击左上角第一个图标,LStart
步骤C。截取HTTP请求,逐一查看TCPStream
步骤D:找到有用户名和密码的条目即可。
(虚拟图示2:看到你的TCP)
(虚拟图示34:寻获未经UCWEB保护、明文显示的用户名和密码)
俺只是一名初级黑客呀,按照黑客们常用的网络抓号教程,全部过程只用了2小时,待俺熟练之后,重新来设置不用15分钟就OK了,拿GF的手机一试,也是轻松拿下。因此,在这里特别广大的手机用户,如果你用UCWEB登录网页,请一定注意接入网络的真假,如果用其它浏览器,最好也小心点儿。当然,从安全考虑,当下卸载掉UC更安全些吧。
投诉 评论 好大夫在线发布新版iPhone客户端布局移动互联网近日,好大夫在线(www。haodf。com)对iPhone客户端进行了全新升级,推出v1。3。1版本,新增了按地区查找医院医生的功能,并且强化了医生信息的呈现。好大夫在……
关于南海仲裁案菲律宾和美国预谋已久菲律宾逐步侵食南海步骤图片说明:非法“坐滩”仁爱礁的菲律宾舰艇编者按:菲律宾强推的所谓南海仲裁案最终结果出炉后,国务院新闻办公室13日发表《中国坚持通过谈判解决中国与菲律宾在南海的有关争议》白……
世界上真的有吸血鬼?葡萄牙惊现人形怪兽中国时尚网8月18日讯日前,英国《每日邮报》报道了一则关于吸血鬼的消息,一个类似人型的生物被拍到在葡萄牙某个沙漠上缓慢行走,姿势动作极为怪异,疑似卓柏卡布拉(西班牙语Chupa……
周鸿祎:从视频切入垂直搜索期望做到中国最大2月23日上午消息,奇虎360董事长周鸿祎今日在财报电话会议上透露,360已经选定视频搜索做为进军垂直搜索领域的首个切入点,期望将360影视搜索做成中国最好、最大的视频搜索引擎……
你没听过的乔布斯语录:苹果如果没这么独,可能更成功决定不做什么和决定做什么同样重要。乔布斯,1997TrenGriffin在自己的博文中以乔布斯这句话开篇,来告诉读者自己在此篇文章中的讨论将仅限于乔布斯给他带来的关于商业……
遇到这样的创业者,我醉了说一个真实的,发生在最近的故事:某天,陪同前同事约见一个客户(Sherlock之前是在APP外包行业干活),两个年轻人(这里就用A和B代替了),二十五六岁,刚刚工作没有两……
UC浏览器被曝使用明文密码2亿用户或面临安全威胁商报讯(记者张绪旺)去年底爆发的PC互联网泄密风波正扩散至移动互联网领域。昨日,一位自称初级黑客的网友在天极网群乐论坛发布名为《有图有真相你还敢用UC上网吗?》的帖子,公布其轻……
大数据改造在线招聘,精准匹配求职者和目标职位,猎头还有存在的自2012年上线刚满2年便获得1亿美金融资的今日头条,通过数据分析不同用户对新闻的偏好,进而对其推送订制式新闻的模式几乎惹怒整个传统媒体圈;不久前成功上市的万达集团更是在今年9……
美国政府拟通过社交媒体预测未来据国外媒体报道,美国联邦执法部门和情报机构在网上发布的信息征集启事显示,美国政府正在寻找一款能够分析社交媒体海量数据,并预测未来恐怖主义袭击和国外暴乱等重大事件的软件。寻……
大热的社区O2O,怎么做才是正确的姿势?2013年的时候,我一个朋友很想做社区O2O,并为此开始筹谋团队等问题。到了2014年的上半年,项目还没有启动,但是他再次跟我们提起这个事,说是北京的一家公司已经融资1亿美金。……
YouTube大改版,GoogleTV还会远吗?观点摘要:1)值得我们坐下来泡杯茶喝看的视频,数量会越来越多,质量会越来越高。2)个人还是互联网的内容创造者,只是传播的对象会越来越精准,范围会越来越小众。3……
国外有哪些时尚网站国外时尚网站推荐有时时尚只是为了标新立异;给人焕然一新拥有时尚王风范的感觉,现实中很多与时尚不同步的人被指为老土、落伍;所谓时尚,是时与尚的结合体。所谓时,乃时间,时下,即在一个时间段内;尚,……
阿里公布报告:“互联网”抹平东西部“制度落差”3月25日,阿里研究院公布了“互联网”报告《“互联网”中国经济新引擎》,文中探究了“互联网”的前世今生、中国网民与智能手机用户现状以及“互联网”未来的发展,并提出“互联网“抹平……
成功的高管每天要做的15件事情腾讯科技讯(萧谔)北京时间2月19日消息,福布斯网站近来总结了15条高层管理人员的行为准则,其中包括如何化解压力,进行沟通和管理员工等方面,供管理人员和准备成为管理者的人士参考……
施密特:谷歌总是挑战者在每一个市场都会有既得利益公司,也有一些新型的挑战型公司,谷歌总是希望自己是那个提出挑战的公司。不论是10年前的那家小公司,还是现在,谷歌一直有着远大的目……
人脸识别引爆下一代生物支付四军之战从苹果将手机的Home键加入指纹识别面板成为标配后,顺水推舟涌出ApplePay,生物支付的潘朵拉之盒逐渐被打开。在上周全球最知名的IT和通信产业盛会CeBIT(汉诺威通……
李开复:在哪里创业与怎么创业过去移动互联网的发展,很大程度上是在复制以往PC互联网的成长,可今天它已经有了越来越多移动的特质。创业环境在最近两三年有非常大的变动。3年前,很多人……
那些帮助你成为优秀前端工程师的讲座《移动开发篇》这篇文章是前端优秀讲座和讨论列表系列连载第四篇,向大家分享宝贵的移动开发经验。前端领域发展迅速,只有时刻掌握前端发展趋势和技术动态,学习前沿的开发思想和理念才能让自己跟上时代的……
BAT在IT领袖峰会上谈笑风生,不在场的雷军和周鸿祎膝盖中箭“风口论包括猪论是充满了投机思维的方向,所以我很不认可去探讨这个东西。因为大家都想找捷径,如果我们每个人都是这种思维方式的话其实挺危险的,整个社会不应该鼓励大家去找这种捷径。”……
创业公司10的顶尖CEO和其他人有什么区别?编者注:此文为Quora上“创业公司的CEO中,顶尖的10和其他人有什么区别?”这一问题下得票最多的答案,回答者是RobertScoble,研究孵化器Rackspace里的创业……
一个五线城市的移动互联网写真我的家乡是这样一座城市,2012年全市GDP刚刚超过770亿元,城镇居民人均可支配收入仅为19827元,全市人口超过300万,从我看到的情况,城区周围的房价似乎在3000~40……
【人人早报】393期:我们的魔兽被抄袭了?早报导语不管你玩不玩游戏,你一定听说过“魔兽”这个游戏,作为当今最流行的游戏之一,它拥有来自全球各地的粉丝。而就在昨天,暴雪娱乐就手机游戏《刀塔传奇》未经其授权,涉嫌抄袭……
App个人开发者月入仅千元,应用开发创业为何这么难?个人开发者吐槽App开发创业之难,月均收入仅千元;未找到商业模式,移动互联网投资大幅放缓“如果继续下去,我可能某天死在电脑前,而我的搭档可能就要离婚了。”手机游戏开发者黄……
连接一切玩音乐QQ音乐搭建数字音乐生态圈当你清晨从睡梦中醒来,手机会自动弹出一条消息,“用音乐叫醒你的耳朵,你的好友觉得这些歌曲不错。”而且配上歌单。点击播放,并顺手选中了音响列表中的客厅音响,顿时,美妙的歌声从客厅……