قضيت ظهري أطارد رسائل إعادة تعيين كلمة المرور غير المرغوب فيها من X بدلاً من افتراض أن الموقع قد تم اختراقه. حصل العديد من الأشخاص على رسائل إعادة تعيين حقيقية من X، وليس عناوين مزيفة عشوائية. بعضهم تلقى عدة رسائل خلال دقائق قليلة. وأنا أيضًا. هذا الجزء حقيقي. الخطاب العام من X، من مهندس المنتج مريدول سينغهاي: يبدو أن المهاجمين يسعون للحصول على الحسابات الآن بعد أن أصبح X Money متاحًا على نطاق واسع، وهم يحققون في الأمر، وحتى الآن لا توجد أي أدلة على اختراق لأنظمة X. كما اعتذر عن الرسائل المتعددة. آلية الهجوم أبسط من هجوم سينمائي 😂. إذا كان خيار "حماية إعادة تعيين كلمة المرور" معطلاً، فسيقبل X طلب إعادة تعيين باستخدام اسم المستخدم العام فقط، ثم يرسل البريد الإلكتروني إلى العنوان الموجود بالفعل في الحساب. إذًا: - لا يعني وجود بريد إعادة تعيين أنهم يمتلكون صندوق بريدك. - لا يعني أن X قد تسربت قاعدة بياناتها اليوم. - قائمة بأسماء المستخدمين العامة كافية. لهذا السبب ارتفع العدد اليوم. تم إطلاق X Money للمستخدمين المميزين/المميزين_Plus في الولايات المتحدة خلال الصيف. المحافظ، التحويلات P2P، بطاقة فيزا. الآن تبدو هذه الحسابات كمحفظات. وهذا يتوافق مع ما قاله X نفسه. الرسائل المتعددة تتوافق مع نفس الاسم المستخدم الذي تم إرساله مرارًا وتكرارًا. سكريبت واحد، أو عدد قليل من البوتات تشارك قائمة واحدة. الحجم هو الرش، وليس دليلاً على اختراق جديد في البنية الأساسية. كما تحققّت من الفرضية القائلة بأن @commonsmade قد تم اختراقه لأن الناس ربطوا حساباتهم مع X لأجل التوزيعات المجانية، لكن في هذه اللحظة هذه الفرضية غير صحيحة. قائمة OAuth تعتمد فقط على الاسم المستخدم يمكن أن تغذي هذا الهجوم دون تسريب صناديق البريد. الأشخاص الذين لم يلمسوا أبدًا هذا التطبيق يتلقون نفس رسائل X الرسمية. إذا تعرض كلا المجموعتين للهجوم، فإن commonsmade هو على الأكثر قائمة واحدة ضمن تسريبات عامة أقدم. اعتبرها مسارًا للتحقيق، وليس استنتاجًا. ما لم أستطع الحصول عليه من البيانات العامة: مُنفّذ الهجوم، الخادم الذي يرسل الطلبات، اختراق مؤكد لـ commonsmade، أو اختراق مؤكد جديد في بنية X. يمكن لـ X رؤية عناوين IP المصدر. أنا لا أستطيع. ما فعلته: فعّلت "حماية إعادة تعيين كلمة المرور"، وتمكّنت المصادقة الثنائية للتطبيق، وألغيت الجلسات التي لا أعرفها. لن أنقر على أي شيء في تلك الرسائل. إذا ظهر بريد ثانٍ يبدو وكأنه دعم X، فهذا هو مسار التصيد. إذا تعرضت للهجوم، أخبرني بثلاثة أشياء: هل "حماية إعادة تعيين كلمة المرور" مفعّلة أم معطلة؟ هل X Money مفعّل أم معطل؟ وهل ربطت حسابك مع X لأي توزيع مجاني أو تطبيق آخر؟ أريد تحديد النمط، ربما نستطيع الوصول إلى مكان ما.
Davexinoh 🦇🔊مشاركة


المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.