X



OAuth認証(各種Webサービスにおける「Googleアカウントでログイン」)、悪用が簡単だった [787645228]
■ このスレッドは過去ログ倉庫に格納されています
0001番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5105-uG+d)
垢版 |
2022/03/22(火) 21:51:33.83ID:IDU39r4n0?2BP(2222)

 
「Googleでログイン」「Facebookでログイン」などのOAuth認証を模倣してパスワードを盗み出す手口が考案される  2022年03月22日

ウェブサービスの中には、サインインの際にGoogleやFacebookといった他サービスのアカウントを用いる「OAuth認証」が可能なものも存在しています。
このOAuth認証ページを模倣することでパスワードやIDを盗み出す手口が考案されました。

OAuth認証は、他のウェブサービスの登録情報を利用してウェブサービスへのサインインを可能とするものです。
(しかし)、このような偽物(画像参照↓)のページを偽物のウェブサイトに埋め込むことで、ユーザーは疑わずに資格情報を入力してしまう可能性があるとのこと。
この手口は過去にSteamの資格情報を盗もうとするフィッシングサイトで用いられたことも確認されています。

mr.d0x氏(この件を報告した人物)はこの手口を「Browser In The Browser(BITB)攻撃」と名付け、
「わずかな違いに気付く人はほとんどおらず、基本的に本物と区別できなくなります」と述べています。

https://gigazine.net/news/20220322-oauth-phishing-site/
https://i.gzn.jp/img/2022/03/22/oauth-phishing-site/real-fake-b3c219e9874e9baca7a0eb6da39d693c-d438a.png
0004番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2b8c-bDyR)
垢版 |
2022/03/22(火) 21:53:04.96ID:LkxTMKcd0
こんなん絶対無理じゃん
0005番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 71dd-ziJx)
垢版 |
2022/03/22(火) 21:53:16.00ID:28N80Z/50
いや使い回し&自分からIDパス全渡しとかバカ以外に引っかかるか?
0006番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2995-eUf7)
垢版 |
2022/03/22(火) 21:54:08.16ID:zsRh3luw0
フィッシングの類か
0013番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW b3b4-iX3N)
垢版 |
2022/03/22(火) 21:56:42.28ID:UytBSufp0
なぜurlが同じなんだ
0014番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 71dd-ziJx)
垢版 |
2022/03/22(火) 21:57:04.56ID:28N80Z/50
いや、偽物とかそう言う話じゃないのわかる?
そもそも教えなくていいとこにわざわざ教えるとかゆとりとまんこと年寄りだけだって話だけだからどうでもいいがw
0015番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8b9f-F3A5)
垢版 |
2022/03/22(火) 21:57:14.98ID:UeXLrgac0
ログイン画面がポップアップしたとみせかけてブラウザの画面ごと真似した偽物をページの上に表示するんだとさ
馬鹿らしい手口だがまぁ引っかかるだろうな
0016番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW b939-RPwe)
垢版 |
2022/03/22(火) 21:57:20.49ID:ZXJ910g70
URLで見抜けなくね?
どうやって見抜くん?
0019番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 41c5-D7DW)
垢版 |
2022/03/22(火) 21:58:16.98ID:JdOhFjWT0
>>7
元解説によると、URLバーや閉じるボタン最大化ボタンも含めて描画した新規のポップアップウィンドウを作ってる
OAuth認証が大体新規ウィンドウで開くのを真似てるんだね
怪しいサイトに行かない、リンクを開かないを徹底すればそもそもこんな新規ウィンドウが作られることもないけどね

しかしgigazineは相変わらず重要なことを書かねーな
0020番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 2922-HJKs)
垢版 |
2022/03/22(火) 21:58:21.45ID:B9D1+wwk0
>>16
しょうがないにゃあ……
0021番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW d9af-FUXO)
垢版 |
2022/03/22(火) 21:59:31.68ID:lnnUtbOC0
>>19
要は、絵じゃん…
ってことか
0023番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 13a2-WU0L)
垢版 |
2022/03/22(火) 22:00:27.80ID:+OoULOyf0
そういや大手は新しくウィンドウ開いて認証が多いような
リダイレクトじゃダメなん?
0024番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 99b5-KKNZ)
垢版 |
2022/03/22(火) 22:02:24.87ID:Z/rukRGM0
一応毎回証明書まで確認してる
0025番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8b8f-BG+U)
垢版 |
2022/03/22(火) 22:05:09.54ID:jBjls0jL0
win+tabとかexposeで本物のウインドウかチェックしない限りわからんってことか
0026番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW b30a-lttU)
垢版 |
2022/03/22(火) 22:06:56.93ID:I8+BMBc60
OAuth
おーおうす

って言うの?
0028番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8b8f-BG+U)
垢版 |
2022/03/22(火) 22:07:17.76ID:jBjls0jL0
でもこれしょうもない広告で昔からやってるやついたよな
ストレージの残り容量がありませんみたいなシステムポップアップっぽいデザインのバナー
0033番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ b9a2-noGs)
垢版 |
2022/03/22(火) 22:11:00.46ID:z75hbWnm0
気持ち悪いから一度も使ったことがない
0034番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW b1a2-xu26)
垢版 |
2022/03/22(火) 22:13:20.99ID:UU8uLsFI0
>>2
>falseを返すonclickイベントが追加された場合、リンクにカーソルを合わせると、href属性にWebサイトが引き続き表示されますが、リンクがクリックされた場合、href属性は無視されます。この知識を使用して、ポップアップウィンドウをよりリアルに表示できます。
やばくねこの仕様🥺
0036番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2b8c-mvDX)
垢版 |
2022/03/22(火) 22:14:43.16ID:yRGmsfIF0
よくわからんけどスクリプト駆使して本物っぽく偽装してるのか
0037番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7b51-wt87)
垢版 |
2022/03/22(火) 22:18:15.21ID:TTAlADoW0
オーオーズってもういい加減古いやろ
0038番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 49af-n4bT)
垢版 |
2022/03/22(火) 22:19:49.19ID:C/BTii4c0
仮面ライダーオース
0039番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 59a2-mjvi)
垢版 |
2022/03/22(火) 22:20:57.49ID:fIH62Mbh0
もうブラウザの自動入力に頼るしかないな
0041番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ d144-yL30)
垢版 |
2022/03/22(火) 22:21:00.79ID:u0nn7aQd0
ドメインが一致してたらブラウザが勝手にパスワード入れるから
パスワードが自動入力されなければフィッシングサイトって簡単に解るだろ
0043番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW d9af-xBBy)
垢版 |
2022/03/22(火) 22:23:05.98ID:g447pTlh0
ただのフィッシングじゃん
Oauthは悪くない、引っかかるガイジが悪い
0045番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2914-bK8P)
垢版 |
2022/03/22(火) 22:24:02.59ID:tgVyhRVl0
>>34
結局遷移先でURLは分かるんだから大した問題じゃないという判断だろうけど
この攻撃とは相性抜群だな
0046番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW fb30-PiXX)
垢版 |
2022/03/22(火) 22:25:04.29ID:3uFHCyuF0
>>19
すごくわかりやすかった
このギガジンってサイトはガキがやってるんかね?
0047番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 0ba2-K1KX)
垢版 |
2022/03/22(火) 22:27:16.36ID:/xY81P8E0
基本oauth対応してないところのアカウントは作らないや。パスワード管理だるいし
とはいえ怪しいサイトで使おうとは思わんけど
0048番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ b9b6-SjDQ)
垢版 |
2022/03/22(火) 22:27:24.81ID:eLOiNUWz0
これずっと安全な仕組みがよくわからなかったから一度たりとも使ってないわ
0050番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW fb30-iIpP)
垢版 |
2022/03/22(火) 22:30:05.57ID:V4HjpW070
>>19
なるほど、そういう仕組みか
0051番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ fb3a-Iv+6)
垢版 |
2022/03/22(火) 22:33:17.71ID:sgoqRgTL0
>>19
どっちもfacebook.comじゃんと思ったら1個は絵なんか…
0054番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW b98f-l5j8)
垢版 |
2022/03/22(火) 22:38:48.07ID:tG478uPC0
たまにOAuthでログインさせといて、さらにそのサイトのパスワードも設定させるところがあってクソだと思う
0059番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW d9af-XXQf)
垢版 |
2022/03/22(火) 22:59:25.41ID:IITiZYuF0
怪しいサイトがOAuthに対応してる振りしてフィッシングするって事?
自分のユーザーのOAuth先のアカウントを掠めとるとか信用もへったくれもないが
0062番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 810d-gcKW)
垢版 |
2022/03/22(火) 23:27:10.31ID:2rMXRRpF0
あれは極力使わないようにしてる
0063番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 73ce-D080)
垢版 |
2022/03/22(火) 23:33:18.31ID:ZWnmH3pn0
>>19
URLバーの無いポップアップを止めればいいんやね
0064番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 9987-sAyE)
垢版 |
2022/03/22(火) 23:34:40.09ID:WQ9cRXD20
>>58
githubでソースコード見たけど文字列表示してるだけだから入力もなにもない
BITBはあまりに陳腐すぎて誰もやらないだろっていうのを本当にやってみた感が強い
0065番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 9987-sAyE)
垢版 |
2022/03/22(火) 23:37:02.38ID:WQ9cRXD20
>>63
href tagのonclickが発火条件であまりに処理が不審すぎるから普通に気付くと思うよ
0067番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW d9af-yyOv)
垢版 |
2022/03/23(水) 00:27:10.18ID:Ts9uYnHZ0
>>19
これはやられるかもしれんわ
0068番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 59d1-CqkC)
垢版 |
2022/03/23(水) 07:18:14.11ID:D6om0wNc0
【版権禁止】絵を描いてうpしてリメイクし合うスレXX2
http://おーぷん.おーぷん2ch.net/test/read.cgi/oekaki/1592032957/

おーぷん=open
              
0069番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 0909-216p)
垢版 |
2022/03/23(水) 09:04:45.56ID:wtfe8rW10
>>19
大手サイトもポップアップによるSNS認証は多い
0071番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 13af-noGs)
垢版 |
2022/03/23(水) 10:23:38.29ID:dtmO7Qqc0
偽物のウェブサイトに行かなければいい
0073番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 69d2-bSSa)
垢版 |
2022/03/23(水) 10:34:47.44ID:SVPn0Rct0
絵のやつならよく見れば見分けつくから大丈夫
0075番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 29a9-32Hy)
垢版 |
2022/03/23(水) 11:51:50.72ID:FnNg1ZVu0
あんま関係ないけどLINEとかFB Messengerに届いたURLやボタンをクリックしてログインするタイプのってセッションないしなりすまし検知できなくね?
時間制限付きのトークンでごまかすとかしか出来ないけどこれいいのか
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況