V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
spark2Fire
V2EX  ›  Apple

还在用 macOS 的微信外挂的快撤……

  •  
  •   spark2Fire · Oct 25, 2018 · 5206 views
    This topic created in 2749 days ago, the information mentioned may be changed or developed.

    来自微信外挂的安全风险 作者 salt 发布于 十月 23, 2018 分类 技术文章标签 微信外挂 玄武实验室联合独立安全研究员 em 发现在 Mac OS 上用户量比较大的两款微信防撤回外挂存在安全问题,装了此外挂的用户只要在浏览器里访问攻击者页面并停留一分钟左右,攻击者即可拿到该用户的好友列表,聊天记录,甚至以该用户的身份给好友发送消息,对用户的信息安全造成巨大威胁。

    目前这两款外挂的用户量较大,比较热门的一款目前在 Github 上的 star 数量接近 8800,实际安装的用户数量可能更多。经过玄武实验室与微信安全部门沟通,为了避免让众多用户暴露在安全风险中,我们决定先对该外挂进行漏洞通报,然后再发文提示用户安全威胁。em 于 10 月 15 日在对应的 Github 仓库中提交了修复代码,其中一个已经进行修补,而另一个尚无操作。玄武实验室联合微信安全提醒大家,不要随意安装微信外挂。

    一个攻击演示的视频如下。

    https://xlab.tencent.com/cn/2018/10/23/weixin-cheater-risks/#more-398

    14 replies    2018-10-26 11:11:52 +08:00
    bao3
        1
    bao3  
       Oct 25, 2018 via iPhone
    文章不是说其中一个一个修复了?那还撤啥
    tsukiikekaoru
        2
    tsukiikekaoru  
       Oct 25, 2018 via Android
    楼上那就继续用呗
    Solix
        3
    Solix  
       Oct 25, 2018
    WeChatPlugin-MacOS 那个 10 天前已经修复了
    Sunnyyoung
        4
    Sunnyyoung  
       Oct 25, 2018 via iPhone
    两个都修复了
    niceshoot
        5
    niceshoot  
       Oct 25, 2018
    心里一直有担忧,可以插件配合 Alfred workflow 实在太好用了😹
    niceshoot
        6
    niceshoot  
       Oct 25, 2018
    @niceshoot 可是
    leoojiang
        7
    leoojiang  
       Oct 25, 2018 via iPhone
    @Sunnyyoung 你的名字像是其中之一开发者……
    fhefh
        8
    fhefh  
       Oct 25, 2018
    ![]( )

    视频没了~ 囧
    Sunnyyoung
        9
    Sunnyyoung  
       Oct 25, 2018 via iPhone   ❤️ 1
    @leoojiang 没错,是我:-)
    x66
        10
    x66  
       Oct 25, 2018 via iPhone
    微信安全团队还帮忙修复外挂的漏洞??
    Mitt
        11
    Mitt  
       Oct 25, 2018 via iPhone
    @x66 玄武的跟微信安全团队是两个团队,做不同事的
    spark2Fire
        12
    spark2Fire  
    OP
       Oct 25, 2018
    @bao3 我只是觉得漏洞这玩意永远存在,发现早晚的问题。毕竟是个人隐私信息,在意的话还是撤吧。如果个人不在意或者觉得风险小就继续用好了。我发帖也是希望更多人知道有这么回事……
    ffffish
        13
    ffffish  
       Oct 25, 2018
    标题党
    NG6
        14
    NG6  
       Oct 26, 2018
    我用这个是为了 可以不每次都扫码登录,每次扫码真是太麻烦了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   763 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 49ms · UTC 20:36 · PVG 04:36 · LAX 13:36 · JFK 16:36
    ♥ Do have faith in what you're doing.