Video Screencast Help
Search Video Help Close Back
to help
New in the Rewards Catalog: Vouchers for "Symantec Technical Specialist" and "Symantec Certified Specialist" exams.

Security Response

Showing posts by Candid Wueest remove filter
Candid Wueest | 20 Jul 2011 | 0 comments

予想されたとおり、Facebook を利用した詐欺の勢いが止まりません。たとえば最近では、「brother raped his sister(兄が妹をレイプ)」というテーマの詐欺が、少しずつ形を変えてソーシャルネットワーク上に新たに広がっています。

これは、似たような見出しで過去数週間にわたって使われていたものと同じ内容ですが、多少のランダム化が加えられています。メッセージの本文が毎回少しずつ変わるだけでなく、ランダムなサブドメインが追加されます。www、wtf、video、show、play、movie、killer、insane、crazy、brother といった単語が、別のランダムな部分と組み合わせて使われています。リンクは、たとえば http://video.ng4o.[削除済み].info/watch?v=s4vo4o などとなっています。

この詐欺に関して、シマンテックはすでに 70 種類以上のドメインが使われていることを確認しています。ランダムな組み合わせがあることを考えると、テストしたリンクのどれも Facebook のリダイレクタで遮断されなかったことは驚くに当たらず、200,000 人以上のユーザーがすでにリンクをクリックしたと考えられます。

さらにユーザーの注目をひく工夫として、スクリプトでユーザーの現在位置を取得してメッセージに国名を追加し、ユーザーの居住地に言及します。

リンクをクリックすると、ユーザーはリモートサイトにリダイレクトされます。ビデオを見るためには、[Jaa]ボタンを 2 回クリックして年齢確認を行う必要があります。さらに興味深いのは、太字で「NO SURVEYS(アンケートなし)」と書かれ、ビデオの再生はすぐに始まるとされている点です。このブログをお読みの皆さんであればご存じのとおり、[Jaa]ボタンというのは単に、言語をフィンランド語に設定したときの共有ボタンのことであり、ポップアップウィンドウでこのボタンをクリックすると、このストーリーが Facebook 上のすべての友達と共有されてしまいます。...

Candid Wueest | 15 Jul 2011 | 0 comments

The scam waves in Facebook continue, as expected. For example the recent “brother raped his sister” theme has been changed a bit and sent along for a new run on the social network.

It’s the same content that has been used with similar themes over the last few weeks, only the scammers have just added a level of randomization to it. Not only does the text of the message vary a bit each time, but they also add random sub-domains. They are using a combination of words like www, wtf, video, show, play, movie, killer, insane, crazy, or brother in combination with other random parts. A link could for example look like this: http://video.ng4o.[REMOVED].info/watch?v=s4vo4o

For this particular scam we have already seen more than 70 different domains in use. Given the randomization, it’s no surprise that none of the tested links where blocked by Facebook’s redirector, with more than 200,000 people already clicking the links.

To make it even...

Candid Wueest | 07 Jul 2011 | 0 comments

連休が週末と重なるときの常ですが、7 月 4 日の独立記念日まで続いたこの週末にも、実に多くの詐欺行為が Facebook を通じて拡散されました。定番のクリックジャックやデマ、フィッシング攻撃に加え、このタイプの攻撃の進化が近いことを思わせる、ある特定の詐欺が見つかっています。

いつものように、この詐欺もワナとなるメッセージで始まりますが、今回話題とされているのは元恋人の必見ビデオと称するものです。ワナとして使われる話題はどれも今までに使い古されたものばかりですが、残念ながらそれに引っかかる人が後を絶たないことは注目に値します。

[Video] - This is what Happend to his Ex Girl Friend!([ビデオ] - 元カノの身にいったい何が起きたのか!)
vidoea[削除済み].blogspot.com
Play Video! She was Hurting for days, and could not walk!(今すぐ再生! 彼女は何日も苦しんでいて、歩くことさえできませんでした!)

goo.gl リンクをクリックすると、リモートサイトにリダイレクトされます。このリンク先に関する Google の統計ページによると、およそ 15,000 人がこのリンクをクリックしたことになります。もちろん、複数のリンクが関係しているので、この数字はこの詐欺に引っかかった可能性のある被害者の概算平均にすぎません。

最初のページは単なるリダイレクト用ページで、Facebook のメタタグを設定したうえで、top.location.href を伴う簡単な JavaScript を使って別のドメインにリダイレクトしています。このページには、おなじみの「年齢認証」の仕掛けが表示され、[Jaa]ボタンを 2 度押すように要求されます。[Jaa]ボタンとは、フィンランド語で[Share(共有)]ボタンを意味しています。このページは、単に以下のようなロケールパラメータを使って、Facebook ウィンドウの国別言語をフィンランド語に設定しているだけです。

/sharer.php?locale=fi_FI

この仕掛けは、...

Candid Wueest | 06 Jul 2011 | 0 comments

As is the case with every long weekend, the 4th of July weekend brought quite a lot of scams spreading through Facebook. Besides the usual click-jacking, hoaxes, and phishing attacks, one particular scam was discovered that showed the imminent evolution of this type of attack.

As always, the scam commences with a bait message – this time referencing a must-see video of some ex-girlfriend. Interestingly enough, most of the themes that we encounter have been used many times before, but unfortunately people still fall for them.

[Video] - This is what Happend to his Ex Girl Friend!
vidoea[REMOVED].blogspot.com
Play Video! She was Hurting for days, and could not walk!

Once the goo.gl link is clicked, the user is re-directed to a remote site. Google’s statistics page for that specific link showed that about 15,000 users have clicked on it. Of course, there were multiple links involved, so this figure only indicates an average estimate of...

Candid Wueest | 05 May 2011 | 0 comments

Facebook の詐欺師たちは、きわめて巧妙な手口を駆使して、目標を達成するために新たな方法を日夜試みています。ウォールに投稿できるようにユーザーの権限を詐取する悪質な Facebook アプリケーションもそうですが、ここのところ数が増えているのが手動スクリプト攻撃です。毎日、数十万ものユーザーがこの攻撃の被害を受けています。

攻撃対象となったユーザーは、罠が仕掛けられたサイトへと誘い込むメッセージを受け取ります。最近では、「See who viewed your profile」(あなたのプロフィールを誰か見たか確認できます)というメッセージがよく使われていますが、ソーシャルゲームなどの無料クレジットプレゼントを謳ったメッセージも確認されています。アクセス先は、Facebook ページや Facebook アプリケーションページの場合もありますが、特定ドメイン上にあるリモートサイトの場合もあります。そこで、見かけは単純な JavaScript をブラウザのアドレスバーにコピーし、Enter キーを押すように要求されます。

詐欺師たちは、ユーザーがこのような単純な手順を負担に感じないようにしっかりと準備する傾向があるようです。ページを下にスクロールすると、YouTube にアップロードされたビデオへのリンクがあります。このビデオでは、JavaScript コードをコピーして貼り付ける方法を説明しています。このケースでは、偽の調査やクリックジャック攻撃が行われることなく再生されますが、もちろん仕掛けが施されている可能性もあります。

 

この手順に従うと、詐欺であることに気づかないまま、よくある調査の宣伝サイトにリダイレクトされます。もちろん、プロフィールを実際に表示した人のリストを得られるわけではありません。そのような機能は...

Candid Wueest | 04 May 2011 | 0 comments

We know that Facebook scammers can be very creative and that they are experimenting with new ways to achieve their goals. Besides the omnipresent malicious Facebook apps that will steal the user’s permissions to post to his or her wall, we currently see a rise in the number of manual script attacks, with a few hundred thousand users falling victim daily.

The user is lured with a message as bait to a prepared site. The all time favourite “See who viewed your profile” is used a lot these days, but we have seen others with free credits for social games and the like. This landing page could be a Facebook page, a Facebook application page, or a remote site on some domain. It asks the user to copy some simple looking Javascript to the browser address bar and to click the ‘Enter’ key.

The scammers want to ensure sure that the users are not strained by...

Candid Wueest | 30 Mar 2011 | 0 comments

Facebook で新しく見つかったクロスサイトスクリプト(XSS)の脆弱性は、パッチ修正されないまま現在も広く悪用されており、ユーザーのウォールに自動的にメッセージが投稿されています。この脆弱性は、これまでも小規模に使われていましたが、今ではさまざまなグループに広く使われはじめ、特にインドネシアでは何も知らないユーザーによって、感染したメッセージが何千回も投稿されています。

この脆弱性は、JavaScript のフィルタリングが十分でないことが原因で、モバイル API バージョンの Facebook に存在します。悪質な意図で作成した iframe 要素に JavaScript を埋め込むか、http-equiv 属性の refresh 値を利用して、JavaScript を含む URL にブラウザをリダイレクトするなどの方法で Web サイトに組み込むことができます。Facebook にログインしたユーザーが、このような要素を含むサイトにアクセスすると、任意のメッセージがそのユーザーのウォールに自動的に投稿されます。ユーザー自身の操作はまったく必要なく、クリックジャックのような仕掛けもありません。感染した Web サイトにアクセスするだけで、攻撃者が選んだメッセージが投稿されてしまいます。このようなメッセージが Facebook 全体にごく短時間で広まってしまったのも当然と言えるでしょう。なかには、感染した Web サイトへのリンクを投稿し、ユーザー間に XSS ワームを拡散するメッセージもあります。

悪いことに、この攻撃は簡単に作り変えることができるため、すでに何十という模倣犯が異なるメッセージで新しい攻撃を開始していることが確認されています。

この問題は Facebook のセキュリティチームに報告済みであり、修正対応が進められています。

この攻撃は、Facebook で SSL オプションが有効でも無効でも動作するので、今のところ、使わないときは Facebook からログアウトするか、セキュリティツールを使って保護するか、...

Candid Wueest | 29 Mar 2011 | 0 comments

Currently a new and unpatched cross-site scripting (XSS) vulnerability in Facebook is being widely used to automatically post messages to other user’s walls. The vulnerability was used for some time in some smaller cases; however, it is now widely being used for the first time by many different groups—especially in Indonesia, where we are seeing thousands of infected messages being posted by unknowing users.

The vulnerability exists in the mobile API version of Facebook due to insufficient JavaScript filtering. It allows any website to include, for example, a maliciously prepared iframe element that contains JavaScript or use the http-equiv attribute’s “refresh” value to redirect the browser to the prepared URL containing the JavaScript. Any user who is logged into Facebook and visits a site that contains such an element will automatically post an arbitrary message to his or her wall. There is no other user interaction required, and there are...

Candid Wueest | 22 Mar 2011 | 0 comments

Facebook は注目に値する新しい機能をツールボックスに追加していますが、これは Facebook に巣食うスパマーや詐欺師たちも同様です。現在は、「自分のページにアクセスした人がわかる」という典型的な手口のワナが出回っています。

今のところ、特に新しい点はありません。要求された権限をアプリケーションに付与すると、上に示したスパム投稿が友達の全員に送信される一方、ユーザーはダウンロードを指示するサイトにリダイレクトされます。このサイトで、Firefox ブラウザを開くかダウンロードし、Firefox の拡張機能もインストールするように指示されます。この拡張機能は、1 週間で 27,000 回もダウンロードされていると説明されており、Facebook にユーザー統計を表示する新しいメニュー項目が生成されることになっています。

言うまでもなく、「Facebook Connect」と名付けられたこの Firefox 拡張機能は公式の Mozilla ドメインに存在するものではなく、サードパーティのサイトにホストされています。しかし、それも珍しいことではないので、たいていのユーザーは拡張機能をインストールするときに表示される一般的な警告文を無視してしまいます。もちろん、説明されているような機能がインストールされることはなく、実際にインストールされるのはコンパイル済みの Greasemonkey スクリプトです。このスクリプトは、ユーザーが www.facebook.com にアクセスするたびにブラウザのポップアップウィンドウでリモートサイトを開きます。従来、このポップアップウィンドウでは上述のようにページアクセス数の表示機能を謳う詐欺が表示されるだけでしたが、...

Candid Wueest | 21 Mar 2011 | 0 comments

Not only Facebook is adding new and interesting features to its toolbox; spammers and scammers in Facebook are, too. Currently there is a scam making rounds using a classic “who is viewing your profile” themed bait.

So far - nothing new. After the user grants the application the requested privileges, which of course will send out the above mentioned spam posts to all his or her friends, the user gets redirected to a download instruction site. There he or she is asked to download the Firefox browser and then install a popular Firefox extension which allegedly gets downloaded over 27,000 times per week. This simple tweak should generate a new menu entry in Facebook which would then show user statistics.

Of course this “Facebook Connect” Firefox extension is not found on the official Mozilla...