|| りんごのお味 || でこぽんリンク || りんごの味見 || りんごの聖地 || マクドサーバー ||

Yahoo! Japan フィッシング詐欺サイト

セキュリティホール memo メーリングリストで流れたYahoo! Japan フィッシング詐欺メールについて。自分のところには幸い、このようなものが流れてきていないのだが、無事、検体を補足したので晒し挙げ。

step1.png

おそらくこれが最初の画面と思われる。

step1error.png

ご丁寧にも再入力を促す画面。これで数種類の組み合わせをがっぽり取り寄せてしまえるということか。

step3.png

上のキャプチャ画面が暗唱番号の入力画面。IDのところが空欄になっている。これはわたしが直接URIをアドレスバーに入れてアクセスしたから引数を持ってこれなかったものと考えられる。

step4.png

上は、暗証番号が違う…と怒られてしまう画面。どうやって確認してるんだろう。

step5-nuke.png

ここで大問題発生。タイミングによっては直前に引っかかってしまった犠牲者のIDとPWDとおぼしきフレーズがアドレスバーの中に出現してしまう。上のキャプチャでは赤く塗りつぶしたところ。

step6.png

上が恐らく最後の画面。ご丁寧にも最後まで一貫した作り込み。こういう努力はもっと別のところに向けるべきだと思うんだけどねぇ。とにかく、HTMLを表示してしまうセキュリティ上よろしくない仕様のメーラーを使っていて、尚かつ、IEを使っていると場合によってはコロッと騙されてしまう可能性があるとのこと。ただ、よく見てみると、最初から「セキュア(SSL)」が選択されているのだが、確かYahoo!のDefaultは「標準」だったと思うのだが。この辺が嘘かホントかの見分けとして役に立つかもしれない。だって、アドレスは"S"付いてないでしょ。

| コメント(0) | トラックバック(0) |

トラックバック(0)

トラックバックURL: http://mmaacc.ddo.jp/m/mt5/mt-tb.cgi/484

コメントする

Author

たく@藤沢
Blog Facebook Custom RSS/Atom はてな Tumblr Twitter YouTube

覚え書きカテゴリ

▽で展開|△で折畳み

月別 アーカイブ

▽で展開|△で折畳み
CPU hour
MEMORY hour

この覚え書きについて

このページは、たくが2004年11月15日 23:37に書いた覚え書きです。

ひとつ前の覚え書きは「週末スケジュール」です。

次の覚え書きは「豪食」です。

最近のコンテンツはインデックスページで見られます。過去に書かれたものはアーカイブのページで見られます。

ddo.jp

アイテム

  • マウント変換アダプター
  • A賞 綾波レイフィギュア
  • クリスタルプリント無料体験キャンペーン|富士フイルム
  • 東山ひがし茶屋街
  • 紅葉は期待薄な兼六園
  • 秋の兼六園