6月28日晚間,一則新浪微博“大面積中毒”的消息在網上快速傳開。經360安全中心技術驗證,這其實是一個利用新浪網頁漏洞而傳播的“微博蠕蟲”,屬于黑客惡作劇行為,并不會真的讓中招電腦感染病毒,也不會泄露微博用戶密碼。目前新浪已修復該漏洞,微博用戶完全無需恐慌。
據悉,此次新浪“微博蠕蟲”發作始于一個名為hellosamy的微博用戶。他利用“3D肉蒲團”、“手機監聽軟件”等誘惑性標題,把惡意網址通過私信給其他微博用戶。當別人點開惡意網址后,網頁上的惡意JS腳本會產生三項危害:第一,自動向所有好友群發帶有誘惑性標題和惡意網址的私信;第二,自動發布包含惡意網址的微博;第三,自動成為hellosamy的“粉絲”。這樣一來,惡意網址就會達到一傳十、十傳百的快速傳播效果。
根據360安全中心分析,“微博蠕蟲”的傳播原理是利用XSS跨站漏洞攻擊,點擊惡意網址并不會使電腦中毒或導致密碼失竊。此前,利用XSS漏洞傳播蠕蟲的案例在社交網站中曾多次發生,國外的Facebook、Twitter,國內的QQ空間、百度空間等網站都出現過類似情況。
360安全中心提示用戶,目前新浪已經修復了此漏洞,該惡意網址也已失效。如果有用戶曾點擊過該網址,只需刪掉自動發布的微博即可,無需修改密碼或進行其它操作。