本文讲的是没事摇一摇!小心约炮软件暴露你的工作信息,在社交软件兴盛的今天,人们越来越多地采用在线联系的方式来快速寻找“另一半”,但是在满足个人欲望的同时,这些约炮软件还能暴露你工作和公司的相关信息。

目前趋势科技在跟踪这些应用时,发现它们不仅能暴露你个人的隐私信息还能对你工作和公司的相关信息进行挖掘和跟踪。想想都细思极恐,万一哪天有不怀好意的黑客,在掌握了你的工作信息以及你在公司中的具体职位,那大可以以此为证据来要挟你,如果不满足对方的要求,那你在公司中的名誉可就扑街了。

本文中,趋势科技对以下约炮软件进行了跟踪:

Tinder,Plenty of Fish,Jdate,OKCupid,Grindr,Coffee meet Bagel和LoveStruck。研究人员研究的第一阶段就是要回答以下这2个主要问题:

1.攻击者是否对一个已知的攻击目标(例如,公司执行官,IT部门主管,政府官员)的约炮帐户进行过有针对性的跟踪呢?(假如目标有约炮账户)

2.攻击者是否根据约炮账户的信息,跟踪他们到其他社交资料,例如 Facebook,LinkedIn或公司网页?

根据趋势科技做的统计调查,这两个问题的答案都是肯定的。

上图是黑客跟踪潜在目标的约炮账户与现实世界及社交媒体之间关系的方法

通过位置的筛选定位用户

我们都知道,在几乎所有的约炮应用中,都会对寻找对象进行设置,以方便用户进行准确寻找目标,比如对对方的年龄、位置、教育背景、职业、工资,甚至是身高和头发的颜色进行筛选。 但Grindr是一个例外,因为它需要很少的个人信息。

而在筛选项中,一般人都会倾向于先选择离自己近一点的,因为方便见面才是炮友的最终目的。所以,攻击者就会根据你的筛选位置,判断出你自己所处的大概位置,而通常来说,这个位置很可能就是你公司或常住的地址。

在对你的位置进行定位后,攻击者就可能通过公开资源情报计划(OSINT),分析出潜在目标的相应身份和对应的个人信息。你可能会奇怪,仅仅通过位置信息就能搜索出一个人的具体情况来吗?答案很简单,因为许多人都喜欢在网上或社交账号里分享比较敏感的信息(攻击者的金矿)。事实上,以前就有一份研究,发现攻击者可以根据手机的约会应用程序实时监测出人们的确切位置。

攻击者有能力定位目标并将其链接回真实身份,所有攻击者需要做的是利用这些链接。趋势科技的研究人员通过在测试帐户之间发送消息并链接到已知的不良站点进行测试,发现这些消息可以很好地被传送,且没有被标记为恶意。

研究人员发现,攻击者用了一点社会工程的方法,很容易欺骗用户点击链接。该链接会伪装成程序本身或攻击者发送给用户的网络钓鱼页面,当用户在钓鱼页面登录后,就可以趁机发起攻击,感染设备上的其它应用以获得受害者的更多隐私及其工作信息。另外,攻击者也可以使用漏洞套件,但是由于大多数用户是在移动设备上使用约炮应用程序,所以这个攻击办法不怎么被利用。

进行有针对性的攻击

你可能会有疑问,这种理论层面上的威胁会在实践中出现吗?,还记得今年初对以色列军队的攻击是怎样发生的吗?攻击者利用以色列军人所玩的约炮应用,进而得到他们的的社交网络账号,然后通过分享的信息,了解军队的情况。

为了进一步获取攻击案例,趋势科技的研究人员通过设置蜜罐或以申请假帐户的形式进行捕获。为此,专门在Tinder,Plenty of Fish,Jdate,OKCupid这四款应用上做了监测。

为了捕获到准确的攻击案例,研究人员制定了3个判断是否是恶意攻击的标准:

1.不要先联系对方;

2.仅响应特定消息,比如该消息是真实的用户发送的打招呼信息还是一个具有恶意链接的消息;

3.尝试让攻击者对自己感兴趣,并用恶意链接进行回应;

以下是研究人员收到的消息类型的示例:

以下是研究人员对通过蜜罐捕获的案例进行的样本分析:

1.男性约炮的数量和女性的数量各占一半,而在个人信息的分析中,研究人员发现了一个有趣的现象,职位列表都显示的是“无”,而在对自己的外貌评价中都选择的是“普通”;

2.所从事的职业选择最多的是IT管理员或医院工作人员。

为了对每个约炮用户的怪癖有细致的了解,研究人员还设置了一个具有诱惑性的选项,就是要求用户填写自己的专业背景,以方便在就近地区为用户匹配一些和他们有一样专业背景的炮友,比如这附近是否有和我一样的医疗人员。

上图列出了具有相似工作或职业背景的配置文件

填写了特定工作岗位的用户自然比其他人能得到更多地匹配机会,引起了更多的关注。

根据捕获的案例,研究人员发现可以从约炮网络配置文件中收集到用户的许多公司信息。而根据这些信息,研究人员可以进入到用户相关的Facebook账户,而更有甚者,许多用户的很多其它账户都是用同一个电子邮件地址来设置的。例如,Tinder可以悄悄检索其用户的的Facebook信息,并在用户不知情的情况下将其显示在Tinder配置文件中。

总结

所以,对于具有保密行业的企业来说,公司是禁止员工使用各种社交软件的,除了工作分析外,更重要好的是出于安全考虑。而作为喜欢约炮的用户来说,如果你想要不被攻击者攻击,建议你取消匹配配置文件,这在大多数的约炮网络上都很容易做到。

上图为Tinder上的Un-match功能

原文发布时间为:2017年8月12日
本文作者:luochicun
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
原文链接

没事摇一摇!小心约炮软件暴露你的工作信息相关推荐

  1. 移动互联网的“约炮经济学”

    近两年智能手机普及速度加快使移动互联网迎来了爆发性的超速发展,移动互联网已成为当下网络行业发展的重点市场,各类移动应用软件层出不穷.在传统互联网领域占主要地位的社交网络.电子商务.搜索引擎应用同样占据 ...

  2. 微信摇一摇插件ios_微信密友插件ios下载-微信密友ios插件下载6.6.6最新版-西西软件下载...

    微信密友ios插件是一款功能强大的苹果版微信密友隐藏软件,该插件支持微信密友隐藏.后台消息推送.群红包自动抢.运动步数修改等功能,功能强大,界面清爽,欢迎下载体验! 微信密友ios插件介绍: 1.Cy ...

  3. bugku 管理员系统 后台代码_不会吧,这也行?iOS后台锁屏监听摇一摇

    [toc] 背景介绍 一般情况下,出于省电.权限.合理性等因素考虑,给人的感觉是很多奇怪的需求安卓可以实现,但是iOS就无法实现!今天要介绍的需求也有这种感觉,就是"当 APP 处于后台或锁 ...

  4. C#开发微信门户及应用(28)--微信“摇一摇·周边”功能的使用和接口的实现

    C#开发微信门户及应用(28)--微信"摇一摇·周边"功能的使用和接口的实现 原文:C#开发微信门户及应用(28)--微信"摇一摇·周边"功能的使用和接口的实现 ...

  5. 摇一摇 周边 与 ibeacon

    "周边"即将入驻微信公众平台 "周边"(zb.weixin.qq.com)平台一直以独立页面的方式存在,之前并未与微信公众平台(mp.weixin.qq.com ...

  6. 信驰达微信iBeacon摇一摇周边方案ibeacon蓝牙设备

    苹果传出会采用ibeacon技术后,iBeacon这个词也在中国大热.而微信团队宣布6.1版本推出功能"摇一摇 周边"的新玩法,不再只是摇红包,这个新玩法就是基于iBeacon技术 ...

  7. 揭开手机app中摇一摇的神秘面纱

    在做app软件中摇一摇的功能时,本来以为很神秘的摇一摇,却在代码文档中找到了封装好的相关方法,下面让我们一起揭开摇一摇的神秘面纱. 在 UIResponder中存在下面三个方法 - (void)mot ...

  8. 2019最新微信墙微信上墙微信弹幕婚庆会议大屏幕3D签到抽奖摇一摇微信上墙

    演示地址: https://xianchang.vdcom.cn 密码是admin 2019最新微信墙微信上墙婚庆会议大屏幕3D签到抽奖摇一摇微信上墙源码.这是我在淘宝上面花了200大洋买的,php版 ...

  9. 修改源码刷步数、年会摇一摇数据

    计步类软件或者摇一摇统计次数软件或小程序全是通过传感器的回调方法来统计步数的,我们只需要在传感器回调应用实现的接口前修改传递的数据即可. 方法位于frameworks/base/core/java/a ...

最新文章

  1. sybase Invalid command line argument 'and'.
  2. 到底什么是面向对象,面试中怎么回答。面向过程和面向对象的区别是什么。java跨平台特性以及java和C++的区别。面向对象的三大特性——封装、继承和多态。面向对象的高拓展性以及低耦合度怎么体现?
  3. 员工借款及还款场景演练
  4. 第四章 ---- 面向对象(一)
  5. centos7 常用命令参考
  6. macBook户外省电有技巧,2招即可找出高耗电应用
  7. react 翻书效果_transition、class名称、React实现无限反复翻书效果
  8. 支付宝APP支付IOS手机端java后台版
  9. matlab符号函数求解方程组
  10. 搭建petalinux开发环境
  11. 威廉玛丽大学计算机本科专业,威廉玛丽学院本科专业有哪些?
  12. FreeRTOS 任务调度算法
  13. VMware - 导入/导出OVF
  14. 手机app抓包https请求信息,解决SSL Pinning验证
  15. access 和SQL有什么不同
  16. 预防死锁,检测死锁,避免死锁,解除死锁....
  17. easyui01人门基础
  18. v8漏洞任意地址读写(CVE-2021-21220)
  19. 1688 API接口分享:抓取商品详情数据 商品采集接口代码展示
  20. 一个10年测试老鸟珍藏的自学软件测试的网站有哪些?吐血推荐!

热门文章

  1. pandorabox挂硬盘文件服务器,PandoraBox将系统挂载到U盘启动设置步骤
  2. 北京交通大学计算机科学与技术研究生分数线,2019北京交通大学研究生分数线汇总(含2016-2019历年复试)...
  3. 太卷了,企业级的智慧物业系统,也完全开源....
  4. 爱奇艺多模态视频人物识别
  5. 制作linux红帽光盘刻录,linux下mkisofs制作光盘映像cdrecord刻录光盘
  6. 注册到uddi服务器,在windows环境下搭建个人UDDI注册中心
  7. chartjs(react-chartjs-2) 饼状图添加百分比显示
  8. AcWing 417. 不高兴的津津
  9. 水果店经营状况数据分析,水果店数据分析方案
  10. calcite mysql_calcite简单入门