发新话题
打印

警惕 WebQQ2.0 的 Gmail 钓鱼

警惕 WebQQ2.0 的 Gmail 钓鱼

WebQQ 2.0 上线,腾讯又多了款重量级的应用,但是用过程中发现其 Gmail 模块存在钓鱼的嫌疑。当使用 Chrome 访问其 Gmail 模块时提示为诱骗网站。

展开这个页面的 iframe 地址,发现是在 qq.com 域下
https://web2.qq.com/cgi/gmail/gmail.html
但页面的形式与 Google 的风格一致,非常能让用户混淆这就是 Google 自家的页面。

查看其源代码,发现并没有提交到 Google 的痕迹。
然后我们查看其相关的 gmail.js(https://web2.qq.com/cgi/gmail/gmail.js),发现其中有段代码为
引用:
var option = {retype:3,callback:"parent.qqweb.app.gmail.getListMail"};if (u != null && p != null) {    option.u = u; // Google 帐户用户名    option.p = p; // Google 帐户密码}formSend( GMAIL_SERVER_DOMAIN + "cgi/qqweb/gmail.do",{method : "POST",    data : option} );  
这段应该就是往 GMAIL_SERVER_DOMAIN POST 用户名和密码登录了,那么 GMAIL_SERVER_DOMAIN 的值是什么呢?就在本文件的第 14 行
var GMAIL_SERVER_DOMAIN = 'https://web2.qq.com/';也就是说,你的 Gmail 用户名和密码实际上是提交到了
https://web2.qq.com/cgi/qqweb/gmail.do这个地址。
那么,作为个技术人,我不禁想问:“腾讯,你想干什么?!” 同时建议已经使用过该模块的用户尽快更改您的 Google 帐号密码,并检查 Gmail 过滤器中有无可疑的项目。
PS,这次的 WebQQ2.0 放弃了 YUI,使用了名为 Jet 的 JavaScript 框架,对其感兴趣的可以关注。
UPDATE
  • 该 URL 在 Firefox 中也已被人举报为恶意网站


TOP

腾讯是党的人

TOP

腾讯的流氓嘴脸已经暴露无遗了。

TOP

WebQQ 2.0是什么?QQ软件吗?不用QQ已经很久了。

TOP

腾讯玩过头了,作为共党监控网民的工具,这次暴露的太明显

TOP

tx莫非想送gmail一个私人qq?!

TOP

小心WebQQ2.0中的“钓鱼陷阱”?



       

       
       

首先声明:我是相信,WebQQ2.0中出现的Gmail Pre应用,可能是腾讯程序员对Google友好的表现。。。


但是。。。请那些对一切抱有美好“幻想”的人们原谅我的“小人”之心。。。


鉴于这里是天朝上国。。。鉴于前不久联通/电信盗取GMAIL密码的钓鱼行为。。。


我不得不认为。。。在WebQQ2.0中登录Gmail,是一种不安全的行为。并建议大家不要这样做。。。




上面的截图,是在本人测试WebQQ2.0登录Gmail Pre后,在Gmail中的登录IP记录。。。可以看出,那个 Atom feed 登录是来自广东腾讯公司服务器的IP。。。 Soooooooo….. r u trust tencent ????????



如果你实在对在WebQQ2.0中登录Gmail是什么样子比较好奇,那么上面我给出了一张截图。。。就是那样了。。。 只是帮你检测新邮件而已。。。无任何别的功能。没有新邮件,就是空白一片。。。


另外,在Gfans有网友表示。。。成天这么阴谋论,你们(我们)累不累?


我将我在Gfans的答复原文也顺便粘贴到这里,算是给那些活得“很美好”的家伙,一个集体的答复。。。


以下为Gfans的邮件回复:


鉴于联通/电信这些IPS都能进行GMAIL的钓鱼盗取密码。。。

鉴于腾讯可以随时提供给朝廷用户隐私。。。

鉴于腾讯和衙门各有一份用户聊天记录。。。

鉴于腾讯一直以来把用户当SB的态度。。。


谁还能很“美好的”看待国内互联网?

谁还能“犯不着什么事都扯上一堆阴谋之类的”?


Gmail pre in WebQQ 这个应用本身,我相信是腾讯程序员对Google的一种友好。。。 我至少目前还是相信,腾讯至少还没淫荡到主动去递交获取到的用户名和密码的程度。。。


但如果连这种担心,都被视为一种神经质,小人心态,杞人忧天,那么有一天如果个人隐私丢失(当然,很多良民是根本不在乎这个的)。。。也没什么哭的理由。。。


至于说,关心这种事情累不累。。。。


我想说,在兲朝。。。 且不说生活的累不累。。。 即便是上个网。。。 难道不累么?


BTW:


并不是我不相信美好的事物,我相信,在兲朝,是有很多值得我们尊敬的人,值得我们信任的人。。。但出于一种自我保护,在这个难以辨别的环境下,我选择了一律不去相信。。。这正是因为我不想太累。。。


而这样,可能或多或少会有些对不住那些值得信任的人(我可不是指腾讯),或多或少会让那些值得信任的人更加消极。。。客观上也会让更多其他人变得消极。。。但请原谅。。。虽然这其中有我自身的原因,但,是这个时代造就了这样的结果。。。


P.S.


WebQQ2.0的登录地址在:http://web2.qq.com


用户体验还是不错的。。。至少这个WebQQ中又出现了好友管理功能。。。也有人说这可能是QQOS的前奏。。。




TOP

早已卸载了QQ软件,现在Web QQ也不安全了,汗。。。

TOP

多谢老大提醒了!Web QQ也不安全。

TOP

发新话题
最近访问的版块