复制贴上暗藏危机,网站未经许可篡改剪贴簿,仅Firefox、Safari免疫

fffmCQ.jpg

虽然剪贴簿劫持事件早有所闻,但此类攻击似乎也随着时间不断迭代,安全机构漫雾更表示,这仅需要一行代码就能实现,且所有基于 Chromium 开源代码的浏览器皆可能受到影响。

恶意写入剪贴簿

独立安全研究员 CIA Officer 在 8/28 引用来自 Hacker News 的内容指出,Chrome 浏览器能在未经用户允许的情况下重新改写剪贴簿内容。

他非常讶异有关剪贴簿的攻击向量,一直随着时间推移而不断变化,只要网站域名遭劫持,剪贴簿内容就有可能被恶意更改。

Hacker News 上的贴文提供了一个实验性质的网站。在基于 Chromium 的浏览器中访问网站 (https://webplatform.news/),网站看似正常,但可以发现剪贴簿已被更改为以下内容:

你好,此讯息已存在你的剪贴板中,因为你在浏览器中访问网站 Web Platform News,该浏览器允许网站在未经用户许可下写入剪贴板。 带来不便敬请谅解。 有关此问题的更多信息,请参阅

「Hello, this message is in your clipboard because you visited the website Web Platform News in a browser that allows websites to write to the clipboard without the user’s permission. Sorry for the inconvenience. For more information about this issue, see https://github.com/w3c/clipboard-apis/issues/182.」

漫雾:不只是 Chrome

区块链安全机构 SlowMist 创办人余弦在推特表示,此类攻击仅需一行 JavaScript 恶意代码就能实现,用户可能因访问不明网站而遭窜改剪贴簿原本的钱包地址。

且不仅只有 Chrome,还有 Brave、Edge 等基于 Chromium 的浏览器皆会受到此类攻击,但手机端、Firefox、Safari 可能不受影响。

他强调这只能篡改剪贴簿内容,并无法在未经授权的情况下直接读取内容,因此无需担心剪贴簿的敏感内容因此泄露。但作为用户,始终都要警惕剪贴簿内容是否遭到窜改。

声明:该文观点仅代表作者本人,与炒币网无关。炒币网系信息发布平台,仅提供信息存储空间服务。对所包含内容的准确性、可靠性或者完整性不提供任何明示或暗示的保证,并不对文章观点负责。 提示:投资有风险,入市须谨慎。本资讯仅供参阅,不作为投资理财建议。

发表评论

登录后才能评论