蓝点网
给你感兴趣的内容!

手段更加高明:微软Outlook再中国再遭中间人劫持

去年10月,微软Live、苹果iCloud、Yahoo相继在中国遭受中间人(MITM)攻击。

2015年1月17日,有用户反映微软Outlook邮件系统的IMAP/SMTP服务器受到攻击,相比去年,这次攻击者的手段更加隐蔽和高明。

屡屡遭遇劫持,国内用户的隐私恐怕不保。

只针对IMAP和SMTP服务,更不易察觉

下图就是以为用户通过email客户端(Ice-dove)访问Outlook时的情况:

手段更加高明:微软Outlook在中国再遭中间人劫持

经过测试,Outlook的IMAP和SMTP服务在中国遭到了中间人攻击(MITM),好在网页端的Outlook(https://outlook.com和https://login.live.com/)不受影响。攻击持续了一天,现在已经停止。

这种形式的攻击方式非常高明,因为客户端警告信息不如浏览器(上次是SSL中间人攻击)的警告信息那么明显。

手段更加高明:微软Outlook在中国再遭中间人劫持

(iPhone默认邮件客户端的错误信息)

一般来说,用户发现警告信息,发现客户端没有开始查收邮件,大多数用户都会点击”继续”,而忽略警告信息。

用户会认为这是网络问题。一旦点击了继续,所有的邮件、联系人和密码都会被攻击者一览无余。

去年10月,微软Live、苹果iCloud、Yahoo相继在中国遭受中间人,苹果甚至专门为此建了帮助页面,指导用户安全地连接到iCloud。

科普:中间人攻击

IMAP/SMTP是手机邮件客户端、和电脑客户端(如Thunderbird)所使用的协议。

互联网邮件访问协议(IMAP,Internet Message Access Protocol)是让邮件客户端从邮件服务器上获取邮件信息,下载邮件的协议。

而简单邮件传输协议(Simple Mail Transfer Protocol,SMTP)则是用于传输邮件信息并提供来信有关的通知。

中间人(man-in-the-middle,MITM)攻击是指:攻击者与通讯的两端分别建立独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。

攻击测试

要想在Firefox上重现攻击,我们首先得设置Firefox,使其能够访问IMAP所使用的993端口。

然后我们访问https://imap-mail.outlook.com:993。结果如图所示,与之前的中间人攻击一样,证书是自签名的。

手段更加高明:微软Outlook在中国再遭中间人劫持

Chrome中的证书错误信息:

手段更加高明:微软Outlook在中国再遭中间人劫持

攻击中所使用的假证书:

https://github.com/chengr28/RevokeChinaCerts/blob/master/Windows/Certs/[Fake]AnyHotmailCom_201501.crt

Wireshark抓包:
https://www.cloudshark.org/captures/8bf76336e67d

转载请注明来源于蓝点网及本文链接:蓝点网 » 手段更加高明:微软Outlook再中国再遭中间人劫持
分享到:更多 ()
以下评论内容由网友保留所有权,除非特别注明否则所有评论均不代表本站观点!

评论 8

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址
  1. #8

    标题怎么能出现错别字呢

    萧枫_红梅2年前 (2015-01-21)回复
  2. #7

    windows账户的名变成了问号╮( ̄▽ ̄)╭,现在还没恢复呢

    死神zhi吃苹果2年前 (2015-01-21)回复
  3. #6

    木头科学二百五2年前 (2015-01-21)回复
  4. #5

    以为 用户。。。。一位用户

    陈岳华2年前 (2015-01-21)回复
  5. #4

    错别字 在中国

    陈岳华2年前 (2015-01-21)回复
  6. #3

    悠悠2年前 (2015-01-21)回复
  7. #2

    这是活的不耐烦了 让他永久禁用微软的系统

    等你在雨中2年前 (2015-01-21)回复
  8. #1

    微软这是得罪谁了

    三生三世的传说2年前 (2015-01-21)回复