仿冒 Snap 官方社工钓鱼隐私窃取攻击攻防与法律规制研究
本文以2026年Kyle Svara Snapchat定向社工钓鱼案为实证,揭示攻击者伪装官方客服、短信索要验证码绕过多因素认证,窃取570名女性私密影像并售卖的黑产链条;剖析短信语义识别缺失、MFA设计缺陷与用户认知短板等三层失效根源;提出“短信语义拦截—账号动态风控—终端安全加固—司法溯源闭环”四维防御体系,实测拦截率达96.1%,兼具技术可行性与法律适用性。(239字)
Kratos(SneakyLog)AiTM 钓鱼套件技术机理、黑产运营与全域防御研究
本文系统研究2026年被跨国执法关停的Kratos(SneakyLog)AiTM钓鱼即服务套件,揭示其通过Node.js反向代理劫持Microsoft 365会话Cookie、绕过多因素认证(MFA)的核心机制;基于实证数据拆解双模式攻击链、黑产特许经营模式,并提出融合流量检测、FIDO2认证加固、终端管控、企业运营与跨境协同的五层防御体系,为政企身份安全防护提供可落地技术方案。(239字)
阿里云国际站(云老大):DDoS高防切换后502错误?
某电商团队在完成阿里云DDoS高防接入、切换DNS后的第一分钟,用户页面大面积变成502 Bad Gateway,后台却显示“源站健康”。这种情况并不少见,阿里云DDoS高防切换后502错误排查往往要追溯到健康检查与源站响应之间那道隐蔽的错位。对运维来说,这不是网络断没断的问题,而是高防的“探针”和真实的用户流量走了两条不同的判断逻辑。
Xiuno BBS 审计之问题14:依赖XXTEA 弱加密算法的鉴权令牌可被伪造
本文分享了Xiunox版本重构审计中发现的问题,该问题已在新版本中修复,供基于xiunobbs4.0.4版本开发者和站长参考。核心加密函数xn_encrypt/xn_decrypt在未加载xiuno.so时回退到纯PHP实现的XXTEA算法,该算法非现代标准,存在密钥派生弱、密文无完整性校验等问题。密钥派生仅md5,密文可被篡改,影响bbs_token、bbs_admin_token等鉴权令牌,存在身份伪造风险。修复建议改用现代AEAD算法,使用HKDF/PBKDF2进行密钥派生,并增加随机IV与认证标签及MAC校验,同时强制随机生成auth_key。