hayakawaによる
2008年08月22日 9時59分の掲載
クリップボードも信用できない時代到来部門より。
クリップボードも信用できない時代到来部門より。
あるAnonymous Coward 曰く、
FlashのSystem.setClipboard()メソッドを悪用し、クリップボードの内容を偽セキュリティソフト配布用URLで上書きする悪質なFlash広告が確認されている(IT Proの記事、sofos.com、本家/.)。
このFlash広告は通常のサイト(Newsweek/Digg/MSNBCなどで確認されている)に掲載されており、そのサイトにアクセスすると偽セキュリティソフト配布サイトのURLがクリップボードにコピーされてしまう。この状態でWebブラウザのアドレスバーにペーストしページを表示させると、偽セキュリティソフトの配布サイトにアクセスしてしまう。メールや掲示板などからURLをコピペするのは頻繁に行われる動作であり、またユーザが普段からアクセスしているサイトに仕込まれる形となっているため被害に繋がっているようだ。
なお、本家にてこの手法の無害なデモ版が紹介されている。
注)デモにアクセスするとクリップボードにURLがコピーされる。これを初期化するにはデモのウィンドウを閉じる必要がある。
関連ストーリー
Flash Playerにゼロデイの脆弱性 30 コメント
10年前に通った道 (スコア:4, 参考になる)
コメントを書く
クリップボードはwoなんだよな (スコア:3, 参考になる)
クリップボードに変なテキストを設定するような悪戯スクリプトなんかはたまに見たが、言われて確かにSPAM用途でも使われそうな機能だなぁ。
コメントを書く
Re:クリップボードはwoなんだよな (スコア:3, 興味深い)
window.clipboardData.getData('text')
それが無理でも、貼り付けしちゃえば読めそうな気も。
var div = document.createElement("<div contentEditable='true'>");
var range = documet.body.createTextRange();
range.moveToElementText(div);
range.execCommand("Paste");
var text = div.innerText;
div.parentNode.removeChild(div);
コメントを書く
親コメント
身近?な応用例 (スコア:3, 興味深い)
欲しい人だけに販売するオールスポーツコミュニティ [allsports.jp]というサイトがあるんですが
自分の写真を見つけて友人に「ほらほら」とか教えようとしても、クリップボードが上書きされて
URLがコピーできない仕様になってます。正直かなりイラつきます(笑)
…というのを体感したので、クリップボードの乗っ取りというのは理解はしていたんですが
spam(≠SPAM)に使うことまで思いつかなかった。なるほどなぁ。
コメントを書く
OS関係なく出そう (スコア:3, 参考になる)
たしかに発想の転換ですねこれは。。。
コメントを書く
うへぇ (スコア:3, 参考になる)
酷いなこれは。
# 他の文字列コピーしても瞬時に書き換えられてるっぽい。
# 試しに開いた状態と閉じた状態でCPU使用率を比較してみたが、4コア全てに20%近くの負荷が発生する。
# ひたすら上書きしてるようだ。
# シングルコアだと結構体感できる差になるのではなかろうか。
コメントを書く
TinyURL (スコア:2, 参考になる)
例) www.google.co.jp を短くする [tinyurl.com]
使い方によっては便利ですが……。
コメントを書く
Re:TinyURL (スコア:3, 興味深い)
TinyURLで自動でクリップボードに入ってくるのに慣れれば慣れるほどURLの文字列を確認しなくなるかと。
その状態になればhttp://tinyurl.com/1awlがhttp://tinyurl.com/2hjy7にすり替わっても気がつかないと思う。
勿論利便性はわかるのですけどねぇ。
コメントを書く
親コメント
その発想はなかった (スコア:1, 興味深い)
コメントを書く
AS (スコア:1)
コメントを書く
Re:AS (スコア:4, 興味深い)
@ITの場合 [atmarkit.co.jp].flaの提出も条件となってますが、とあり、一応禁止事項はありますが素人が見てるんでしょうし、
YouTubeの場合 [youtube.com].swfだけ入稿しろと見えますし。
そもそも、.flaを提出されても、FlashMXとかの使いづらいスクリプトエディタじゃどこにどんなASが仕込んであるか追えないと思う。
コメントを書く
親コメント
とりあえず、ゴミはゴミ箱へ (スコア:1)
-------- tear straight across --------
コメントを書く
Re:ユーザーアクション (スコア:2, 興味深い)
そのサイトを開いている限り常にクリップボードにコピーされる。
他でコピーをやっても、上書きされます。
# クリップボードツール表示させたままやったらそうなったので。
ついでに、クリップNote-Proを使用しているのですが、マウスクリックで
選択して貼り付けてもそれしか貼り付けできません。
# クリップNoteの仕様がクリップボード経由なんだから当然といえば当然かw
コメントを書く
親コメント