發(fā)布時(shí)間:2025-11-23 16:56:09 來(lái)源:骨軟筋酥網(wǎng) 作者:綜合
社交網(wǎng)絡(luò)應(yīng)用 Discord 最近比較煩,將擊各件因?yàn)榘踩景l(fā)現(xiàn)有不少黑客使用 Discord 的不再永久文件托管功能來(lái)分發(fā)惡意軟件,對(duì) Discord 來(lái)說(shuō)自己不收錢(qián)結(jié)果現(xiàn)在還被惡意利用,支持上海美女約炮(電話微信189-4469-7302)大保健可上門(mén)安排外圍外圍上門(mén)外圍女桑拿全套按摩簡(jiǎn)直是永久意軟煩的不得了。
原本 Discord 的文件 CDN / 內(nèi)容分發(fā)網(wǎng)絡(luò)的設(shè)計(jì)是不存在校驗(yàn)的,因此任何人都可以在 Discord 里發(fā)送文件然后再提取鏈接放在別的托管題藍(lán)地方分發(fā),比如提供軟件下載。此打持久
黑客也看中了這個(gè)功能,類惡黑客把自己做好的化問(wèn)惡意軟件也通過(guò) Discord 中轉(zhuǎn)然后拿去分發(fā),結(jié)果安全公司發(fā)現(xiàn) Discord CDN 至少被 10,點(diǎn)網(wǎng)000 個(gè)惡意軟件利用拿來(lái)分發(fā)惡意軟件攻擊用戶。
黑客喜歡 Discord CDN 還有個(gè)原因是將擊各件上海美女約炮(電話微信189-4469-7302)大保健可上門(mén)安排外圍外圍上門(mén)外圍女桑拿全套按摩 Discord 提供 Webhooks,黑客甚至可以使用 Discord Webhooks 來(lái)從受感染的不再設(shè)備里偷數(shù)據(jù)、偷憑證、支持偷 cookies 等。永久意軟

Discord:心累,直接掀桌子吧
針對(duì)這個(gè)問(wèn)題 Discord 此前有過(guò)措施嘗試解決,但效果并不好,所以又被安全公司點(diǎn)名后 Discord 決定掀桌子,既然你們不仁那也別怪我不義了。
Discord 將在近期升級(jí)安全策略,不再提供 CDN 的永久文件托管,而是為每一個(gè) CDN URL 加上參數(shù),校驗(yàn)身份的同時(shí)還會(huì)自動(dòng)過(guò)期,因此基本沒(méi)法再持久化。
Discord 準(zhǔn)備添加的參數(shù)包括 ex、is 和 hm:
其中 ex 指的是 expire 也就是釋放時(shí)間,所有上傳到 Discord 的文件生成的 URL 都將在 24 小時(shí)后過(guò)期,過(guò)期后無(wú)法再訪問(wèn),必須生成新鏈接;
hm 指的是給定簽名,這個(gè)是用來(lái)驗(yàn)證身份的,沒(méi)有有效簽名的鏈接即便在 24 小時(shí)有效期內(nèi)也無(wú)法訪問(wèn);
is 這個(gè)參數(shù)暫時(shí)沒(méi)看到具體說(shuō)明;
以上 URL 在 Discord 客戶端或者第三方 API 調(diào)用中是可以自動(dòng)刷新和生成的,因此對(duì)正常使用的開(kāi)發(fā)者來(lái)說(shuō)影響比較小。
但這些措施有效嗎?
有效但可能還不夠,因?yàn)?URL 過(guò)期時(shí)間是 24 小時(shí)還是比較長(zhǎng),黑客可以利用腳本定期獲取新 URL 然后利用新 URL 繼續(xù)投放。
盡管這樣效率比較低,因?yàn)榕f鏈接過(guò)期后就得更新鏈接,但還可以使用短連接的方式配合腳本自動(dòng)刷新 URL 實(shí)現(xiàn)持久化,當(dāng)然想要利用的話方法總是有的。
估計(jì)后續(xù) Discord 還會(huì)繼續(xù)針對(duì)這個(gè)問(wèn)題進(jìn)行安全改進(jìn)來(lái)打擊惡意軟件,另外 Discord 強(qiáng)調(diào)取消永久文件托管后,如果用戶或開(kāi)發(fā)者還有類似需求,建議出門(mén)左轉(zhuǎn)找其他服務(wù)去。
相關(guān)文章
隨便看看