E-Ink 新闻日报

返回列表

安全很难,朋友们

作者发现了一个看似针对Cloudflare用户的复杂同意钓鱼攻击,利用cloudflare.pay域名伪装成合法的账号名认领功能。经过仔细检查,这实际上是Cloudflare自己的功能,但存在糟糕的安全用户体验——.pay顶级域名、误导性的授权页面以及可伪造的绿色对勾都符合OAuth同意钓鱼的典型特征。

背景

OAuth同意钓鱼已成为一种流行的攻击手段,攻击者注册相似域名以诱骗用户授予恶意应用权限。.pay顶级域名是一种相对不受限制的域名,仅需20美元即可注册,不像.bank等需要严格审核的顶级域名。

来源
Lobsters
发布时间
2026年8月5日 02:31
评分
7.0 / 10