导航:首页>> 最新资讯>> 慢雾:X账号安全排查加固指南

慢雾:X账号安全排查加固指南

212天前 33 技术
原文标题:《慢雾:X 账号安全排查加固指南》
原文作者:耀,漫雾科技


背景概述


近期 Web3 项目方 / 名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,黑客善于利用各种手段盗取用户账号,较为常见的套路如下:


· 诱导用户点击假冒的 Calendly/Kakao 会议预约链接,从而窃取用户账号的授权或控制用户的设备;


· 私信诱骗用户下载带木马的程序(假冒游戏、会议程序等),木马除了会盗取私钥 / 助记词之外,可能还会窃取 X 账号权限;


· 利用 SIM Swap 攻击,窃取依赖手机号的 X 账号权限。


慢雾安全团队协助解决了多起类似事件,如 7 月 20 日,TinTinLand 项目方 X 账号被盗,攻击者置顶了一条含有钓鱼链接的推文。在慢雾安全团队的协助下,TinTinLand 及时解决了账号被盗问题,并对 X 账号进行了授权审查和安全加固。



考虑到屡屡出现受害者,许多用户对于如何增强 X 账号安全性不太了解,慢雾安全团队将在本文为大家讲解如何对 X 账号做授权排查和安全设置,以下是具体操作步骤。


授权排查


我们以 Web 端为例,打开 x.com 页面后,点击侧边栏的「More」,找到「Settings and privacy」选项,这里主要用于设置账号的安全和隐私。




进入「Settings」栏目后,选择「Security and account access」以对账号的安全和授权访问进行设置。



查看授权过的应用


很多钓鱼方式是利用用户误点击授权应用链接,导致把 X 账号的发推权限授权出去,随后账号被用于发送钓鱼信息。


排查方法:选择「Apps and sessions」栏目,查看账号授权给了哪些应用,如下图,演示账号授权给了这 3 个应用。



选择具体的应用后可以看到相对应的权限,用户可通过「Revoke app permissions」移除权限。



查看委托情况


排查方法:Settings → Security and account access → Delegate



如果发现当前账号开启了允许邀请管理,那么需要进入「Members you』ve delegated」查看当前账号共享给了哪些账号,在不需要共享后应第一时间取消委派。



查看异常登录日志


如果用户怀疑账号被恶意登录,可以通过排查登录日志来查看异常登录的设备,日期和地点。


排查方法:Settings → Security and account access → Apps and sessions → Account access history



如下图,进入 Account access history 可以查看登录设备的型号,登录日期,IP 和地区,如果发现异常登录信息,则说明账号可能被盗了。



查看登录设备


如果 X 账号被盗后发生恶意登录,用户可以通过查看当前账号的登录设备,然后将恶意登录的设备踢下线。


排查方法:选择「Log out the device shown」,将账号从某个设备注销退出。




安全设置


2FA 验证


用户可以通过开启 2FA 验证,为账号开启双重验证保险,避免密码泄漏后账号直接被接管的风险。


配置方法:Settings → Security and account access → Security→ Two-factor authentication



可以设置如下 2FA 来增强账号的安全性,如短信验证码、身份验证器和安全密钥。



额外的密码保护


除了设置账号密码和 2FA 外,用户还可以开启额外的密码保护来进一步增强 X 账号安全性。


配置方法:Settings → Security and account access → Security → Additional password protection



总结


定期检查授权应用和登录活动是确保账号安全的关键,慢雾安全团队建议用户定期根据排查步骤对 X 账号进行授权排查,从而加强账号的安全性,降低被黑客攻击的风险。如果发现账号被黑,请立即采取措施,修改账号密码,进行授权排查,撤销可疑授权,并对账号进行安全增强设置。


原文链接


欢迎加入律动 BlockBeats 官方社群:

Telegram 订阅群:https://t.me/theblockbeats

Telegram 交流群:https://t.me/BlockBeats_App

Twitter 官方账号:https://twitter.com/BlockBeatsAsia

登载此文出于传递更多信息之目的,并不意味着赞同其观点或证实其描述。文章内容仅供参考,不构成投资建议。投资者据此操作,风险自担。

最新快讯
来源:jinse
时间:2025-05-09 02:02:01
金色财经报道,美国证券交易委员会(SEC)委员 Hester Peirce 表示,SEC 正在考虑一项潜在的豁免指令,该指令将允许企业使用分布式账本技术(DLT)发行、交易和结算证券,并允许公司使用创...
来源:jinse
时间:2025-05-09 01:46:00
金色财经报道,Layer1区块链Skale推出名为BITE协议的全新共识层解决方案,旨在从消除恶意MEV攻击。该协议采用阈值加密技术,在交易进入内存池前进行加密,仅在区块确认后解密,从而阻断验证者提前...
来源:jinse
时间:2025-05-09 01:31:01
金色财经报道,市场消息:苹果(AAPL.O)正在开发用于眼镜和人工智能服务器的专用芯片,项目名为“BALTRA”,目标是在2026年或2027年大规模生产眼镜芯片,以与Meta Platforms(M...
来源:jinse
时间:2025-05-09 01:20:00
金色财经报道,现货黄金回落至3300美元/盎司下方,日内跌近2%。
来源:jinse
时间:2025-05-09 01:19:01
金色财经报道,行情显示,ETH/BTC 汇率收复 0.02 关口,现报 0.02024,24 小时涨幅 8.4%,较近期低点反弹超 14.6%。
最新文章
作者专栏 查看更多>
blockbeats
blockbeats
3396
文章
207893
浏览
3527
访问
  • 交易所
  • 币种
排名 交易所 24h成交额
1 BinanceBinance ¥1,527.57 亿
2 BybitBybit ¥576.23 亿
3 Coinbase ExchangeCoinbase Exchange ¥71.57 亿
4 OKXOKX ¥519.71 亿
5 UpbitUpbit ¥77.13 亿
6 KrakenKraken ¥43.20 亿
7 BitgetBitget ¥494.79 亿
8 RaydiumRaydium ¥11.50 亿
9 BitfinexBitfinex ¥6.09 亿
10 Uniswap v2Uniswap v2 ¥3.72 亿
查看更多
行情行情 行情  平台 平台 平台 首页首页 首页 观点观点 观点   快讯  快讯 快讯