
慢雾:X 账号安全排查加固指南
背景概述
近期 Web3 项目方/名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,黑客善于利用各种手段盗取用户账号,较为常见的套路如下:
-
诱导用户点击假冒的 Calendly/Kakao 会议预约链接,从而窃取用户账号的授权或控制用户的设备;
-
私信诱骗用户下载带木马的程序(假冒游戏、会议程序等),木马除了会盗取私钥/助记词之外,可能还会窃取 X 账号权限;
-
利用 SIM Swap 攻击,窃取依赖手机号的 X 账号权限。
慢雾安全团队协助解决了多起类似事件,如 7 月 20 日,TinTinLand 项目方 X 账号被盗,攻击者置顶了一条含有钓鱼链接的推文。在慢雾安全团队的协助下,TinTinLand 及时解决了账号被盗问题,并对 X 账号进行了授权审查和安全加固。
考虑到屡屡出现受害者,许多用户对于如何增强 X 账号安全性不太了解,慢雾安全团队将在本文为大家讲解如何对 X 账号做授权排查和安全设置,以下是具体操作步骤。
授权排查
我们以 Web 端为例,打开 x.com 页面后,点击侧边栏的“More”,找到“Settings and privacy”选项,这里主要用于设置账号的安全和隐私。
进入“Settings”栏目后,选择“Security and account access”以对账号的安全和授权访问进行设置。
查看授权过的应用
很多钓鱼方式是利用用户误点击授权应用链接,导致把 X 账号的发推权限授权出去,随后账号被用于发送钓鱼信息。
排查方法:选择“Apps and sessions”栏目,查看账号授权给了哪些应用,如下图,演示账号授权给了这 3 个应用。
选择具体的应用后可以看到相对应的权限,用户可通过“Revoke app permissions”移除权限。
查看委托情况
排查方法:Settings → Security and account access → Delegate
如果发现当前账号开启了允许邀请管理,那么需要进入“Members you’ve delegated”查看当前账号共享给了哪些账号,在不需要共享后应第一时间取消委派。
查看异常登录日志
如果用户怀疑账号被恶意登录,可以通过排查登录日志来查看异常登录的设备,日期和地点。
排查方法:Settings → Security and account access → Apps and sessions → Account access history
如下图,进入 Account access history 可以查看登录设备的型号,登录日期,IP 和地区,如果发现异常登录信息,则说明账号可能被盗了。
查看登录设备
如果 X 账号被盗后发生恶意登录,用户可以通过查看当前账号的登录设备,然后将恶意登录的设备踢下线。
排查方法:选择“Log out the device shown”,将账号从某个设备注销退出。
安全设置
2FA 验证
用户可以通过开启 2FA 验证,为账号开启双重验证保险,避免密码泄漏后账号直接被接管的风险。
配置方法:Settings → Security and account access → Security → Two-factor authentication
可以设置如下 2FA 来增强账号的安全性,如短信验证码、身份验证器和安全密钥。
额外的密码保护
除了设置账号密码和 2FA 外,用户还可以开启额外的密码保护来进一步增强 X 账号安全性。
配置方法:Settings → Security and account access → Security → Additional password protection
总结
定期检查授权应用和登录活动是确保账号安全的关键,慢雾安全团队建议用户定期根据排查步骤对 X 账号进行授权排查,从而加强账号的安全性,降低被黑客攻击的风险。如果发现账号被黑,请立即采取措施,修改账号密码,进行授权排查,撤销可疑授权,并对账号进行安全增强设置。
比推快讯
更多 >>- FG NEXUS 增持 1,087 枚 ETH,总持仓量升至 49,715 枚
- Binance Alpha 新一期 DL 空投单号收益约 75 美元
- 央行原副行长朱民:数据正在资产化,构建数据市场需具备区块链基础等要素
- 数据:比特币非流动性供应量达到创纪录的 1430 万枚
- 华检医疗:RWA 大厦落地南京,公司标志全面更新
- DeAgentAI(AIA)表现强劲,近 24 小时涨超 42%
- 布拉德:年底累计降息 75 个基点将显著宽松
- Defiance 推出基于杠杆和期权策略的以太坊 ETF ETHI
- 比特币财库公司 Treasury 增持 111 枚 BTC,总持仓量达 1111 枚 BTC
- 香港证监会执行董事梁仲贤:芝商所加密期货合约的亚太交易量占比甚高
- 美联储卡什卡利:如果劳动力市场比预期更加疲软,总是可以更快地降息
- Bitget 集成开源做市机器人 Hummingbot,为高频合约交易者提供流动性解决方案
- WLFI 提议将 100%流动性费用回购并销毁 WLFI提案获通过
- 卡什卡利:失业率上升风险要求美联储采取行动
- 美联储卡什卡利:今年再降息两次是合适的
- Hyperliquid 上线 ASTER 合约,最高支持 3 倍杠杆
- 美股处历史高位,财报季企业盈利预期向好
- 巨鲸沉寂 3 年后抛售 2086 枚 ETH 套现 948 万美元,仍持有 2779 枚 ETH
- 数据:比特币挖矿难度上调 4.63% 至 142.34 T,续创历史新高
- 欧洲央行:无法容忍通胀率长期低于 2%
- Binance:Astra Nova Booster 任务验证 API 暂时中断,官方正与项目方合作解决问题
- 英特尔盘前跌 2.2%,上一交易日股价飙升超 22%
- 数据:CryptoQuant:Coinbase 储备达 1120 亿美元,创四年来新高
- IG Group 以 1.096 亿澳元收购加密交易平台 ndependent Reserve 多数股权
- Binace Alpha 已上线 ASTER
- 某鲸鱼再次购入 11,233 枚 SOL,价值 275 万美元
- Bitlight Labs 完成 960 万美元 Pre-A 轮融资,Amber Group 和 Fundamental Labs 领投
- 日本央行行长:下次加息的时间将取决于美国关税影响及食品通胀
- 长沙警方破获一起冒用“中储粮”名义的虚拟货币诈骗案件
- 分析,宏观因素助推比特币延续涨势,通胀仍为核心风险
- 云锋金融聘请蚂蚁集团前高管蒋国飞担任 Web3 发展委员会主席
- CryptoQuant 分析师:加密货币长期持有者风险下降支撑行情延续
- Bithumb 将上线 KMNO 韩元交易对
- 某鲸鱼向 Lighter 存入约 68.5 万枚 USDC,20 倍杠杆做空 ETH
- Binance:参与 River BuildKey TGE 两阶段积分门槛分别为 209 与 61 Alpha 积分
- X Layer 过去 24 小时链上交易量达 4253 万美元,环比下降 3.26%
- 数据:过去 90 天 pump.fun App 日活用户数涨超 450%
- 香港律政司副司长:基本法保障资本自由流通,稳定币条例有效管控风险
- 分析:日本央行声明为最早四季度加息铺平道路,日元走强致美/日迈向 147 关口
- CZ 评Trust Wallet 更新路线图:TWT 代币正在扩张用例
- 部分公链代币强势,IMX 24 小时涨幅达 16.3%
- DePIN 项目 Arkreen 获美股上市公司 Robo.ai 数千万美元战略投资,将加速去中心化绿色能源资产网络战略
- 币安将调整 PM Pro 及合约杠杆保证金等级
- 分析师:日本央行利率决议出乎意料,或将在 10 月迎来加息
- 博雅互动:将与新火科技进一步深入探讨基于合规框架的 Web3 生态业务合作
- 数据:当前加密恐慌贪婪指数为 52,处于中性状态
- Sky 社区启动MKR 升级至 SKY 延迟升级罚金提案投票
- Rainfall 加入 Aethir EcoDrop 计划
- 密歇根州比特币储备法案 HB 4087 推进至众议院二读
- 数字资产托管商 Hex Trust 与 Lido 合作,提供机构流动性质押和托管服务
比推专栏
更多 >>观点
比推热门文章
- 比特币财库公司 Treasury 增持 111 枚 BTC,总持仓量达 1111 枚 BTC
- 香港证监会执行董事梁仲贤:芝商所加密期货合约的亚太交易量占比甚高
- 美联储卡什卡利:如果劳动力市场比预期更加疲软,总是可以更快地降息
- Bitget 集成开源做市机器人 Hummingbot,为高频合约交易者提供流动性解决方案
- WLFI 提议将 100%流动性费用回购并销毁 WLFI提案获通过
- 卡什卡利:失业率上升风险要求美联储采取行动
- 美联储卡什卡利:今年再降息两次是合适的
- Hyperliquid 上线 ASTER 合约,最高支持 3 倍杠杆
- 美股处历史高位,财报季企业盈利预期向好
- 巨鲸沉寂 3 年后抛售 2086 枚 ETH 套现 948 万美元,仍持有 2779 枚 ETH