Calendly 钓鱼新套路:真官网订会议骗走你的 X 账号 OAuth 授权
stanislavfort · x · 2026-09-29
安全研究者 ajrgd 披露一种利用 Calendly 真实官网的钓鱼手法,stanislavfort 表示刚有人用同样方式向他发起诈骗。
- 流程:用户在真正的 calendly.com 上填写会议预约表单,页面跳转到真正的 x.com 要求「登录」
- 关键陷阱:请求对你 X 账号的 OAuth read/write 授权,把 token 通过回调发送到恶意域名 invitehandler[.]com
- 用户全程看到的是官方合法站点,但授权动作本身是恶意的——不需要登录 X 就能约会议,这个信号本身就可疑
- 作者呼吁 X 改进 OAuth 同意页,尤其是未登录状态下应显示应用名称与开发者信息
「安全」频道最新
- 用 Codex 跑 5 天枚举全网已发表 AI 安全点子 — AaronBergman18 · 2026-09-29
- 铁路宿命论:KOL 称 AI 大厂正借安全叙事求政府垄断庇护 — kevinnbass · 2026-09-29
- Gladstone AI 访谈十余位外交官:中美 AI 竞速难有条约,危机时刻一通电话定局 — harris_edouard · 2026-09-29
- 有模型群解猜想,MIRI 十五年的数学路线被重新提起 — inductionheads · 2026-09-29
- So8res:反垄断法或阻碍 AI 公司协同放缓开发 — wfithian · 2026-09-29
- AI 福利之争:批评者称道德主体是人类,研究工具只反映作者偏见 — anshulkundaje · 2026-09-29