内容提要
本文揭露一個仿冒哥倫比亞郵政4-72的釣魚網站,詐騙手法是誘騙受害者繳納小額關稅,再竊取完整信用卡資料。網站背後有真人透過Telegram群組操控,利用六顆按鈕即時騙取簡訊驗證碼或3D驗證,讓受害者親自授權盜刷。作者通報相關單位,最終成功讓部分網域被刪除,並提醒民眾收到包裹卡關訊息時,應直接查詢官方管道。
延伸解读
小額關稅的釣魚心理學
詐騙金額設定在約新台幣200元,刻意小到受害者不願花時間查證,寧可「算了付一付」。這種定價策略利用的是人們對小額損失的容忍度,而非貪婪。詐騙者深知,過高的金額會引起警覺,過低則不值得騙,因此選擇一個「剛好」的區間,讓受害者自願交出信用卡資料。
即時操控:釣魚網站的新趨勢
這個釣魚網站並非全自動化,背後有真人透過Telegram群組即時操控。付款頁每3秒向伺服器詢問指令,歹徒可依情況選擇要求簡訊驗證碼、3D驗證等,讓受害者親手授權盜刷。這種「半自動」模式繞過了銀行的安全機制,因為驗證過程由受害者本人完成,銀行無法察覺異常。
通報流程的教訓:管道比證據更重要
作者向註冊商NameSilo通報時,email被拒,改用網頁表單後網域迅速被刪除。這顯示通報管道的重要性:同一份證據,走不同管道結果天差地遠。對一般使用者而言,若發現釣魚網站,應優先尋找官方表單或直接聯繫註冊商,而非僅寄email,以提高處理效率。
Q&A
这个钓鱼网站是如何运作的?
该钓鱼网站仿冒哥伦比亚邮政4-72,诱导受害者输入完整的信用卡信息,然后通过Telegram群组实时通知操作者。操作者通过六颗按钮(短信验证码、邮箱验证码、3D验证、卡片密码、卡号无效、完成)控制受害者的浏览器,骗取短信验证码或3D验证,从而在受害者不知情的情况下授权盗刷。
六颗按钮分别是什么?它们的作用是什么?
六颗按钮分别是:短信验证码(OTP SMS)、邮箱验证码(OTP Email)、3D验证(3D Secure)、卡片密码(PIN)、卡号无效(Tarjeta inválida)、完成(Finalizar)。操作者按下这些按钮,受害者的浏览器会跳转到相应页面,例如要求输入短信验证码或进行3D验证,从而骗取授权。
受害者是如何被诱导支付关税的?
受害者收到包裹被海关扣留的短信或邮件,点击链接进入仿冒的4-72网站,输入包裹单号后,网站显示包裹被扣留,需支付19,900哥伦比亚比索(约合新台币200元)的关税。金额较小,受害者往往不会核实,直接支付,从而落入陷阱。
作者采取了哪些措施来应对这个钓鱼网站?
作者将钓鱼网站的信息整理成情报,向多个方向通报:包括威胁情报平台(MISP、ThreatFox)、流量中介(Cloudflare)、注册商(NameSilo)、注册局(.blog)、代管商(VIRTUO)、Telegram,以及被仿冒的4-72和哥伦比亚的CERT(colCERT)。最终,部分网域被删除,但有些仍存活。
为什么这个钓鱼网站能成功骗过银行的验证?
因为操作者通过六颗按钮实时引导受害者提供短信验证码或进行3D验证,受害者误以为是在支付关税,实际上是在授权盗刷。银行的验证流程没有被破解,而是受害者本人亲自完成了授权,所以银行认为交易是合法的。
如何防范这类钓鱼诈骗?
收到包裹卡关、补缴小額费用的消息时,不要点击链接,直接通过官方渠道(如官网或App)查询包裹状态。如果银行App弹出交易确认,务必核对金额和商家是否与当前操作一致,不一致就不要确认。若已泄露卡号,应立即停卡并检查近期账单。
这个钓鱼网站背后是什么人在操作?
根据Telegram群组中的对话和代码注释,操作者使用法语,群组名称和机器人名称(KING DE L’ATLAS)指向法语圈的北非马格里布地区,但作者强调这只是语言和命名的线索,不能确定国籍或位置。
作者是如何发现这个钓鱼网站的?
有人使用作者的短网址服务tg.pe缩短了一个链接,目的地是paquetes-colombia.blog。由于该网域注册时间很短,tg.pe将其视为蜜罐,链接在几分钟后失效,但作者人工点击查看,发现了这个钓鱼网站。