一个虚假包裹网站及其背后的六个按钮

一个虚假包裹网站及其背后的六个按钮

💡 原文英文,约3200词,阅读约需12分钟。
📝

内容提要

该文章分析了一个针对哥伦比亚邮政4-72的钓鱼网站,该网站通过虚假海关通知诱导受害者输入银行卡信息,并利用Telegram机器人实时操控,通过六个按钮(如OTP、3D Secure)骗取验证码,实时完成盗刷。文章还披露了该团伙的运作机制、关联域名及作者向相关机构举报的过程,并提醒用户警惕此类诈骗。

🔎

延伸解读

钓鱼网站的实时操控机制

该钓鱼网站并非简单的静态页面,而是通过Telegram机器人实时操控。受害者在支付页面输入银行卡信息后,卡片数据会立即发送至Telegram群组,操作员通过六个按钮(如OTP、3D Secure)实时引导受害者提供验证码或确认交易。这种设计使得银行的安全验证(如短信验证码、3D Secure)在受害者本人配合下被绕过,增加了诈骗的成功率。

小额诈骗金额的心理策略

诈骗金额设定为19,900哥伦比亚比索(约6美元),这一数额足够小,使受害者倾向于直接支付而不去核实。同时,页面引用了真实的关税法规和DIAN的虚假决议,增强了可信度。这种小额诈骗策略利用了受害者的心理,降低了警惕性,使得诈骗更容易得手。

域名注册与基础设施的脆弱性

该钓鱼网站使用新注册的域名,且通过Cloudflare隐藏真实服务器。然而,其基础设施存在多处漏洞:网站源代码中暴露了Telegram机器人令牌,且图片直接热链自4-72官网,导致访问日志暴露了钓鱼域名。这些疏忽为安全研究人员提供了追踪和举报的线索,也说明了攻击者并非完全无懈可击。

举报流程的层级与效率差异

作者向多个机构举报该钓鱼网站,但效果不一:Cloudflare迅速响应,而注册商NameSilo通过邮件举报无效,需通过其网页表单才得以处理。这表明,向正确的渠道提交举报至关重要。同时,域名删除可能受注册宽限期影响,导致部分域名未被及时处理。用户若发现类似诈骗,应优先通过官方表单或直接联系相关服务商。

Q&A

这个钓鱼网站是如何运作的?

该钓鱼网站冒充哥伦比亚邮政4-72,通过虚假海关通知诱导受害者输入银行卡信息。输入后,卡片信息被发送到Telegram群组,操作员通过六个按钮(如OTP、3D Secure)实时引导受害者提供验证码,从而完成盗刷。

六个按钮分别是什么?它们的作用是什么?

六个按钮分别是:OTP SMS(短信验证码)、OTP Email(邮箱验证码)、3D Secure(3D安全验证)、PIN(银行卡密码)、Tarjeta inválida(无效卡)、Finalizar(完成)。操作员按下按钮后,受害者会看到相应的输入界面,从而骗取验证码或密码。

这个钓鱼网站是如何被发现的?

作者运营的短链接服务tg.pe收到一个指向该钓鱼网站的链接,由于域名注册时间极短,触发了自动筛查机制,作者随后手动访问并进行了分析。

作者采取了哪些措施来应对这个钓鱼网站?

作者向威胁情报平台(如MISP、ThreatFox)、上游服务商(Cloudflare、域名注册商、托管商等)以及受影响的机构(4-72、colCERT)进行了报告,并提供了被盗信用卡信息以便通知持卡人。

这个钓鱼网站与哪些域名有关联?

除了paquetes-colombia.blog,还有envio-colombia.blog和post-colombia.blog,它们共享相同的后端和Telegram机器人。

如何防范此类钓鱼诈骗?

不要点击短信或邮件中的链接,应直接访问官方网站或应用查询包裹状态。在银行应用中确认交易时,要核对商户名称和金额是否与实际操作一致。如果卡片信息已泄露,应立即冻结卡片并检查近期交易。

🏷️

标签

➡️

继续阅读