诈骗集团也搞“销冠冲榜”?揭秘一起刷新三观的巨额银行钓鱼案
最新内容 微 信 搜索 公 众 号 网 络 研 究 观你见过公司月底冲业绩、争销冠但你见过诈骗集团内部搞“业绩排行榜”第一名还能领3000欧元奖金吗近期知名安全机构 Cybernews 曝光了一起针对欧洲金融巨头法国农业信贷银行Crédit Agricole的黑产钓鱼案。安全研究人员在黑客未加密的服务器上发现了近 1000 名受害者的银行凭证、庞大的发件系统甚至还有一个完整的“销冠排行榜”。这起案件不仅揭露了诈骗分子极其专业的“工业化流水线”更展示了现代黑产是如何像一家高效运转的互联网公司一样一步步套牢普通人的。偷“正规钥匙”发诈骗信避开垃圾箱的秘密很多人的印象里钓鱼邮件都是乱码连篇、发件人一串杂乱无章的奇怪字符。但这次受害者收到的邮件几乎毫无漏洞发件人地址看起来完全出自正规的大牌公司。骗子是怎么做到的答案是直接去正规公司“偷钥匙”。黑客首先在大脑和自动化程序里布下天罗地网在全球互联网上持续扫描暴露在外、缺乏防护的公开云存储空间例如 AWS S3 存储桶、数据库备份以及各类配置文件。在这些粗心大意留下的“数字垃圾”里黑客精准地挖出了大量正规企业用于发送系统邮件的 API 密钥如 SendGrid 和 AWS SES 密钥。紧接着他们顺手牵羊直接调用这些企业级发件通道来分发钓鱼邮件。由于这些发件通道原本就是各大公司用来给客户发送账单、重置密码或官方通知的合法管道邮件安全防护软件和邮箱系统会自动将它们识别为“信誉良好、安全可信”的来源。这样一来黑客就轻松绕过了重重防火墙将一封封经过伪装的钓鱼邮件畅通无阻地送达受害者的收件箱。通俗点说黑客不是自己印假通行证而是直接偷了正规企业的“公章”和“信纸”。你看到信封和公章都是真的自然很难起疑。大数据精准选人连蜜罐陷阱都能避开有了发送通道后骗子并没有盲目群发而是展现出了堪比互联网大厂的“数据清洗能力”。1. 扩充数据库他们从 22 万个已知网站 IP 动手顺藤摸瓜扩充到 25 万个关联 IP再结合域名解析和 SSL 证书日志建立起庞大的企业与员工关系网。2. 剔除“假目标”为了防止安全公司和网警设立“蜜罐”专门钓黑客的虚假服务器黑客自动过滤掉了云托管平台、企业静态 IP 和常见 VPS虚拟服务器。3. “双轨”打击他们一边向企业员工发送“账号注册即将到期请尽快验证”的假邮件另一边继续扫描这些企业的网络漏洞寻找下一批可以盗用的密钥。这种一套接一套的组合拳确保了发送出去的每一封信都能精准刺中目标。不急着直接转账先搞“背景调查”再打诈骗电话最让人背脊发凉的是骗子后续的“套路”。按照过去的思路骗子拿到你的银行账号和密码第一时间一定是把钱转走。但这伙骗子非常沉得住气他们拿到密码后第一件事是调取你的个人背景。后台自动化工具会顺着受害者输入的账号自动抓取三项关键信息账户余额确定是不是大鱼开户网点名称增加信任度专属客户经理的名字建立极高说服力掌握了这些数据后骗子会伪装成“你的银行专属客户经理”直接给你打电话。当对方准确报出你的余额、开户行和客户经理姓名时绝大多数普通人都会彻底放下防备乖乖配合对方完成所谓的“安全验证”或假服务付费。极其荒谬的“黑产 KPI”7 个人竞争“销冠”3000 欧奖金在安全团队深入分析黑客后台时看到了极其奇葩的一幕这个钓鱼系统的后台竟然自带一个业绩排行榜Leaderboard该平台注册了 7 名黑产操作员负责打诈骗电话、核对账单等。为了激发成员的“狼性”组织者设立了制度后台实时显示每个人今天骗到了多少钱、成功拿下了多少个账号。业绩第一名的“销冠”可以额外获得3000 欧元约合人民币 2.3 万元的现金大奖截止安全机构拦截时该系统已记录了912 名受害者的银行凭证以及 83 笔已完成的诈骗扣款。普通人与企业该如何防范这起案件给所有普通人和企业敲响了警钟给普通人的“防诈三不”1. 不信“正规地址”即使邮件发件人看起来是官方地址只要里面带有“账号即将封禁”、“设备需要重新认证”等催促性链接一律不要直接点击。2. 不信“熟人电话”电话里能报出你余额和客户经理名字的不一定是真客服也可能是刚从钓鱼网站拿到你数据的骗子。3. 官方通道核实遇到任何涉及资金、密码的问题挂断电话自己从银行官网或银行卡背面查找官方客服电话打回去确认。给企业与开发者的提醒严查密钥泄露绝不能将配置文件如.env、源代码或 Vim 临时文件直接保存在公开的云存储或 Git 仓库中这相当于把自家邮箱的“公章”直接扔在了马路上。最小权限原则为第三方服务设置严格的发送额度和权限监控一旦发现异常高频发件立即关停 API 密钥。黑产的进化速度远超我们的想象当诈骗犯都在搞“大厂化管理”和“销冠激励”时我们更需要提高警惕守好自己的钱包