一次被钓鱼的经历

0x00 起因

最近在亚马逊上买了个冲锋衣,5月28日晚收到一个自称亚马逊客服的宁波号码打来的电话,说是由于系统升级,我的订单没记录上,需要进行退款重新下单。我当时就警觉了,一般系统升级的时候不是会停止服务么?就算不停止服务,肯定也有负载均衡器去做主备机的切换?发生这种事怎么会是一个合格的大公司所为?怎么亚马逊没有发邮件给我,而是直接打电话呢?所以我让他给我用亚马逊的客服邮箱再发个邮件来确定,不然我不信。(这个时候我还是怀疑他们的)

这时,对方让我去看看我的订单,关于我冲锋衣的订单还在不在,我登陆我的亚马逊,发现我的订单里确实没有我的冲锋衣。这时我就懵逼了。(大家小心,我就是这个时候中招的。因为亚马逊提供订单隐藏功能,所以我的冲锋衣是隐藏的。如下图所示。

那么可以在这个页面中找回你隐藏的订单。

这时我就中招了,认为确实存在订单丢失的情况,我就寻求帮助。

于是乎攻击者将我导向到我的社区个人主页。

进去之后就可以看到一则公告,当时也没仔细揣摩。

对,就是这个钓鱼页面。钓鱼链接

0x01 钓鱼过程

当时我还在思考一个问题,为何亚马逊的域名是yanchutong,不是我们熟知的域名。后来给自己的理由是,可能公司都会注册一些非对公域名用于内部交流。

进去之后是一个仿制亚马逊登陆的页面。

这里首先输入手机号和密码,提交给一个名为loginchk.php的页面。即第一步,获取我们的登陆账号和密码。

随后进入退款页面。

点击招行的时候,我还在思考,一般退款不都是系统直接操作,然后我用信用卡就返回信用卡,用借记卡就返回借记卡,我用信用卡,却返回借记卡,这不是恶意套现么?这怎么行。可是我还是没有完全质疑。

点击之后可见到信息输入,这是钓鱼的第二步。

如果你真按照攻击者所述去操作,就会被钓鱼。很不幸,我就是哪个傻。我中招了,大家请小心。

0x02 浏览导向

那么攻击者是如何将用户一步步导向到他的钓鱼链接,并使其放松警惕的呢?

据我推测,可以按照以下方式。

  1. 以XSS的方式修改用户的个人信息页,在个人主页上添加钓鱼链接。
  2. 按以往爆出的各网站密码信息明文存储以及泄露的事件,我们的密码通常可被攻击者所知,包括部分个人信息。
    1. 获得账号密码后,攻击者登陆亚马逊
    2. 攻击者将我的订单中冲锋衣给隐藏
    3. 攻击者修改我的个人主页信息,添加钓鱼链接以及一些迷惑性的信息

个人推测中,第二种方式可能性更高。通过消失的订单,以及通话导向的页面中迷惑信息,受害者就将到达钓鱼链接。

0x03 钓鱼页面分析

首先是登陆界面,登陆界面做的贼差了,微信登陆居然是个图……干。

其中存在一段js代码:

try
{(
    function() { 
        for(var lastpass_iter=0; lastpass_iter < document.forms.length; lastpass_iter++){ 
            var lastpass_f = document.forms[lastpass_iter]; 
            if(typeof(lastpass_f.lpsubmitorig2)=="undefined"){ 
                lastpass_f.lpsubmitorig2 = lastpass_f.submit; 
                if (typeof(lastpass_f.lpsubmitorig2)=='object'){
                    continue;
                }
                lastpass_f.submit = function(){ 
                    var form=this; 
                    var customEvent = document.createEvent("Event"); 
                    customEvent.initEvent("lpCustomEvent", true, true); 
                    var d = document.getElementById("hiddenlpsubmitdiv"); 
                    if (d) {
                        for(var i = 0; i < document.forms.length; i++){ 
                            if(document.forms[i]==form){ 
                                if (typeof(d.innerText) != 'undefined') { 
                                    d.innerText=i.toString(); 
                                }
                                else { 
                                    d.textContent=i.toString(); 
                                } 
                            } 
                        } 
                        d.dispatchEvent(customEvent); 
                    }
                    form.lpsubmitorig2(); 
                } 
            } 
        }
    })()
}
catch(e){}

这段代码会将我输入的账号密码,打包成一个div中的数据,名为hiddenlpsubmitdiv,然后等待提交给页面loginchk.php

通过burp的拦截,可看到,数据通过明文传输给了后台。且从本地代码中也没有看到关于XSS输入的过滤。

随后可以进入后台输入个人信息的页面。

页面中核心的提交表单的HTML代码如下:

<form id="form" method="post" action="arisave.php" role="form" class="form-horizontal">

也就是说个人信息被提交到了arisave.php页面了。

提交的方式也和上面登陆页面差不多,不做赘述了。

随后通过burp拦截,得到个人信息是通过明文传输到后台,且也没做XSS的过滤。

随后也得到了该域名相关的ip地址43.227.113.190,试过nmap扫描开放服务等,想进行远程登录,结果失败了。顺便在whois上查询域名信息:

0x04 后记

在分析之前,我通过咨询亚马逊客服,发现并没有系统升级这事情的存在,才发现自己被钓鱼了。钓鱼后立即去联系亚马逊修改我的账户,随后再联系了我的信用卡发卡行,注销了老信用卡,并修改了密码,期间没有发生盗刷的事件,这还算是万幸。

最近电话诈骗,网络诈骗的事情层出不穷,小伙伴们还是要小心再小心。

亚马逊退款应该会以亚马逊的官方邮箱发来邮件,切记不可听信电话。

以此警示自己。

傻瓜太多,骗子不够用了。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,463评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,868评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,213评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,666评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,759评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,725评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,716评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,484评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,928评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,233评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,393评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,073评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,718评论 3 324
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,308评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,538评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,338评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,260评论 2 352

推荐阅读更多精彩内容