白帽汇针对金融领域伪基站钓鱼黑产的分析报告_39页_7mb
报告摘要
白帽汇金融伪基站钓鱼黑产分析报告总结
核心内容
伪基站钓鱼是金融领域遭受重大损失的重要原因之一。尽管有法律和技术的监管,黑产团伙仍通过频繁更改域名、租用境外服务器等手段规避监管,导致钓鱼欺诈现象屡禁不止。根据相关数据,中国金融领域每年因伪基站钓鱼攻击导致的金额损失高达100亿元。
白帽汇科技有限公司在2016年三月对伪基站钓鱼黑产进行了深入调查,获取了钓鱼网站后台管理权限、受害用户信息、钓鱼网站源代码、短信拦截APK和伪基站发送短信的模板等关键信息。调查过程中,他们追踪并分析了1947个钓鱼网站,最终从钓鱼网站后台截获超过50000个金融客户账号,去重后有超过19000名受害用户,保守估计受害金额达2亿元。
主要观点
- 钓鱼网站:钓鱼网站通常模仿运营商和银行网站,通过域名抢注和免备案服务器搭建,成本低廉,部署容易。
- 木马制作:短信拦截木马通过注册短信广播或观察模式监控短信收发,也有远程控制类木马。木马源码易得,可快速制作,导致变种速度快、传播广泛。
- 伪基站群发:伪基站通过短信群发器搜取一定范围内的手机卡信息,伪装成运营商基站发送诈骗短信。黑产通过QQ群等方式进行交易。
- “洗料”过程:钓鱼者获取“四大件”后,利用快捷支付功能将资金转走。无法直接消费的“四大件”会被出售,通过各种支付渠道进行变现。
- 黑产利润分配:在产业链中,进行数据清洗(“洗料”)的人获利最多,通常与伪基站发送者按比例分账,日均利润可达10万元以上。
关键信息
伪基站钓鱼产业链流程
- 虚假域名:黑产抢注类似运营商和银行的域名,由于安全厂商和公安打击,存活周期较短(1-7天)。
- 钓鱼网站:利用固定源码进行修改和搭建,成本低,部署快。部分钓鱼网站中包含“黑吃黑”后门,方便维护。
- 短信拦截木马:通过注册短信广播或观察模式进行短信监控,也有远程控制类木马。木马可自动生成,使用无限制,导致泛滥。
- 伪基站群发:伪基站设备由主机和笔记本电脑组成,通过短信群发器搜取手机卡信息,发送钓鱼短信。交易方式多为线下,包吃包住包油钱,每小时酬劳约500元。
- “洗料”:利用快捷支付功能将资金转走,或通过购买游戏币、话费充值等方式变现。黑产通常通过小额通道进行洗料,支持测试,不支持分成。
钓鱼网站反制案例
- 案例一:模仿中国移动网站,诱导用户输入手机号码查询积分兑换现金。用户输入信息后被窃取,需下载木马激活。
- 案例二:模仿中国工商银行网站,诱导用户主动填写个人信息。用户点击登录后跳转至后台操作页面,进行下一步指令操作。
钓鱼网站后台数据
从钓鱼网站后台获取的信息包括:
- 储蓄卡信息:卡号、密码、姓名、身份证号码、手机号
- 部分示例数据:
- 卡号:622848033911746,密码:199012,姓名:何成光,身份证号码:5325311990100,手机号:18858802
- 卡号:621226250201662,密码:613461,姓名:张兴全,身份证号码:5322331969061,手机号:1375948
钓鱼短信示例
- 中国移动:诱导用户兑换积分,发送短信提醒用户输入验证码。
- 广东农信:显示卡号余额变动信息,如收入、支出等。
产业链各环节
| 环节 | 工作内容 | 说明 |
|---|---|---|
| 制作网站 | 抢注类似运营商和银行的域名,购买服务器,搭建钓鱼网站 | 成本低,部署快,通过“黑吃黑”后门进行维护 |
| 木马制作 | 开发短信拦截木马,通过QQ群等渠道出售 | 木马源码易得,支持免杀,可快速制作 |
| 伪基站发送 | 线下交易,包吃包住包油钱,每小时500元 | 设备在繁华街区发送钓鱼短信 |
| “出料” | 将钓鱼网站收到的数据进行筛选整理 | 数据可按余额出售 |
| “洗料” | 将“四大件”通过各种支付渠道变现 | 利润最高,按比例分账,日均利润10万元以上 |
钓鱼网站技术分析
- 通过分析APK文件,发现木马源码中包含作者的手机号、发信邮箱和收信邮箱。
- 木马可截获短信内容和手机通讯录信息,用于快捷支付操作。
- 钓鱼网站中包含“黑吃黑”后门,便于维护和管理。
钓鱼短信内容
- 中国移动短信:诱导用户兑换积分,发送验证码。
- 广东农信短信:显示卡号余额变动信息,如收入、支出等。
- 支付宝短信:显示交易信息,发送验证码,提醒用户保护个人信息。
总结
伪基站钓鱼产业链复杂,涉及多个环节,包括虚假域名、钓鱼网站、短信拦截木马、伪基站群发和“洗料”。黑产利用技术手段和组织流程,导致金融领域巨额损失。白帽汇科技通过技术手段获取钓鱼网站后台信息,分析其运作流程,为打击伪基站钓鱼提供了重要依据。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载