高中生

- 金币
- 341
- 好评
- 0
- 信誉
- 100
|
各位师傅/同仁,最近偶然遇到一个“工商年报”钓鱼的案例,技术路径有点意思,发出来和大家交流探讨,也请大家注意防范此类骗局。
1. 事件起源
收到一条“工商年抵达,将加入失信名表”的诈骗短信,内含短链 yr3e.cn/m/nkqadzw。不只这个一个短链接/ 短信利用公开的工商信息进行“伪精准”推送,恐吓性话术。
2. 攻击链拆解(技术要点)
我顺着链路简单看了一下,发现其架构有一定反侦察意识:
· 诱导层:海量短域名(怀疑有域名池),用于短信分发,随时废弃。
· 跳转层:跳转至固定域名 b8f8.cc 的钓鱼页面 (/pages/indexPre?s=ID(我就不发了!))。
· 伪装层:一个有趣的发现:将上述链接中的 Pre 参数路径移除(变为 /pages/index),页面会变成一个纯静态、无功能的“山寨商城”。推测是为了应付简单的备案审查,制造表面合规的假象。
· 变现层:钓鱼页面模仿官方风格,诱导支付高额“代办费”。
· 工具层(疑似的):在关联分析中,发现其引用了 *.cloud.dbankcloud.cn 域名的配置链接,疑似尝试进行浏览器设置劫持。
3. 后端接口与数据泄露(已脱敏,重点讨论技术)
通过前端逆向,发现其后台API未做充分鉴权,泄露了关键信息:
· GET /listRealtimeOrders:返回近期的“订单”,包含大量个体工商户的名称、法人、手机号、省份。这已远超普通钓鱼,涉嫌侵犯公民个人信息。
· GET /getApplicationAbstract:暴露了运营主体——“湖南诚企信信息咨询有限公司”及关联的“长沙易企办科技有限公司”,并有ICP备案号。
· GET /getCompanyCodeState?companyCode=ID:可根据ID查询特定企业的信息(验证了短信的“伪精准”来源)。
4. 我们的技术讨论点
· 架构评价:这种“短域跳转+前端伪装+后端分离”的架构,在对抗打击上有何优劣?
· 溯源难点:运营主体信息可能是购买的或盗用的,真正的控制者如何隐藏?
· 防御视角:除了公众意识,从技术监测层面,如何有效识别和阻断此类“备案一套、内容一套”的伪装站点?
我是个新用户,可用发帖不怎么会!多多体谅一下 |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
x
-
查看全部评分
总评分:金币 +1
|