CAP:谨防:Discord 私信钓鱼手法分析

By:Thinking@慢雾安全团队

事件背景

5月16日凌晨,当我在寻找家人的时候,从项目官网的邀请链接加入了官方的?Discord?服务器。在我加入服务器后立刻就有一个"机器人"(Captcha.bot)发来私信要我进行人机验证。这一切看起来相当的合理。我也点击了这个验证链接进行查看。

钓鱼手法分析

我访问"机器人"(Captcha.bot)发来的链接后,是有让我进行人机验证的,但是当我验证通过后,发现它要求唤起我的小狐狸(MetaMask)钱包,唤起的钱包界面挺真实的,如下图所示,但是我看到了钱包的地址栏显示"about:blank"这引起了我的警惕,如果是插件唤起的就不会有这个"about:blank"的地址栏了。

“Twelve Fold”拍卖出价最高为1.11枚BTC:金色财经报道,据页面数据显示,Yuga Labs比特币NFT系列“TwelveFold”参与竞价地址已经超过280个,其中,出价在0.01到0.08枚BTC的地址超过200个,“bc1pm2”开头地址出价最高达1.11枚BTC,有6个地址出价在0.4到1枚BTC之间。

此前消息,YugaLabs宣布,基于Ordinal协议的NFT系列Twelve Fold的拍卖已经开始,并将于北京时间2023年3月7日7:00之前结束。[2023/3/6 12:44:42]

接下来我随意输入了密码,并且通过审查元素查看,确定这个小狐狸(MetaMask)界面是由虚假网站"https://captcha.fm/"弹出的,并不是真实的钱包界面,于是我开始调试这个钱包。

美国民主党拟修改2024年总统选举党内预选日程表:12月4日消息,美国民主党全国委员会下辖规章制度委员会12月2日表决,同意修改2024年总统选举党内预选日程表,一改近半个世纪的传统,把素有“风向标”之称的预选首站从艾奥瓦州换成人口结构更为多元的南卡罗来纳州。

民主党全国委员会全体会议定于2023年2月表决这一修改决议。艾奥瓦州地处美国中西部,在各州中按人口和经济体量均排在第31位,经济以农业为主。在一些民主党人看来,艾奥瓦州人口将近90%是白人,其预选结果对于预测总统竞选人在全国范围“战绩”不再具有“风向标”意义。(央视新闻)[2022/12/4 21:21:17]

在随意输入密码后,这个虚假的钱包界面进入到"SecurityCheck"界面,要求我输入助记词进行验证。注意,输入的密码和和助记词会被加密发送到恶意站点的服务端。

佛蒙特州监管机构:Celsius可能在其财务状况方面误导了投资者:金色财经报道,佛蒙特州金融监管部在周三提交的一份新文件中称,加密货币借贷平台Celsius可能在其财务状况方面误导了投资者,使用其CEL代币来支持其资产负债表,并使用新的投资者资金来偿还老投资者。该部门还称,Celsius早在2021年7月就无法偿还投资者。

文件称,该公司在2021年蒙受了损失,包括当加密资产平台 Stakehound失去对 35000 ETH的访问权以及贷方无法归还抵押品时。该公司还在最近的债权人电话会议中承认,它无法获得足够的收入来支持其收益率。[2022/9/8 13:15:09]

通过分析域名可以发现,这恶意域名captcha.fm解析到了172.67.184.152和104.21.59.223,但是都是托管在cloudflare上,只能是反手一个举报了。

爱奇艺发布数字藏品Rainbow 附赠爱奇艺年卡:5月25日消息,爱奇艺已于16:00在“阿里拍卖”发布数字藏品 Rainbow。

据悉,Rainbow是爱奇艺倾力打造的虚拟偶像厂牌RiCH BOOM 乐队的鼓手,21岁魔羯座,实力与脾气一样硬核,时尚感与正能量同样爆表的潮流青年。她和乐队其他成员一起已经推出12首单曲,获得日本MTV音乐录影带大奖。从2020年开始相继在爱奇艺综艺《乐队的夏天》、《我是唱作人》、《潮流合伙人》等十几档栏目亮相。

Rainbow数字藏品附赠订制卡面的限量珍藏版实体爱奇艺年卡,实体卡片具有3年以上超长有效期(至2025年12月31日),卡片含唯一编号,限量一万张。

此外,爱奇艺将随机空投3000份RiCH BOOM乐队DJ机器人 P-2的数字藏品给买家做为对爱奇艺数藏支持的回馈礼物。[2022/5/25 3:40:47]

分析恶意账号

下载保存好恶意站点的源码后,我将情报发给了项目方团队,并开始分析这次钓鱼攻击的账号。由于我刚加入家人群,就收到了下面的这个地址发来的验证消息。经过分析,这个账号是一个伪装成Captcha.bot机器人的普通账号,当我加入到官方服务器后,这个假Captcha.bot机器人立刻从官方服务器私发我假的人机验证链接,从而引导我输入钱包密码和助记词。

我在相关频道里面搜索了Captcha.bot,发现有好几个假Captcha.bot,于是将这几个账号也一并同步给了项目方团队,项目方团队很给力,也很及时地进行了处理,把这几个假Captcha.bot删除了,并一起讨论了可能的防范方式。

再次收到钓鱼链接

事情还没结束,第二天早上又一位慢雾的小伙伴加入到官方Discord服务器中,再次收到恶意账户发来的私信,里面包含着一个钓鱼链接,不同的是,这次的钓鱼者直接伪装成官方的账户发送私信。

这次钓鱼者讲的故事是在链接中导入助记词进行身份验证,然而不是采用假小狐狸(MetaMask)的界面来用户,而是直接在页面上引导用户输入助记词了,这个钓鱼手法就没这么真。

钓鱼网站的域名和?IP?是app.importvalidator.org47.250.129.219,用的是阿里云的服务,同样反手一个举报。

钓鱼防范方式

各种钓鱼手法和事件层出不穷,用户要学会自己识别各种钓鱼手法避免被,项目方也要加强对用户安全意识的教育。

用户在加入Discord后要在隐私功能中禁止服务器中的用户进行私聊。同时用户也需要提高自己的安全意识,学会识别伪装MetaMask的攻击手法,网页唤起MetaMask请求进行签名的时候要识别签名的内容,如果不能识别签名是否是恶意的就拒绝网页的请求。在参与Web3项目的时候无论何时何地都不要在网页上导入私钥/助记词。尽可能地使用硬件钱包,由于硬件钱包一般不能直接导出助记词或私钥,所以可以提高助记词私钥被盗门槛。

项目方团队也要时刻关注社区用户的反馈,及时在社区Discord服务器中删除恶意账户,并在用户刚加入Discord服务器时进行防钓鱼的安全教育。

Discord隐私设置和安全配置参考链接:

https://discord.com/safety/360043857751-Four-steps-to-a-super-safe-account

https://support.discord.com/hc/en-us/articles/217916488-Blocking-Privacy-Settings-

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

MEXCNFT:Lightspeed印度,东南亚的Web 3布局

2020年,从加密市场来看,整体市场是向上走的,特别是9月,美国、印度、东南亚、韩国等市场的投资者对市场起到了一定推动作用,BTC价格2021年10月达到峰值.

[0:46ms0-1:173ms