利用光學字元辨識 (OCR) 蒐集登入憑證、謊稱可賺很大的APP-Android 惡意程式CherryBlos 與 FakeTrade 攜手向「錢」看

趨勢科技行動應用程式信譽評等服務 (MARS) 團隊最近發現兩個相關的最新 Android 惡意程式家族正在從事虛擬加密貨幣挖礦與賺錢詐騙,目標鎖定 Android 用戶。

CherryBlos 與 FakeTrade:兩個相關的Android 詐騙惡意程式

第一起詐騙透過熱門社群網路平台來推銷一些假的服務,利用廣告將使用者帶到網路釣魚網站,誘騙使用者下載及安裝 Android 惡意應用程式,也就是 CherryBlos (AndroidOS_CherryBlos.GCL),其名稱來自於它的攻擊框架使用的特殊字串,該程式會竊取虛擬加密貨幣錢包相關的登入憑證,並在受害者提款時暗中調換錢包的位址。

另一起攻擊行動則使用了多款謊稱能讓使用者賺錢的 Android 應用程式 (最早在 2021 年出現在 Google Play),裡面含有 FakeTrade 惡意程式 (AndroidOS_FakeTrade.HRXB)。這些應用程式會謊稱自己是一個電子商務平台,使用者可透過推薦好友和儲值來增加收入。但使用者卻無法將裡面的錢提領出來。

假的社群媒體貼文散播 CherryBlos


CherryBlos 家族的第一個惡意程式是「Robot 999」,最早在 2023 年 4 月現身,下載網址為:hxxps://www.robot999.net/Robot999[.]apk。經過深入研究之後,我們追蹤到它的來源是一個名為「Ukraine ROBOT」的 Telegram 群組,該群組從 2023 年初開始便一直在散播虛擬加密貨幣挖礦相關的訊息。該群組的詳細資料上即提供了會下載惡意程式的網路釣魚網站網址。

繼續閱讀

新詐騙簡訊:自來水欠費,今晚就會被停水?!認清網址結尾「.gov.tw」才是真官網

自來水欠費提醒簡訊,而且是今晚12點就會被停水!!很多人收到這則訊息急得趕緊點簡訊內的網址進行繳費,但你有注意過簡訊的網址嗎?還是就這樣被盜刷了信用卡…

自來水欠費提醒簡訊

這個週末有很多人收到自來水公司的簡訊,稱自己有水費欠費即將被停水

【台灣自來水公司】您的水費已經欠費,今晚12點將停水,請回复1或者您前往 iosetc[.]top 盡快繳費,給您的生活帶來不便敬請諒解.’

自來水公司的簡訊

如果你看到這封簡訊嚇了一跳,就點進連結想要繳費,那麼接下來你就會掉入詐騙集團的圈套裡,讓就讓防詐達人來帶你看一看….

繼續閱讀

萬安演習外出竟收到「槍決通知」簡訊,這詐騙太狠了… 還有人反被指控信貸詐騙

詐騙越來越猖狂,今日竟出現多則「槍決通知」詐騙簡訊,要民眾匯款繳清罰金,否則將上門執行槍決的超荒唐話術

今日起連續四天萬安演習,順序以北部、南部、東部及外島、中部分次實施,演習的時間從13:30-14:30,而今天首日(7/24)萬安演習範圍是北部,包含雙北,基隆、桃園、新竹與宜蘭。

沒想到演習才剛剛結束,竟然有人收到簡訊說被檢測到萬安演習時違反了民防法

最新詐騙話術:槍決通知簡訊

繼續閱讀

詐騙份子拿你的護照號碼可以做什麼?

對詐騙份子來說,護照可能是最讓他們垂涎的身份證明文件了,因為到哪都可以使用。由於護照在詐騙份子眼中的巨大價值,你更應該了解當護照/護照號碼落入壞人手中的危險。接下來,我們會介紹所有你該知道的資訊。

護照在詐騙份子眼中的巨大價值,你更應該了解當護照/護照號碼落入壞人手中的危險

詐騙份子拿你的護照號碼可以做什麼?


幸運的是,如果犯罪分子只能拿到你的護照號碼,那情況並不像護照正本那樣糟糕。犯罪分子有多種方式可以利用護照正本(比方說用你的名義入境他國),而護照號碼對他們來說就沒那麼有價值。

但如果結合了其他個人資訊,如姓名、地址和照片(這些資訊很可能在網路上就能輕鬆找到),犯罪分子就能做出許多非法事情。例如,有了你的護照號碼加上夠多的個人資訊,犯罪分子就有可能入侵你的網路帳號,或是針對你和你的親友設計詐騙攻擊。

繼續閱讀

虛擬綁架:AI變身詐騙幫手!聲紋仿冒、ChatGPT助長網路犯罪

本文概略介紹虛擬綁架的構成元素,以及駭客如何運用社交工程手法、AI 聲音模仿工具和 ChatGPT 來從事虛擬綁架。

新技術的發明通常是為了提高生產力、效率及改善我們的生活,例如人工智慧 (AI) 和機器學習 (ML),只可惜,網路駭客同樣也會想盡辦法利用這些技術來獲取不法利益。最近,駭客在攻擊和詐騙中使用了 AI 技術來逼真地模仿人類。

近來 AI 技術遭駭客利用的案例越來越多,本月稍早,美國聯邦調查局 (FBI) 才警告民眾要小心網路駭客利用深偽 (deepfake) 技術來篡改照片和影片以從事色情勒索,因為這類犯罪獲利驚人。根據美國聯邦貿易委員會 (FTC) 的數字,假冒身分的詐騙是 2022 年通報損失第二高的詐騙,高達 26 億美元

這類假冒身分的詐騙使用了 AI 生成的偽造音檔 (也就是深偽語音),通常駭客只需從公開來源內容當中擷取少量的個人特徵資訊就能生成這類音檔,這些來源包括:TikTok、Facebook、Instagram、其他平台以及政府的入口網站。駭客可利用像 VoiceLab 這樣的 AI 工具來擷取個人聲音的特徵,就能產生與本人非常相似的深偽語音 (又稱為「聲音模仿」),然後用於勒索、恐嚇與詐騙。

有能力製作深偽語音的駭客,會使用一段有人在哭泣、尖叫,或極度悲傷的現成對白作為輸入 (例如電影對白),然後用 AI 讓對白中的聲音聽起來好像某人小孩的聲音。接著,駭客就拿著這段深偽語音來向受害者證明其小孩在他們手裡,藉此逼迫受害者匯一大筆贖金給他們。

本文概略介紹虛擬綁架的構成元素,以及駭客如何運用社交工程手法、AI 聲音模仿工具和 ChatGPT 來從事虛擬綁架。

繼續閱讀