【證明你不是機器人】後,竟被植入銀行木馬竊帳密, CAPTCHA 驗證機制被網路釣魚利用接收惡意網站通知、竊個資!

頻繁的驗證會讓人感到厭煩,為了快速進入觀看頁面,很多人會不假思索地按下「我不是機器人」。但是誰在驗證你不是機器人? 有時候不見得是安全機制,而是更進化的網路釣魚騙術。近日又出現釣魚網站偽裝「我不是機器人」驗證機制,本文幫大家整理了一些案例,一起來增加對抗網路釣魚的免疫力吧!

追蹤趨勢科技 IG 帳號 FUN心學資安

最近(2024年9月)近日,許多 GitHub 使用者收到「專案程式碼存在嚴重安全漏洞」的釣魚郵件。郵件內容會引導使用者點擊一個惡意連結,進入頁面後會彈出一個類似 Google CAPTCHA 的驗證視窗,要求使用者打開 Windows PowerShell 執行命令來完成所謂的人機驗證,一旦執行,惡意程式就會悄悄潛入使用者系統,對其造成潛在威脅。

☞ 詳請請看T客邦報導:釣魚網站騙人新招:偽裝「我不是機器人」驗證機制、誘導用戶打開Windows執行惡意命令

2021年8月媒體報導指出有用戶點入一個網路流傳的連結網站準備觀看影片時,會跳出一個類似Google reCAPTCHA的圖形驗證,提示求用戶依序點入鍵盤中的指定鍵才能觀看。這其實是誘使用戶繞過瀏覽器的防護,同意下載安裝程式。當用戶依照提示按到Tab鍵時,就會使Chrome的「繼續」鍵呈現準備。而當用戶按下reCAPTCHA中的 Enter 鍵時,就會開啟以下載並執行 Gozi/Ursnif 銀行木馬,該惡意程式會竊取銀行帳密、下載更多惡意程式,並且遠端執行攻擊者的指令,已經超過百家義大利銀行客戶受害。

☞ 詳請請看 IT home 報導:Gozi/Ursnif銀行木馬利用假CAPTCHA繞過瀏覽器防護植入電腦

很多人答錯的資安問題系列,持續更新中
繼續閱讀

新的DawDropper Android手機病毒正在竊取你的銀行資料

趨勢科技最近發現了14個夾帶銀行惡意軟體“DawDropper”的惡意Android程式,它會竊取你手機上銀行應用程式的資料。被竊的資料包括了PIN碼、銀行憑證、密碼等。這隻惡意軟體還會攔截簡訊並取得對受感染裝置的完全控制。也就是說,操作它的駭客有辦法偷走你銀行帳戶裡的錢。

什麼是 DawDropper?


DawDropper會透過惡意軟體作者所設計的惡意應用程式散播,利用第三方雲端服務來繞過Google Play的安全檢查。接著,它會將銀行木馬植入受感染的裝置。

它最常偽裝成生產力和實用應用程式,如通話錄音軟體、文件/二維碼掃描程式和VPN服務 – 這些可疑應用程式大多都已從Play商店移除,但還是會有類似應用程式不斷出現。

以下是在Google Play中被發現夾帶惡意軟體的 14 款惡意應用程式:

繼續閱讀

【簡訊詐騙警訊】詐騙集團假冒中國信託/國泰世華/台新銀行通知「您網銀帳戶異常,即將凍結」當心存款人間蒸發!

1月 29日(週五)詐騙集團假冒國泰世華,通知「您網銀帳戶異常,即將凍結」,三天內就有 21 人遭騙,損失 300 多萬。幾日過後,2月5日(五)又化身為台新銀行再騙一次,其中有單一受害者一晚上被轉走 40 萬。2月9日春節連假再度出現冒充富邦人壽與中國信託的釣魚簡訊。這波網銀詐騙的共通點是:都在周五或是長假之前銀行營運空窗期犯案。根據內政部警政署的統計,受害案件累積迄今約70餘件,損失總金額已逾新台幣900萬元。 

值得注意的是,除了利用網址相似度極高的網銀釣魚網站,騙取帳號與密碼外,還會騙取用戶輸入由銀行發出、綁定信任裝置所需的一次性密碼(one-time passwordOTP)簡訊,藉此進行非約定轉帳。

詐騙集團假冒國泰世華通知「您網銀帳戶異常,即將凍結」當心存款人間蒸發!

正式進入文章前,先考驗大家的眼力

◾國泰世華正版與山寨網址關鍵字比一比,先猜哪一個是正版?

☐ cathaybk

☐ cathay-bk

◾台新銀行正版與山寨網址關鍵字比一比:

☐ taishinbank

☐ taishinz

( 跟官方網址簡直是雙胞胎。)


◾ 解答:
國泰世華
✅ cathaybk
X cathay-bk

台新銀行
✅taishinbank
X taishinz

周五或是長假之前銀行營運空窗期犯案


1月 29日(週五)詐騙集團假冒國泰世華,通知「您網銀帳戶異常,即將凍結」,三天內就有 21 人遭騙,損失 300 多萬。幾日過後,2月5日(五)又化身為台新銀行再騙一次,其中有單一受害者一晚上被轉走 40 萬。2月9日春節連假再度出現冒充富邦人壽與中國信託的釣魚簡訊。這波網銀詐騙的共通點是:都在周五或是長假之前銀行營運空窗期犯案。

這波大量的網銀釣魚簡訊,除了利用網址相似度極高的網銀釣魚網站,騙取受害者帳號與密碼外,還會抓緊時間騙取用戶輸入銀行發出、綁定信任裝置所需的一次性密碼(one-time passwordOTP)簡訊,藉此進行非約定轉帳。

根據臺灣金融資安資訊分享與分析中心(F-ISAC)公布的資訊,至少發現6個假冒國泰世華的釣魚網站、17個假冒台新銀行的釣魚網站、11個假冒中國信託銀行的釣魚網站。

在接觸到可疑詐騙網址前搶先攔阻


跨平台的PC-cillin 雲端版不只防毒也防詐騙,透過最新網頁偵測技術,自動封鎖惡意網頁及詐騙網址 ✓手機✓電腦✓平板,跨平台防護3到位 ➔ 即刻免費下載試用

受害人:一個晚上網銀帳戶被盜領一空


詐騙集團已經化身為台新銀行,再度進行詐騙,最近詐騙集團又改鎖定台新銀行客戶,被害人帳戶遭盜用報案有7件,財產損失達55萬2000元,諮詢與檢舉共計10件,刑事局研判,詐騙集團故意利用金融機構週五下班後到隔週一恢復營業的空窗期,讓被害人無法立即向銀行查證。

以下為詐騙內文(可能隨時出現其他版本):

詐騙訊息1:

【台新銀行】您的網路銀行更新失敗,請立即輸入您的驗證碼以更新資料,超時請重新輸入 www[.]taishinz[.]com

詐騙訊息2.

【台新銀行】您好,由於網路銀行版本更新,請於2月6日前登入進行驗證否則將停用您的使用權限,超時請至臨櫃辦理www[.]taishinz[.]com

有受害人在 FB 公開自己被害的經過:「大家小心不要一時疏忽 我被騙了凌晨才發現帳戶被盜領一空,很無奈希望不要有人受騙了」「台新網銀綁兩個帳號錢全部被領完,一個晚上轉這麼多錢很恐怖,將近40萬。

提醒您:台新銀行的正確網址為:
https://www.taishinbank.com.tw/

(以上為2/7更新)

簡訊認證碼落入歹徒手中



這篇追蹤報導中 ,還發現詐騙集團在網路釣魚網頁,要求輸入簡訊認證碼確認身分。歹徒在作案的手機輸入後,就可執行非約定轉帳,順利轉走 40萬。

圖片為模擬當事人接到的一次性簡訊密碼

10分鐘內未輸入立即失效的OTP認證模式(透過簡訊或電郵傳送的一次性密碼),卻因受害者一時心慌,一步一步掉入陷阱,讓社交工程(social engineering )手法得逞。

(以上為2/17 更新)



詐騙集團冒用國泰世華銀行名義散播釣魚簡訊
鎖定「網銀帳號+身份證」

農曆春節前許多民眾陸續收到假冒知名銀行的手機簡訊,內容為:「您的銀行帳戶顯示異常,請立即登入綁定用戶資料,否則帳戶將凍結使用!」,同時附上網址要求民眾登入網路銀行,一旦民眾不慎點擊網址,便有可能面臨網路銀行帳號密碼遭竊取的風險!趨勢科技提醒民眾農曆春節將至,詐騙集團正看準年節金流往來需求的增加,不斷變化新的網路釣魚手法,伺機誘騙受害者上勾,提醒民眾務必謹慎防範,避免荷包縮水之餘,卻讓詐騙集團年終獎金越來越大包!

山寨版網路銀行大量發生中,網路釣魚企圖竊取民眾帳密

繼續閱讀