网络安全研究人员发现了针对英国、美国、西班牙、澳大利亚和日本用户的“Xiū gǒu”网络钓鱼工具包。该工具包活跃于公共、邮政和银行部门,模仿合法服务来盗取数据。
Netcraft 的网络安全研究人员发现了一种名为“Xiū gǒu”的新型网络钓鱼工具包,自 2024 年 9 月以来,该工具包一直在积极针对英国、美国、西班牙、澳大利亚和日本毫无戒心的用户。
该工具包以其独特的品牌和交互功能而著称,已在 2,000 多个网络钓鱼网站中被发现,使不同领域的个人和组织面临被入侵的风险。
该网络钓鱼工具包被称为“修狗”,来源于中文互联网俚语“xiū gǒu”,翻译为“小狗”,目前专注于与驾车者、政府支付和邮政服务相关的诈骗。管理面板和相关的 Telegram 帐户以一个拿着苏打水瓶的卡通狗吉祥物为特色,为原本恶意的工具增添了娱乐元素。
根据周四发布前与 Hackread.com 分享的技术博客文章,Xiū gǒu 的前端将 Vue.js用于网络钓鱼页面和管理面板,而后端则由 Golang 通过 SynPhishServer 可执行文件提供支持。这种组合支持更活跃、更难检测的网络钓鱼基础设施。
该工具包已部署在 1,500 多个 IP 地址和网络钓鱼域中,以与驾车者、政府支付和邮政服务相关的诈骗为目标。公共部门、邮政、数字服务和银行业的组织尤其容易受到攻击。一些值得注意的冒充对象包括:
使用 Xiū gǒu 的威胁行为者利用 Cloudflare 的反机器人和主机混淆功能来逃避检测。他们经常使用“.top”顶级域名 (TLD) 注册域名,选择与他们的骗局相关的名称,例如“parking”或“living”,或合并目标品牌名称的一部分。
攻击流通常以包含缩短链接的 Rich Communications Services (RCS) 消息开始,该链接将受害者引导至旨在模仿 gov.uk 等合法网站的网络钓鱼网站。机器人被重定向到非恶意站点,以进一步混淆活动。一旦受害者输入他们的个人和付款详细信息,这些信息就会通过欺诈者设置的机器人泄露到 Telegram。
由 Xiū gǒu 网络钓鱼工具包提供支持的假英国政府停车罚款支付页面(截图:Netcraft)
由 Xiū gǒu 网络钓鱼工具包提供支持的假 USPS 包裹发布页面(截图:Netcraft)
Netcraft 的研究提供了一个了解工具包作者思想的窗口,他说:“我们的研究为了解工具包背后的作者的思想和方法提供了一个有趣的视角,我们可以通过 xiū gǒu 对特定脚本语言的使用以及包含用户教程来看到。“
“作者还选择衡量和分析他们工具包的使用情况,很可能是为了让他们随着时间的推移优化和提高竞争力。我们还了解到就像狗狗吉祥物一样——作者如何在他们的工具包中注入个性和幽默感,留下自己独特的印记。
Xiū gǒu 网络钓鱼工具包仍然活跃,并且是针对企业和个人的持续全球活动的一部分。为了保护自己,请谨慎处理未经请求的消息,并按照以下步骤操作,以免成为下一个受害者:
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。