4 ポイント 投稿者 GN⁺ 2024-08-10 | 3件のコメント | WhatsAppで共有
  • 無作為な番号から詐欺SMSを受け取る。「USPSの荷物が到着したが、住所の誤りにより配達できない。下のリンクをクリックして住所を確認..」
  • 詐欺だとすぐに気づいたが、ほかの人はだまされるかもしれない。私の妻も数か月前にだまされた
  • これをオンラインのチャネルで共有すると、誰か(S1nと呼ぶことにする)が詐欺師に復讐することを決意

初期調査

  • nmap スキャンで、彼らが使っているさらに多くのドメインとリージョンを確認
  • Burp Suiteを使ってトラフィックを傍受しながらサイトを調査
  • メッセージに含まれていたサイトは、本物のUSPSサイトのクローンに見える
  • 同一のIPを確認し、詐欺師のものだと確信

WebSocket通信

  • WebSocket通信を通じてファイル名を送り、内容を返してもらう
  • これはローカルファイルインクルード(LFI)の脆弱性につながる
  • LFIを通じて環境に関するさらに多くの情報を得る

PHPファイルの分析

  • 詐欺サイトのすべてのPHPファイルを確保
  • ファイルは非常に難読化されており、中国語の文字が含まれている
  • Telegramチャネルを通じて通信し、MySQLサーバーにデータを保存

追加情報の収集

  • nginx アクセスログから設定IPを確認
  • 証明書情報とIPをもとに、中国の詐欺師だと推定

SQLインジェクション

  • POSTパラメータに単一引用符を使ってエラーを発生させる
  • SQLMapを使って詐欺師のデータベースにアクセス
  • データベース内部を調査しながら、詐欺師の情報を確認

データベース探索

  • admin テーブルで詐欺師の管理者情報を確認
  • config テーブルでサイト設定情報を確認
  • userinfo テーブルで被害者たちの詳細情報を確認。3818人が登録されている
  • records テーブルでサイト訪問者の追跡情報を確認

まとめ

  • S1nはこのすべての証拠をどう扱うかは語っていないが、おそらく集めた証拠をインターネット犯罪センターに渡し、サイトを閉鎖させて法の裁きを受けさせるつもりだろう

3件のコメント

 
xguru 2024-08-11

日本国内にもこういう変なURLを送ってくるスパムメッセージは多いですが、同じようにやってみれば可能なんでしょうか?

 
tempus 2024-08-12

国内法上、海外サーバーへの攻撃も問題になる可能性があります。
少なくとも公の場では、かなり限定的にしか許可されていなかったと認識しています。

 
GN⁺ 2024-08-10
Hacker Newsのコメント
  • NanoBaiter: YouTubeで詐欺師をおびき寄せ、彼らのシステムをハッキングして運営を妨害している

    • 詐欺師を特定して警察に通報し、被害者への返金を試みている
    • Stripeアカウントを通じて被害者に返金を行い、CCTVで警察の強制捜査の様子を捉えている
  • 暗号化されたパスワードのソルト値: "wangduoyu666!.+-" が使われている

    • "wangduoyu666""wangduoyu8""wdy666666" などの類似したユーザー名が見つかっている
    • Google検索を通じてGitHub、LinkedInなどのアカウントが見つかる可能性がある
    • Telegramでは偽名を使っており、中国の歌手の名前を盗用している
    • バックアップのTelegramアカウントでも類似した名前を使っている
    • YouTubeチャンネルには中国のファイアウォール回避方法を説明する動画が多数アップロードされている
  • 技術倫理教育: 中国のあるコンピュータサイエンス学生が、学んだ技術を使って副収入を得ている

    • 技術倫理教育の必要性を強調している
    • 強力な技術を教える一方で、倫理に関する教育が不足していると指摘している
  • Smishing Triadネットワーク: 1日に最大10万件の詐欺テキストメッセージを世界中に送信している

    • iMessage詐欺はe2eeを使っているが、SMS詐欺は摘発されるべきだとしている
    • サイバー犯罪に効果的に対処できる法執行機関の必要性に言及している
    • 米国にはNSAのBlue Team版が必要だと主張している
  • サイバー犯罪者のハッキング: サイバー犯罪者をハッキングすることが法的に処罰されうるのかという問い

    • 盗まれた物を取り戻すために泥棒の家に侵入するのと似た状況だと説明している
  • ハッカーや詐欺師を無視する方法: ハッカーや詐欺師は無視するのが最善だと学んだ

    • 彼らは強力な反撃をしてくる可能性があり、実際に危険であることもある
    • 友人がスパマーをハッキングした結果、サーバーが攻撃された事例に触れている
  • 新しい電話/テキストメッセージ基盤の必要性: 番号スプーフィングを防ぎ、詐欺の試みをフィルタリングする基盤の必要性を強調している

  • CFAAの例外条項: このような状況のためのCFAAの例外条項が必要だと主張している