77百科网
当前位置: 首页 生活百科

湖北事业单位联考学校(针对企事业单位及高校的邮件钓鱼爆发)

时间:2023-08-02 作者: 小编 阅读量: 3 栏目名: 生活百科

其中附件为随机的字符串组合,推测为随机爬取的内容。该组织利用自身资产的域名下的子域名来模仿受害者官方正规邮箱网站,降低受害者的警惕心理,从而为后期骗取账密提供帮助。

一、概述

据监测发现,近期出现大批量针对国内企业、高校和事业单位等进行大规模专业的邮件钓鱼事件,经过分析,该事件为典型的国内邮箱窃密的黑灰产组织,将之命名为StrivePhish组织,具体分析如下:

  • 该组织主要针对国内公司企业、高校和事业单位,属于典型的“广撒网,多捞鱼”模式,涉及范围极广,群发内嵌钓鱼链接的邮件进行邮箱账号密码窃取;
  • 该组织使用特定的钓鱼链接进行针对性攻击,钓鱼域名为组合域名,即使用接收邮件人员所在公司的官网加上该组织域名资产而来,目的是增加钓鱼链接可信度,提高钓鱼成功率;
  • 该组织已将查询目标账户,申请域名,绑定钓鱼服务和发送邮件等一系列攻击链路形成模板化和自动化流程,根据监控发现该组织的钓鱼目标最高增长量在600条以上;
  • 关联发现,该组织最早于2022年5月13号开始活跃,且通过其后台数据推断,至少已获取1500多条对应的账户密码,危害十分巨大;
  • 通过对相关样本、IP 和域名的溯源分析,提取多条相关 IOC ,可用于威胁情报检测。
二、 团伙分析2.1团伙画像2.2资产特点

通过分析发现,该组织资产钓鱼邮件中的钓鱼链接如下图所示,主要有四部分构成,分别是接收邮件的受害者官网、该组织的资产、参数以及指定的邮箱账户。

访问该钓鱼链接后会如下图所示,该组织通过这种恶意域名下拼接官网域名的方式增加钓鱼链接的可信程度,从而进一步诱导骗取邮箱密码。

三、 事件分析3.1基本信息

该黑灰产组织针对国内公司企业、高校和事业单位等进行钓鱼诈骗活动。根据已有线索进行分析推断,该组织的攻击流程如下图所示,并根据该组织活动规律及资产线索判断,该流程已形成模板化,进行自动分发钓鱼服务,具体如下:

  1. 确立目标进行钓鱼;
  2. 通过公网或其他黑产数据集收集目标企业的潜在用户邮箱;
  3. 在该组织拥有的域名下使用目标企业的官网域名来拓展子域名,形成钓鱼链接;
  4. 使用邮件模板并内嵌生成的钓鱼链接生成钓鱼邮件;
  5. 发送钓鱼邮件给潜在用户;
  6. 潜在用户提交相关邮箱账密到后台;
  7. 后台收集并存储提交的受害者账密;
  8. 获取邮箱账密后继续进行其他的违法犯罪活动。
3.2详细分析

3.2.1邮件投递该黑灰产组织构造指定的钓鱼邮件发送至受害者邮箱,邮件正文中谎称旧版邮件系统迁移确保邮箱账户是否正常登录的方式诱导受害者点击其中的链接。其中附件为随机的字符串组合,推测为随机爬取的内容。该组织利用自身资产的域名下的子域名来模仿受害者官方正规邮箱网站,降低受害者的警惕心理,从而为后期骗取账密提供帮助。

【----帮助网安学习,需要网安学习资料关注我,私信回复“资料”免费获取----】① 网安学习成长路径思维导图② 60 网安经典常用工具包③ 100 SRC漏洞分析报告④ 150 网安攻防实战技术电子书⑤ 最权威CISSP 认证考试指南 题库⑥ 超1800页CTF实战技巧手册⑦ 最新网安大厂面试题合集(含答案)⑧ APP客户端安全检测指南(安卓 IOS)

3.2.2链接跳转当点击邮箱内钓鱼链接时,首先会进入链接邮箱服务器界面,如下图所示:

该功能主要为根据邮箱后缀加载对应公司logo及背景,若无法识别,则使用默认界面,如下表所示:

然后将邮箱进行base64加密后进行传参,并预先填充邮箱,如下图所示:

3.2.3账密获取当网页跳转到如下链接时,会进入对应的钓鱼页面。该网页的主要作用是填写邮箱的密码,邮箱已经填入其中且无法进行修改。

当输入第一次密码时会提示“服务器响应:密码错误“,需要再次进行填写密码。

当再次填写密码时,会显示正在更新中,并重定向回邮件,最后跳转到受害者所在公司的官网,如下图所示。推测填写两次密码是该组织的过滤校验方式,判定填写内容是否为真正密码,即两次密码相同则判定密码为真实密码。

四、 关联分析

4.1版本信息通过关联分析,发现该组织使用主域名资产时间从前到后如下所示,域名服务均绑定在同一ip:157.52.230.252上:

  1. mail-com.al
  2. mail-cn.al
  3. umail.com.es
  4. mal.com.es

涉及的潜在受害者截至6月8日已发现累计1600余条相关钓鱼域名,其中钓鱼域名根据时间的增长量如下图所示,可以发现该组织上半年十分活跃,详细情况参见附录-文件。

通过仿冒域名统计该组织发送钓鱼邮件可能存在的部分受害者如下所示:

发现受害者主要集中在公司集团、大学学院以及事业单位等,具体占比分布如下:

4.2溯源信息

在钓鱼网站跳转时,从源码中的一段注释发现端倪,与实际执行功能代码做对比,疑似为测试代码,如下图所示:

结合之前分析,该处为base64加密的邮箱,此处对其解密如下图所示,解出对应的邮箱为84*******@qq.com。经过分析,该邮箱可能为该黑灰产组织所有,也可能为钓鱼模板设计者所有。

4.3拓线信息通过全网探测可知,该组织除了使用该ip:157.52.230.252进行钓鱼服务外,还布置了其他的服务,其中ip:45.92.193.86用于存储转移相关盗窃的邮箱帐密,如下图所示为每天盗窃的邮箱账密信息,其中不仅包括邮箱帐密,还有登录ip,地址,时间及设备判断,最后的导出状态推测为该组织转移数据使用:

从上面的图中可以推测该组织具有一定的“奋发向上“的精神,国内背景可能性较大,结合其数据库标语,将该组织命名为StrivePhish组织。且笔者进行了邮箱测试,如下图所示,使用伪造邮箱 shiwangrufeng@outlook.com并随机密码zhang123456提交到该钓鱼网页。

果然,在存储后台界面出现测试的邮箱帐密,如下图所示:

经过继续对其进行调查发现,该组织截至发现时已盗窃邮箱帐密记录多达1507条,危害巨大。一旦发现访问相关链接邮箱账密被盗,及时修改密码止损。

附录 - 行动建议威胁处置
  • 当点击该类似钓鱼网站提交过邮箱密码时,请立即进行修改密码,新密码需使用10位以上由数字、大小写字母和特殊符号的复杂密码,并养成定期更换密码的习惯;
  • 内部核查被盗邮箱发送给其他邮箱的情况,避免进一步传播;
  • 对该钓鱼域名及ip进行及时封堵。
安全加固
  • 对于个人而言,不接受陌生的邮件,不点击陌生的邮件链接,不在不可信网站上输入邮箱账密;
  • 对于企业而言,公司需要建立件安全系统,比如使用电子邮件安全网关,过滤钓鱼邮件,还需要定期对员工进行安全培训。建立完善机制督促员工养成不使用弱密码以及定期修改密码的习惯,以减轻邮箱被盗风险。
    推荐阅读
  • 和田玉与阿富汗玉区别 和田玉和阿富汗玉的区别

    和田玉与阿富汗玉区别:1、密度:阿富汗玉的密度比和田玉的低。随着和田玉矿藏量的减少,它的价格正在逐年上涨,收藏升值速度很快,而且能达到阿富汗玉那样油白的和田玉,价格必定不是常人所能接受的。

  • 微信环境异常封号怎么解除(微信封号显示环境异常怎么解除)

    当出现异常时,往往伴随着封号的情况,而且莫名时有发生,今天我们来说说来龙去脉和其中的奥秘,在此跟大家分享一下,我来为大家科普一下关于微信环境异常封号怎么解除?微信环境异常封号怎么解除微信显示当前登录环境存在异常怎么回事?解决的方法是更换干净的网络,并减少登录的数量。最好的建议是恢复出厂进行重置。

  • 实名制补登记有什么用 实名制补登记要等多久

    以手机卡实名制补登记为例,作用有:1、提高移动支付等功能的安全性。

  • 饶帮菜怎么做(饶帮菜简单介绍)

    饶帮菜怎么做饶帮菜“源于三国,兴于南宋,盛于明清”,因流行于上饶附近地区,且兼顾“富饶兴邦”之意,故被称之为“饶帮菜”。上饶有据可查的历史,最早可追述到周朝。在漫长而繁复的政区变迁中,上饶的政区设置与地界历经变动,最终定型与当前的“吴头楚尾”之地,“闽浙皖赣”之中。上饶独特地理环境所出产的丰富食材,也造就了饶帮菜“善用食材、鲜辣并重、技兼八方”的烹调体系,确定了其如今在赣菜中的重要地位。

  • 荨麻疹常见问题(关于荨麻疹的常见认识误区)

    过敏虽然是荨麻疹发病的一个非常重要的病因,但却不是唯一原因。过敏仅仅是荨麻疹众多发病因素当中的一个。除了部分急性荨麻疹是过敏引起,大部分荨麻疹和过敏关系不大。荨麻疹的病因复杂,发病机制里主要是肥大细胞的异常激活,本和免疫力没有半毛钱关系。荨麻疹根据病程的长短,以6周为界分为急性荨麻疹和慢性荨麻疹。基本上克服了第一代抗组胺药的尿性,服药期间的不良反应少了。

  • 怪物猎人崛起太刀招式有哪些(怪物猎人崛起太刀招式有哪些技能)

    踏步斩前进的同时使出直斩。因其纵向的攻击范围较广,瞄准高处攻击时也能排上用场。拔刀二连斩在拿到状态下使出的拔刀二连斩。飞翔踢使用翔虫来进行高速踢跃的招式。樱花铁虫气刃斩疾风般的招式,可使用翔虫在地面上迅速缩短距离并发动斩击。会对看中的地方造成带有时间差的追击,绽开无数伤口。气刃大回旋连段气刃斩第三段后的衍生变化。需要经过修行才能准确的命中,但其威力相当的惊人。

  • 温州大学的地址在哪里(地图你好大学新同学)

    现已成为浙江省医学人才培养的重要基地之一,是全国独立学院常务理事单位。温州商学院位置:瓯海区茶山高教园区温州商学院是经国家教育部批准设立的全日制普通本科高校,是目前浙南地区唯一一所商科类本科院校。2016年5月28日温州商学院正式挂牌。

  • 南昌市东站建设最新进展(南昌东站要造城)

    随后,由于昌景黄高铁接入南昌东站,机场站的功能被弱化。据了解,南昌东站选址青山湖区罗家镇天祥大道南延段与广州路东延段交会处。此前,南昌公示了《关于昌景黄铁路南昌东站土地综合开发框架协议》,明确南昌东站开发用地规模为1000亩。南昌市发改委有关负责人透露,将来吸引湖北等地客流通过高铁到南昌坐飞机也是很有可能的。从飞行安全、轨道盾构等诸多因素考虑,目前下穿机场已经不会有技术难题。

  • 煮熟的鸡蛋放了三天还能吃吗 煮熟的鸡蛋放了三天可以吃吗

    煮熟后放置3天的鸡蛋,无法确保是否已经变质,食用后存在一定的风险,可能会引起胃肠道不适,例如腹泻、呕吐等不适症状。

  • 粉丝花甲的做法(粉丝花甲好吃的做法教程)

    接下来我们就一起去了解一下吧!粉丝花甲的做法用锡纸包裹花甲、粉丝、大蒜、辣椒等,淋上老抽、蚝油、花椒油、豆瓣酱等调好的酱汁,再加入秘制汤底,将锡纸包裹好待用。等待十几分钟,汤汁与花甲融合,再放入烤箱中烤。数分钟后,汤汁开始冒着热气,一颗颗的花甲依次开壳,不断为花甲、粉丝等食材增添新的味道。当花甲的浓浓鲜味扑鼻而来时,打开锡纸包,倒入碗中,铺上配料即可食用。