​你在淘宝剁手,钱却可能进入黑客的口袋

简介:
     你可能不会想到,当你在淘宝上剁手的时候,钱却可能最终进入了黑客的口袋。

没错,淘宝卖家也不会想到,一个“小白顾客”,却是披着羊皮的黑客。辛苦赚到的钱,可能一夜之间就被洗劫一空。

  • 顾客:“亲,我想要这款耳机,还有货吗?”

  • 顾客:“宝贝链接”

  • 店小二:“亲~这个有的,请下单吧~”

  • 顾客:“好的。”

这是一段再正常不过的旺旺对话。你也许不相信,一个陷阱已经随着这段对话布置成功。

问题就出现在这个宝贝链接。一个木马被贴在链接中,悄悄传递给了卖家。这个木马会蛰伏在卖家的电脑里,随时记录卖家的一举一动。

几天之后,黑客就开始收网了。

  • 顾客:“亲,耳机收到了,但是朋友不喜欢。看你店里说可以七天之内无条件退货是吗?”

  • 店小二:“是的亲~请邮寄回来吧,申请退款就好啦。”

在卖家进行退款操作的时候,需要登录淘宝账户。而此时在后台蛰伏的木马会精确记录下电脑的每一次键盘敲击,从而得到卖家的账户和密码(包括登陆密码和付款密码),还有其他身份验证信息。如此一来,就可以轻松地异地登陆,把卖家支付宝里的资金洗劫一空。

这种看起来干净利落的犯罪手法其实并不新鲜,甚至在淘宝兴起之初就产生了。然而现在想要复现这种骗局,难度越来越大。因为几乎每台电脑上都会安装有杀毒软件。杀毒软件对于这类恶意木马的判断有很高的准确率。

所以黑客在伪装成顾客传递链接给卖家之前,还会有若干的准备动作。目的是能够彻底地绕过杀毒软件的“法眼”。这种“绕过”实际上是最难的步骤。

最近安全研究人员发现,有黑客已经掌握了一种绕过某杀毒软件的方法。由于该厂商同时拥有App商城和PC安全业务,所以黑客采取了一个剑走偏锋的路径:

1、重金买通某游戏厂商,串通它植入自己的恶意木马。

2、游戏厂商用这款游戏通过应用市场的检测,获得“白名单”授权

3、PC端的杀毒软件检测到“白名单”文件,于是选择放行,不再检测其中的恶意代码。

这种方法利用白名单规则,巧妙绕过了杀毒软件的查杀,成功把木马放置在被害人的电脑上。作为三方应用市场,很难对所有的App进行代码审计,总会有人成功绕过安全检查。

而一旦获得这些市场的白名单,就会为自己的木马披上“免检”的外衣。如果这些 App 市场的开发商同时也在做杀毒软件,那么很可能连杀毒软件也无法识别这些凶恶的木马。在这种情况下,黑客就可以肆意妄为地展开进一步攻击了。

  
 
  本文作者: 史中

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
|
5月前
|
存储 数据采集 JSON
英雄联盟手游能“干掉”王者荣耀?微博4.3亿网友吵翻了……
英雄联盟手游能“干掉”王者荣耀?微博4.3亿网友吵翻了……
128 3
英雄联盟手游能“干掉”王者荣耀?微博4.3亿网友吵翻了……
程序人生 - 脑瘫外卖小哥被封号谢绝网友捐款
程序人生 - 脑瘫外卖小哥被封号谢绝网友捐款
98 0
|
双11 安全 算法
30万“被消失”的视障用户,如何在淘宝剁手盖楼?
“做任务得喵币、用喵币升级喵铺领红包、瓜分20亿红包⋯⋯”被一些人吐槽“玩法复杂”的组队盖楼分红包游戏,在小沈的指尖却是一次愉悦的体验。无障碍体验持续改善的背后,是阿里持续打造公平普惠营商环境的努力,平台持续优化升级基础设施,在经营者和消费者两端保障“安心卖、放心买”,成为30万盲人主动选择淘宝天猫平台的重要原因。
1323 0
30万“被消失”的视障用户,如何在淘宝剁手盖楼?
|
Web App开发 UED
不看后悔:提升网站转化率的Web设计忠告
电子商务对实体商业的促进作用毋庸置疑,然而就网站本身而言,UI设计在很大程度上将决定你能从营销中获得什么效果。好的UI能够反映出网站的高水准以及带来良好收益。从设计师的角度看来,了解网站的受众群体非常重要,这决定着你的设计风格。
1185 0
|
安全
找漏洞、打金币、卖账号,依靠网络游戏黑金活了二十年的人
本文讲的是找漏洞、打金币、卖账号,依靠网络游戏黑金活了二十年的人,说到黑客发家致富的手段你能想到哪些?挖/卖漏洞/数据…..还有呢?今天就为大家介绍这样一位靠着网络游戏漏洞发家致富的人。在近日拉斯维加斯举行的Def Con 2017会议上,一名国外黑客向外媒透露了他在过去二十多年中利用网游安全漏洞赚钱的“致富经”,同时也对网络游戏的安全性问题进行了自己的阐述。
2387 0