骗子怎么会知道我手机/iTunes 帐户上的应用程序?

信息安全 电子邮件 网络钓鱼 骗局
2021-08-26 06:15:32

我收到了一封主题为“ Your invoice from Apple #xxxxx ”的电子邮件。然后继续:“[...] 你从“Pokemon Go 被接受 [...]”的付款。那句话让我怀疑。我最近才下载了该应用程序。骗子怎么会知道这一点?它只是一个好猜?

我认为这是骗局,因为:

  • 发件人被压制
  • 错别字
  • 没有用户名/数据
  • 通用文本
  • 一个可疑的小pdf
  • 不是您友好、昂贵的水果销售科技公司的签名/风格

一些在线警告网站已经赶上了它

我能想到的:

  • 另一个免费应用程序向供应商报告我的其他应用程序
  • 我经常访问的网站有 cookie,我从中查找内容 let's go pikachu
  • 我的帐户实际上可能被盗用并且有人可以访问我的记录
  • 许多人都安装了该应用程序
    如果只有一小部分拥有该应用程序的人打开附件的 pdf,那么骗子就会获胜。

无论如何,这怎么可能,我可以申请哪些反措施?

4个回答

这是一个概率游戏,您的设备上安装历史上最流行的应用程序之一的可能性很高。

我的猜测是骗子对你一无所知。该应用程序广受欢迎,是 iOS 和 Android 上最成功的应用程序之一。攻击者可能只是发送大量包含此类“最可能的应用程序”/“最佳猜测”的邮件。如果诈骗者发送了 WhatsApp 的发票(您很可能已将其安装在您的设备上),情况也会如此。

这种策略也可以在最近的其他垃圾邮件浪潮中观察到,例如臭名昭​​著的sextorion 骗局,其中攻击者发送了关于您的色情偏好的相当不祥的评论:

我在成人视频(色情材料)网站上安装了一个软件 [...] 第一部分显示您正在观看的视频(您的品味不错哈哈

总而言之,这很可能只是一个疯狂但非常可能的猜测,您并没有受到影响。在这种情况下的对策:删除电子邮件,去抓一些神奇宝贝,玩得开心。

Pokemon Go 是一款非常受欢迎的应用程序。如果该电子邮件被分散开枪以查看谁可能会恐慌并执行网络钓鱼电子邮件想要的操作,我不会感到惊讶。其他可能性包括:

  • Niantic(Pokemon Go 的开发者)已被入侵 - 不太可能
  • 您手机上另一个应用程序的提供商检测到您在使用它,并将该信息出售给其他人。
  • 攻击者知道您拥有 Pokemon Go 或 Apple 帐户 - 不一定两者兼有。
  • 您自己在某处提供了该信息
  • 您使用电子邮件地址并在 iPhone 上谈论 Pokemon Go 的另一个帐户已被盗用

前苹果公司员工在这里。我在人们的手机上看到了一些可疑的东西,而你所经历的并不新鲜——我也收到了同样的电子邮件。他们就是这样钓鱼人的。他们让电子邮件的接收者与他们联系,然后试图对指控提出异议,在不知不觉中提供私人信息以帮助“解决”问题。如果您的帐户被盗用,他们可以看到您购买的应用程序。购买包括免费下载。这是我建议检查的内容:

  1. 首先,检查电子邮件中的电子邮件地址。如果它是非 Apple 的,请忽略它。
  2. 检查与您的手机关联的设备。设置>你的名字(顶部)。在那里,如果您向下滚动,您应该会看到您的 Apple 设备列表。如果你不认识一个。您可能有人登录了您的帐户。
  3. 检查您的“家庭共享”选项卡。如果您是不应该成为的家庭的一员,您可能会受到损害。(设置>你的名字>家庭共享)
  4. 检查您的手机上是否有“个人资料”。这在商务电话中很流行,用于监控员工,但有些人恶意使用它。(设置>常规...滚动并寻找可能不属于的东西)。
  5. 这个很棘手,确保当你连接到 wifi 时,你在一个已知的安全网络上。用户经常加入网络以保存他们的数据,但我个人知道人们会在人口稠密的地区使用热点旅行以让人们连接到它。从那里,他们可以找到一种方法来弄乱您的设备或信息。在机场等公共场所连接免费充电器也是如此——要非常小心。

希望这可以帮助某人

根据相关更新信息回答无效。

听起来像是应用内购买的有效发票。在这种情况下,发票仅表示收据 - 不是您需要进行额外的付款操作。因此,只需 Apple 通知您它正在处理付款,并且来源来自 Pokemon Go(内部)。

但是诈骗者的信息很容易获得。这是自 1990 年代中期以来一直在发展的营销狂潮的一部分。许多网站和企业交易营销数据以帮助销售产品。这些数据库或合法销售的安全性很差,而且问的问题太少。

阅读那些操作系统和应用程序 EULA。向可能销售类似或相关产品的供应商获取有关您兴趣的营销数据是商业操作系统和应用程序的内在组成部分,甚至是 ISO 标准。Cookie 只是直接查询您的手机/计算机的一种途径。大约 20 年前,作为一名新手 Web 管理员,我对 Microsoft 网站自动获取每个网站用户的默认电子邮件地址感到惊讶。来自服务器的合法 HTTP 查询,即使是兼容的开源软件也必须能够接受(但可以默认关闭响应)。

老实说,如果大多数网络浏览器都将应用程序信息与正确的网络服务器查询相匹配,我不会感到惊讶。Apple/iTunes 在供应商的隐私方面比 Android/PlayStore 好很多,但我敢打赌。iTunes 本身可以让注册的供应商根据指定的标准间接向应用程序所有者发送消息......收费。我希望 Apple 的政策是首先审查此类消息,但每个人都有糟糕或匆忙的日子。我不知道实际细节,因为我不是注册供应商。