eBay上复杂的欺诈企图

信息安全 欺诈罪 骗局
2021-08-13 00:15:21

我希望社区对最近发生的一个事件发表意见,老实说,我不知道这是怎么回事:

  1. 尝试在 eBay 上观看商品时,警告通知说我的帐户已被盗用,并且该帐户已被锁定以防止滥用。
  2. 我给 eBay 写了一封电子邮件,得到了回复customerhelp@ebay.com

    1. 我必须打电话给他们重新打开我的帐户。
    2. 通话需要 10 多分钟。
    3. 电话将由指定亚洲国家的人员处理。
    4. 电子邮件中充满了诸如“您的服从对我们很重要”之类的短语。

最近我住的地方发生了电话欺诈事件,上面的细节显然是在尖叫“欺诈”(在写电子邮件后确认spoof@ebay.com),但我没有得到的是:

  1. 他们最初是如何设法在 eBay 上触发“您的帐户已被锁定”消息的?(这个警告出现了两次,但现在似乎已经消失了。)
  2. 更重要的是,他们是如何设法控制的customerhelp@ebay.com(他们的回复中引用了我的电子邮件,这证明了他们可以访问此收件箱。)

此外,spoof@ebay.com对解释发生的事情或任何事情没有多大帮助。我什至不确定我是否应该相信他们的回应......

更新spoof@ebay.com尽管有多次请求,但没有对事件提供任何解释。customerhelp@ebay.com仍然以他们习惯的方式回应,好像只是在等我上钩。也许我应该关闭我的帐户。自从我从九十年代以来就没有改变过设计并且显然对他们的安全或客户没有控制或兴趣的这个老化的恐龙身上买东西已经有好几年了。(PS!写完这一段一周后​​,eBay显示了一个切换到现代化设计的链接。这个问题现在已经进入了暮光区。)

以下是电子邮件标题的摘录。它还包含几个DKIM条目。

From: customerhelp@ebay.com
Received: from mxphxpool1032.ebay.com ([66.211.185.135])
Received: from mxphxpool1004.ebay.com (phxlb238-ext-snat01.phx.ebay.com [10.4.13.31])
Received: from phx8b02c-f396.stratus.phx.ebay.com (phx8b02c-f396.stratus.phx.ebay.com [10.193.75.168])
Message-ID: <***.JavaMail.cronusapp@phx8b02c-f396.stratus.phx.ebay.com>

更新:我刚刚注意到与 eBay 的通信实际上显示在 ebay.com 上的“我的消息”中!这eBay到底是在交流吗??但是什么样的客户服务会向他们的用户写诸如“您的服从对我们很重要”之类的东西,并且需要一个很长的国际电话来验证帐户?外包客户服务?甚至,外包的客户服务因糟糕的英语和西方世界无法理解的文化参考而一蹶不振。

半年过去了,祝您和您的家人幸福!

感谢您回到 eBay 客户服务中心。我知道它想知道您的身份确认需要多长时间。我的名字是 Lester(*),别担心,今天我会尽我所能为您提供帮助,并在通过电话联系我们时提供有用的提示。

首先,我想让你知道,我个人很高兴你通过电话与我们交谈并保持开放态度,从而为我们提供了时间。你的服从和足智多谋对我们来说真的很重要。

我们同时位于菲律宾,我必须诚实地告诉您,我们将无法透露我们任何代表的确切位置。这是由于安全措施和实践。

而且我相信 ATO 电话将花费不到 12 分钟的时间。只要需要回答的问题将始终如一地交付。

(*) - 每封电子邮件的名称都会更改。

1个回答

您已经采取了一系列合理的步骤来自己解决问题。没有被蜇到的荣誉。

但是,您在此处报告的问题的主要指标似乎与内容有关,而不是与技术有关。

警告通知说我的帐户已被盗用并且该帐户已被锁定

由于攻击者的行为,这可能来自 eBay,也可能是攻击者策略的一部分。你检查过你使用的是 HTTPS 吗?你注意到证书上的细节了吗?当您从其他地方登录时,您是否将它们与详细信息进行了比较?你用的是什么浏览器?

我给 eBay 写了一封电子邮件,收到了 customerhelp@ebay.com 的回复

您使用什么电子邮件客户端(随后在评论中部分回答)?你从哪里得到你发送电子邮件的地址?您发送电子邮件的地址是否与回复中的发件人/回复地址相同?您确实说过回复引用了您的原始电子邮件,这很重要。在此处包含响应中的完整标头可能很有用。

我必须打电话给他们重新打开我的帐户。

是免费电话吗?您是否尝试在其他地方使用另一台计算机验证 eBay 网站上显示的号码?您是否尝试过在谷歌上搜索该号码(再次在其他设备上)以查看是否有其他人遇到过这个问题?

欺诈 [...] 在向 spoof@ebay.com 发送电子邮件后确认

我希望您与 spoof@ebay 的通信是从不同的设备发起的。在这种情况下,您发给他们的电子邮件似乎没有被转移,但如果您怀疑攻击者可能能够破坏一个@ebay.com 帐户,那么假设与该域的所有通信都可能受到损害是合理的。

他们是如何设法在 eBay 上触发“您的帐户已被锁定”消息的

我不知道。我认为他们更有可能在 ebay 上找到了一种触发这种行为的方法,而不是针对您的 HTTP 会话的 MITM/MITB 攻击。组织往往不会公布他们用来识别欺诈的秘方。但这可能就像多次输入错误的密码一样简单。

他们是如何成功控制 customerhelp@ebay.com 的?

他们不需要。

控制您的任何设备、路由器、ISP 的路由器、ISP 的邮件服务器、ISP 的 DNS 服务器可能就足够了。ebay 邮件服务也有可能遭到入侵。许多大型组织将他们的支持外包给最便宜的呼叫中心。因此,即使您与指定的 eBay 支持人员通信,您也可能不会与 eBay 雇用的人员通信。因此,除了 eBay 的服务器/路由器和呼叫中心的服务器/路由器之外,我认为将呼叫中心当前或以前雇用的流氓代理的行为作为潜在候选人包括在内是合理的。

虽然 DKIM 和部分标头表明欺诈性响应是通过 eBay 的服务器发送的,但这里没有足够的信息来证明确实如此。原始电子邮件中有足够的信息来证明这是否属实。