美国银行钓鱼网站

信息安全 网络钓鱼 WordPress
2021-09-07 10:37:02

一条短信被发送到我的手机,说明我的美国银行账户因可疑活动而被暂停。然后它提供了一个链接来重新激活它。明显的网络钓鱼诈骗。他们提供的 URL 来自 tinyurl.com。我很好奇,所以我去了网站。

我惊讶地发现实际 URL 的域指向似乎是合法企业@http: //griffinconstruction.com.au如果需要,我也可以提供恶意页面的路径。我认为最好不要把它包括在这里。

做了一些研究,我发现这是一个 wordpress 网站。再做一些研究,我发现许多 wordpress 网站以前都被黑客入侵过。在主页上,有一个联系我们链接。我已尝试联系店主。但我认为试图通过网站本身联系被黑网站的所有者将是徒劳的。

我已经向 Google 报告了这件事,但这似乎有点像向 NSA 报告盗窃案。如果有什么东西来自它,我不抱太大希望。我还联系了美国银行通知他们。

还有什么我应该做的吗?

更新

24 多小时后,我刚刚收到第二条短信。电话号码略有不同。但它与第一​​条消息相同的国家代码和区号。消息本身是相同的,只是现在他们使用 bit.do 来缩短 URL。在阅读了评论后,我决定使用在线链接扩展器检查这个。

bit.do URL 扩展为http://deichelmauspics.de/

另一个被黑的 Wordpress 网站。指向钓鱼页面的 URL 路径与之前完全相同。

更新#2

http://griffinconstruction.com.au现在显示:

此帐户已被暂停。 有关更多信息,请联系您的托管服务提供商。

我想这解释了第二条消息:)

感谢所有为此贡献自己想法的人

我想没有真正的方法可以确切地知道是什么导致该网站下线。但归根结底,重要的是它实际上是离线的。在我看来,如果没有信息安全堆栈交换人员的贡献,这将不会发生。这真是太棒了。

更新 #3 所以已经 8 个月了。我今天在看另一个 Wordpress 网站,这让我想知道这个问题中提到的网站变成了什么。所以我去了他们的网站,然后……什么都没有改变。仍然有一个假的美国银行页面深埋在文件夹中,这些文件夹不应该公开访问,但可以访问。那只是愚蠢和粗心。我怀疑大多数人会因为在这种情况下出现的美国银行骗局而堕落。但是,仍然有人可能。你自己看。

恶意链接(不再有效)

http://griffinconstruction.com.au/wp-includes/SimplePie/XML/Declaration/1

恶意链接

3个回答

我会联系有问题的企业。他们是最直接受影响的人,也可以最快地关闭它。当然,网络钓鱼者可能只是转移到另一台服务器来托管他们的请求,但如果网站所有者迅速采取行动,它至少会立即使任何过去发出的网络钓鱼消息失效,从而可能为很多人节省很多麻烦。

通过网站联系他们并不像看起来那么糟糕。这种黑客不可避免地喜欢保持低调(也就是说,网站本身通常会继续运行),因为如果他们破坏任何东西,感染更有可能被发现和修复,从而结束他们的网络钓鱼活动。以前曾帮助人们在 wordpress 网站被黑客入侵后收拾残局,但“感染”通常会在有人最终注意到之前被忽视很长一段时间。通常是意外的副作用最终敲响了警钟:我在 VPS 上看到一个站点,垃圾邮件发送者发出的每封电子邮件都会导致一个小日志文件存储在服务器磁盘上。日志没有被监控,但是在发送了几百万封电子邮件后,服务器用完了 inode 并崩溃了。

综上所述,如果您通过联系表格提交联系人,则很有可能它实际上会发送给所有者。管理 wordpress 网站上的联系表格的方法有很多种,对于黑客来说,没有简单的方法可以在入侵后将其关闭或拦截。我怀疑他们会费心去尝试。话虽如此,您始终可以尝试查找该公司的一些公开联系信息并直接与他们联系:您可能不会给他们打电话(除非您在澳大利亚),但您可能会找到一封电子邮件。

美国的多家运营商允许您将短信转发到 7726 (SPAM)。

我认为试图通过网站本身联系被黑网站的所有者将是徒劳的。

想想可能的结果:

  1. 攻击者或站点运营商都不会读取消息 - 在这种情况下,对任何人都没有净收益

  2. 消息被攻击者截获 - 攻击者现在知道您发送消息的地址(即,如果不是匿名 Web 表单,您可能会考虑从低价值帐户(例如 hotmail、gmail 等)执行此操作)。但对其他潜在受害者或网站运营商没有任何好处

  3. 消息被发送给站点操作员——他们可能会采取行动。该行动是否有效……?但很有可能至少暂时,更少的受害者会访问网络钓鱼

  4. 消息同时发送给站点操作员和攻击者。网络钓鱼站点现在基本上已被烧毁 - 虽然您可以争辩说这允许攻击者在将站点移动到其他地方之前掩盖他的踪迹,但攻击者更有可能已经尽其所能隐藏与网络钓鱼站点的连接,因此结果与3相同

总的来说,我认为发送通知有净收益。

我已经向 Google 报告了这件事,但这似乎有点像向 NSA 报告盗窃案。

不是真的 - IME 他们似乎对这些采取了一些行动。虽然他们也监控像 phishtank 这样的网站 - 在那里报告它也是一个好主意。