在访问网站后劫持网络摄像头是否是一种似是而非的威胁?

信息安全 恶意软件 网络
2021-08-15 11:20:32

(我做了一个一次性的问这个问题,因为这种情况很尴尬)

今天早些时候,我开始收到威胁要向我的所有联系人发送令人尴尬的视频的电子邮件,除非我支付赎金。当我第一次看到这条消息时,我确实有点恐慌并考虑支付赎金,但经过反思,我想知道这是否是一个合理的威胁。我的意思是,他们作为证据发送的密码是真实的,令我尴尬的是,一周前我确实访问了一个色情网站,因为我很无聊。

也就是说,声称的攻击媒介对我来说似乎不太可能,他们可能已经从不安全网站上的数据泄露中获得了密码(这是我在各种论坛上使用的密码,而不是银行或任何东西)。我知道键盘记录​​和您的网络摄像头被病毒劫持的可能性,但他们声称这样做仅仅是因为我访问了他们的网站。这真的可能吗?

如果这是一个新的攻击媒介,它似乎相当严重。攻击者所需要的只是让我访问恶意网站,甚至不下载任何东西?

这是我收到的完整电子邮件:

我知道 REDACTED 是你的密码。让我们直接指出。你不认识我,你可能在想为什么你会收到这封电子邮件?没有人补偿我检查你的情况。

好吧,我实际上在 xxx 流媒体(色情)网站上安装了一个恶意软件,你猜怎么着,你访问这个网站是为了玩得开心(你知道我的意思)。当您观看视频时,您的网络浏览器开始作为远程控制桌面运行,具有键盘记录器,这使我可以访问您的显示器和网络摄像头。在那之后,我的软件从您的 Messenger、Facebook 和电子邮件帐户中收集了您的完整联系人。之后我做了一个视频。第一部分显示您正在观看的视频(您的品味很好:)),下一部分显示您的摄像头的记录,是的,是你。

你有两种不同的选择。我们将从以下方面阅读这些可能性:

第一个解决方案是跳过此消息。在这种情况下,我将把你的视频发送给你的每个联系人,然后想想你收到的耻辱。因此,如果您碰巧处于恋爱关系中,它究竟会产生怎样的影响?

第二个选择应该是给我3000美元。让我们将其称为捐赠。随后,我将立即删除您的视频。你将恢复你的日常生活,就像这样从未发生过,你再也不会收到我的回复。

您将使用比特币付款(如果您不知道,请在 Google 中搜索“如何购买比特币”)。

BTC地址:16u9dNXj1WRTu4aEiXREXjD1afqjELXs1S【区分大小写,复制粘贴】

如果你想知道去法律,好吧,这封电子邮件无法追溯到我。我已经涵盖了我的行为。我也不想要求这么多,我希望得到补偿。

您现在有一天的时间来付款。我在这封邮件中有一个特定的像素,现在我知道您已经阅读了这封电子邮件。如果我没有收到比特币,我一定会将您的视频发送给您的所有联系人,包括亲戚、同事等。但是,如果我得到报酬,我会立即删除录音。如果您需要证据,请回复是!然后我会将您的视频发送给您的 5 个朋友。这是不可协商的报价,因此请不要通过回复此电子邮件浪费我和您的个人时间。

3个回答

嗨,这是一个已经进行了一段时间的骗局,现在不用担心 :)

发生的事情是您的凭据在发生的众多违规行为之一中被泄露,诈骗者正在使用这些个人信息试图让您相信有令人尴尬的内容。

如果您在https://haveibeenpwned.com/上查找您的密码,您会发现有漏洞。现在,坏人所做的是找到一个电子邮件地址和凭据列表,现在正在通过电子邮件尝试不费吹灰之力快速赚钱。

我的建议是更改您的凭据并忽略它。

这封特定的电子邮件是一个骗局。绝对不要支付赎金,不要回应等。完全无视威胁是安全的。不要因为收到而感到尴尬,我也收到了!

攻击者几乎可以肯定从一些旧的凭证转储中获得了您的电子邮件和密码。这就是为什么在每个帐户上使用不同的密码非常重要的原因。这样,如果一个密码被盗,它就不能被用来侵入您的多个帐户。

直接回答您的网络摄像头问题:是的,网站可以激活您的网络摄像头。通常,这是通过 API 完成的,该 API 会导致您的网络浏览器征求您的同意才能打开相机,以防止偷拍。

可以想象,会发现一个漏洞或漏洞,使攻击者可以在未经您同意或不知情的情况下打开相机。然而,这类主要的隐私浏览器漏洞并不常见,大型浏览器制造商(谷歌、微软、苹果、Mozilla)一旦意识到这一漏洞,就会很快修补这个漏洞。因此,对大多数计算机用户而言,风险可能很小。然而,像这样的风险就是为什么有些人选择用小贴纸之类的东西覆盖他们的网络摄像头。

tl;dr - 看起来像一个愚蠢的骗局。当然,从严格意义上讲,他们的故事在物理上并不是完全不可能的,但这仍然没有意义。


如果他们的故事是真实的,那么消息可能看起来像这样:

嘿,请查看随附的视频以及您的联系人列表:

  1. [姓名#1]:[电子邮件地址#1]

  2. [姓名#2]:[电子邮件地址#2]

  3. [姓名#3]:[电子邮件地址#3]

  4. [姓名#4]:[电子邮件地址#4]

  5. [...]

无论如何,请在 [时间段] 内向此比特币地址发送 3,000 美元:

  • 【比特币地址】

  • [链接到解释如何使用比特币的网站]

,或者我的自动脚本会将视频通过电子邮件发送给这些人。

除了,他们为你提供了不同的证据,

  • 我知道 REDACTED 是你的密码。

,然后威胁你不要要求提供实际勒索材料的证据

  • 如果您需要证据,请回复是!然后我会将您的视频发送给您的 5 个朋友。

. 他们的故事是真实的并非不可能。我的意思是,就您所知,您在同一天收到的另一封垃圾邮件也是真实的。

但是,这似乎是一种社会工程攻击。就安全性而言,试图确定物理上的不可能性是错误的工具,因为物理上的不可能性是一个非常低的标准。

简而言之,是的,也许他们使用了一些零日漏洞来入侵色情网站的服务器,然后入侵您的计算机。但是,这是相当牵强的,即使我们假设情况如此,他们的威胁也没有任何意义。