美帝黑产追踪:被盗 iPhone 洗白记

本文讲的是美帝黑产追踪:被盗 iPhone 洗白记,众所周知,国内被盗iPhone洗白的黑产已经非常成熟。一台iPhone被盗后,其绑定的苹果账号会由上游的专业盗号团伙窃取密码,清除绑定关系,进而洗白转手。过去两年,类似新闻屡见不鲜,还出现了许多职业勒索党,盗取苹果账号直接远程锁定手机,向机主进行勒索。

苹果公司对此反应迟钝,到现在还没太有效的措施(二次验证没推广开)。让笔者不禁疑惑,难道盗取苹果账号洗白iPhone的黑产只在中国盛行?其它国家地区的被盗iPhone怎么洗白呢?

最近看到安全博客KrebsOnSecurity的文章“If Your iPhone is Stolen, These Guys May Try to iPhish You”,讲述了一起发生在美国地区的被盗iPhone洗白案例,博主的朋友很懂技术,顺藤摸瓜找出了幕后的黑产链条,让我们得以一窥美帝那边的黑产生计。

KrebsOnSecurity前不久讲过一起发生在巴西的被盗iPhone钓鱼事件,当事人的妻子手机被偷,小偷们给他发送钓鱼信息,试图窃取其苹果账号密码。今天我们要分享的是发生在美国的有组织苹果账号钓鱼犯罪——远程解锁和擦除被盗苹果设备。

iPhone被盗的受害者们可以使用“查找我的iPhone”功能来远程定位、锁定以及擦除设备,只需要访问苹果官网输入iCloud用户名和密码。同样,iPhone小偷可以使用iCloud账号远程解锁和擦除偷来的设备,进而转手卖出。因此,iPhone小偷经常会找第三方的iCloud钓鱼服务来盗号。这个故事是关于这些第三方服务的。

最近博主跟一位安全专家闲聊,对方说起有位好朋友收到过针对性的苹果账号钓鱼短信。这位朋友的孩子在弗吉尼亚州某个公园遗失手机数月后,他忽然收到一条短信,短信开头声称由苹果公司发送,里边写着定位到遗失iPhone的位置,点击链接即可知晓,有效期24小时。

安全专家拒绝对外透露身份,因为接下来发生的某些事情可能违反了美国计算机欺诈和滥用法律。简单起见,下边我们称呼他为约翰。

约翰说,他朋友点击了钓鱼短信里的链接,打开是一个假的iCloud登录页面:appleid-applemx[dot]us。简单查了下这个域名的信息,显示托管在俄罗斯的某台服务器上,这台服务器上至少还有140个域名,很明显可以看出都是用来干iCloud钓鱼的,比如accounticloud[dot]site、apple-devicefound[dot]org等(完整的域名列表戳我查看)。

虽然iCloud钓鱼的服务器放在俄罗斯,但其主要用户分布在完全不同的地方。仔细检查了一遍,约翰发现这台服务器有一个明显的配置错误,会泄露用户操作记录,包括最近访问服务器的时间、在服务器上访问各级目录的记录等。

监控一段时间后,约翰发现有五个IP会每天多次登录服务器,这些IP的位置分布在阿根廷、哥伦比亚、厄瓜多尔、墨西哥四个南美小国。

他还发现俄罗斯的服务器上有一个可以公开访问的文件,在不停地回应imei24.com、imeidata.net的请求。如果有好奇网友在这两个网站输入手机的imei号码,服务器将返回各种信息,包括手机品牌、型号、是否启用“查找我的iPhone”以及设备是否被锁定/被盗。

约翰继续分析,当他试图访问“index.php”时(通常的网站首页地址),浏览器被重定向到了“login.php”页面。如下图,这是一个名为“iServer”系统的登录页面,里边显示一个自定义的苹果logo,下边是海盗骷髅图案,背景则是流血的橙色火焰。

除了login.php页面,服务端还返回了一份HTML内容,一份大约包含137个用户名、电子邮箱、到期日期等信息的表格。显而易见,这恐怕是每月支付费用购买iCloud钓鱼服务的攻击者名单。

约翰随便猜测几个常见弱密码配合用户名尝试登录,很轻松地登录了两个账号。登录进去后,有个账号通知服务已过期,提醒至少续费一个月才能继续使用。

约翰点击“确定续费”按钮,被带到一个域名为hostingyaa[dot]com的网站,这个网站接收付款的PayPal账号名为HostingYaa LLC,查看网页代码显示收款邮箱是admin@hostingyaa[dot]com。

在俄罗斯服务器上返回的用户表格上,第一个用户名是demoniox12,邮箱是admin@lanzadorx.net。约翰强烈怀疑Ta就是服务器管理员,因为这个用户使用服务并没有付费。

对Lanzadorx[dot]net的调查显示,这是专门提供一个网络钓鱼服务的网站,它宣传可对Apple、Gmail、Hotmail、Yohoo等各种账号发起钓鱼攻击。

在Domaintools.com上反向查询WHOIS显示,admin@lanzadorx.net是hostingyaa[dot]info和lanzadorx[dot]net两个域名的注册邮箱。

继续查询,Hostingyaa[dot]info的注册者叫Dario Dorrego,这个名字也出现在上述用户表格上,同为零付费用户,邮箱是dario@hostingyaa[dot]com。Dario Dorrego这个名字还注册了31个其它域名,感兴趣可戳这查看。

就那份俄罗斯钓鱼服务器的用户表格,约翰猜出了至少6个账号的密码,包括一个可能是分销商的有趣用户,用户名是“Jonatan”。下图为Jonatan的控制面板,他每月支付80美元来使用服务,现在已经成功窃取了65个iCloud账号。

下图为“Jonatan”盯住的账号之一,受害者“Tanya”的信息面板:

当“Tanya”点开收到钓鱼短信的链接,会看到一个和苹果iCloud网站一模一样的页面。为了更好地取信受害者,登录框的用户名已经自动填好。

65位受害者的详细信息,包括姓名、邮箱、密码、电话、imei、设备型号、语言以及Jonatan的个人备注。

短信发送记录。这个页面可以跟踪每个受害者的攻击进度,可以看到钓鱼系统的国际化做得很好,有许多语言版本的短信文案。如果受害者点击了链接,也会显示出来。

iServer钓鱼系统里可以轻松添加钓鱼链接。这个功能很是实用,一个钓鱼链接的存活期一般不超过一个月,短的可能几天就失效了。系统里还会检查钓鱼链接是否被安全公司标识,并提醒使用者。

下边这张图可能有些讽刺。为了测试服务的可靠性,Jonatan使用钓鱼系统向自己发起了钓鱼短信,整个流程走完,很流畅哈。然后他忘记删除了,系统里一直留着他真实的iCloud账号信息。。。

接下来大家应该可以猜到,约翰登录Jonatan的iCloud账号,发现了一张有趣的图片——Jonatan当时在钓鱼链接填写信息的截图。

Jonatan日常提供iCloud盗号服务的报价单,来自他的iCloud相册。图中显示,发送iPhone 4、4s的钓鱼短信只需40美元,iPhone 6s、6s+则需要120-140美元,其实成本都是一样。

Jonatan的个人iCLoud账号是jona_icloud@hotmail.com,这个邮箱在Facebook对应的用户叫Jonatan Rodriguez。在FB个人页面上,Jonatan Rodriguez介绍自己来自Puerto Rico。

Jonatan的FB个人页面上有许多个人照片,看起来像是做男模特的。不过他也有很柔软的一面,比如iCloud相册里的自拍照片。

在FB上,Jonatan Rodriguez管理着一个名为“iCloud Unlock Ecuador – Worldwide”的小组,这个小组有2797位成员。

在Jonatan管理的FB小组中,有个成员叫“Alexis Cadena”。这个名字也出现在Jonatan的盗号名单的备注里。

Alexis Cadena也有运营自己的iCloud钓鱼服务。目前暂时不太清楚他和Jonatan的关系,下图是Alexis Cadena在FB上发的一些广告。

回到Jonatan,iCloud账号不仅仅可以查看个人信息,还可以定位设备的位置。由于Jonatan的粗心大意,我们得以围观他的地理位置。3月7日的最新定位显示,Jonatan的iPhone位于下图这个地方,厄瓜多尔靠边境的城市Yantzaza里。

最后,Jonatan没有回应博主的采访请求。

原文发布时间为:2017年3月16日

本文作者:longye

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-05 02:12:38

美帝黑产追踪:被盗 iPhone 洗白记的相关文章

一部iPhone洗白史是怎样炼成的?

本文讲的是一部iPhone洗白史是怎样炼成的?,前阵子,手机评测网站ZEALER创始人王自如在滴滴专车上丢失了一部iPhone .(对,就是那个被认成刘翔.和老罗约架的王自如) 丢手机之痛不光是金钱,还有数不尽的隐私泄露之忧.好在,当苹果手机开启了"查找我的iPhone",并在第一时间设置为"丢失模式",这部手机就变成砖头了. 然而,2月1日,在澳洲的王自如竟然收到了一条解锁短信▼ 原来,是有人捡到了手机并尝试激活,贴心的苹果公司"善意"提醒用户

黑客教父万涛:智能硬件的“黑产”一定会出现

       2001年,以中美撞机事件为契机,爆发了中美两国黑客互攻对方网站的"网络战争","红客"一词由那时变得家喻户晓.在中国年轻的红客队伍中,万涛的形象被热血和激荡定格了下来,成为了代号"老鹰"的"黑客教父". 万涛 转眼2015年,自从万涛"一战成名"已经过去了14年之久.第一代黑客的孩子都会打酱油了,这个当年的"Angry young man"也在岁月的磨刀霍霍下变成了如今的

垃圾邮件服务器数据泄露 惊现7亿条邮件地址数据 暴露了Onliner垃圾邮件黑产

近日,来自巴黎的恶意软件研究人员Benkow发现,一台服务器因配置不当,被Onliner 垃圾邮件 僵尸程序(Spambot)入侵并利用,入侵的服务器中存有7亿多条数据供Onliner使用,包括大量的邮件地址.密码和SMTP配置.随后,研究人员Troy Hunt将这些数据添加到了自己的"Have I Been Pwned (HIBP)"网站及服务中. Onliner垃圾邮件服务器数据泄露 对涉事服务器进行追踪,发现其IP地址位于荷兰.Hunt在昨天的博文中写道, "我和Ben

有人说,双 11 不仅是购物者的狂欢,也是黑产的年度盛宴。

有些天,人们总抽不到奖,领不到券,以为运气不好,不知数十万"撸货大军"正在疯狂汇聚.大肆抢夺优惠券.秒杀特价货物,大量"返利.促销"瞬间消耗殆尽,日入十万,盆满钵满. 今天我们要说的不是黑产,而是与之抗衡的白帽黑客力量.双11,这帮"漏洞猎手"们也开始利用漏洞赚钱.不过方式和黑产截然相反. (一) "有人要送我台 iPhone 8,没要"  白帽子黑客 hackbar 视角. 双十一前的一个周五,下班回家,我和大部分妹子们一样

游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万

本文讲的是游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万,生活中游戏娱乐是必不可少的,尤其是竞技类的网络游戏,吸引着大批的玩家,有的玩家会进行充值购买装备,而有的玩家则会选择购买游戏辅助(或叫游戏外挂),以达到游戏娱乐的快感.网上既有收费的游戏辅助,也有各种免费游戏辅助,且免费游戏辅助的量非常大,网上随便搜索都能找到一堆.为啥会有这么多免费游戏辅助呢?是不是网络上的游戏辅助作者都是"活雷锋"呢?其实不然,这些免费游戏辅助背后都隐藏着玄机. 近期360互联网安全中心就发现一个专门从

黑产马仔藏深山,我和警方坐火车、汽车加马车一路追击

这个世界上住得最偏远的除了大山的子孙,还有搞黑产的马仔. "十一"假期前几天,阿里云安全的 JX 刚接到同事郁闷的信息:"糟糕,假期回不去了."JX 一惊,难道这次他作为技术支持,与警方一起深入虎穴打击黑产团伙出了什么意外? "不是不是,这个搞 DDoS 的团伙藏得也挺深的,这么偏远的地方,我先坐了马车,再坐了汽车,等我到了火车站,没票了!"同事说. JX 只能安慰同事,建议他假期到处逛逛,接力回家. JX 所在的团队,是被云安全全面武装的网络安

万人攻防大战:淘宝优惠活动,沦为黑产盛宴

一周前,淘宝针对新注册用户,出了一系列的激励政策. 而活动很快沦为黑产"薅羊毛"的对象,并在一周内形成完整产业链.黑产从业者"一日薅出7千元"."3日获利5万". 而这一切得以实施的重点,是支付宝存在一个"非实名可转账"规则,这个规则被黑产利用,正在沦为洗钱通道. 在这场攻防大战中,淘宝步步为营,修改规则:黑产见缝插针,无孔不入. 攻与守之间,不仅需要斗智斗勇,还需深谙人性- 01 黑产狂欢 一周前,淘宝对新注册用户,推出一系

上了个“假”黄网,误入了7亿黑产的大门

  一切从一个"小黄片"的谎言开始,由各种入侵为过程,最后,谁能想到,机缘巧合中,竟扣开了一扇数亿元的黑产大门- 那个再平凡不过的夜里,我一如既往的用手机刷着新闻.点击了一篇名为"深圳房价下跌,-"的新闻. 就在我认真的关注房价时,弹出了这样的东西. 其实这种伪装成QQ信息的广告链接早已经司空见惯了. 看着这怎么跌都买不起的房价,瞬间觉得生无可恋.突然很想作一次,看看到底是什么广告? 在点的那一瞬间,我设想到了各种房地产.电商网站的可能性. 然而-.这个看似普通的广告,其实,很刺激-

亲历者讲述:我如何搞掉苹果36技术黑产,追回过亿资产

  2016年年中,苹果公司开始给 APPLE Store 的商户进行季度结算,负责和苹果对接的腾讯游戏的相关员工觉得不对劲:苹果给的金额和我们的实际销售金额怎么相差这么多? 由于数额较大,腾讯方面立马派出人员和苹果对接,追问这一笔丢失的款项.苹果结算部门在美国,一开始,没有找到申诉的正确方向,腾讯方面隐隐觉得,莫不是跟黑产薅羊毛有关. 究竟是怎么回事?巨大的疑团摆在面前. 腾讯安全管理专家马瑞凯告诉雷锋网,涉及巨额资产,刚开始就想报警,但是此类新型网络案件,在报案前都需要捋清作案手法,警方才能