亲历者讲述:我如何搞掉苹果36技术黑产,追回过亿资产

  2016年年中,苹果公司开始给 APPLE Store 的商户进行季度结算,负责和苹果对接的腾讯游戏的相关员工觉得不对劲:苹果给的金额和我们的实际销售金额怎么相差这么多?

由于数额较大,腾讯方面立马派出人员和苹果对接,追问这一笔丢失的款项。苹果结算部门在美国,一开始,没有找到申诉的正确方向,腾讯方面隐隐觉得,莫不是跟黑产薅羊毛有关。

究竟是怎么回事?巨大的疑团摆在面前。

腾讯安全管理专家马瑞凯告诉雷锋网,涉及巨额资产,刚开始就想报警,但是此类新型网络案件,在报案前都需要捋清作案手法,警方才能更有效地顺藤摸瓜抓人。

于是,一场白与黑的对抗就此拉开……

老司机发现了其中的秘密

之前提到,由于苹果的账期是以季度计,腾讯守护者计划安全团队因此把追查时间回溯到了2016年初。

这群与黑产斡旋已久的老司机们马上发现了线索:批量账号进行了小额充值,在 APPLE Store 里购买了腾讯的产品。而且,诡异的是,这些账号都只有两笔购买记录:6 元和 30 元,折算成美元,大概是 1 美元和 5 美元。

这些“小钱”丢在路上,也许捡的兴趣不大,但是,对黑产来说,这是一笔可观的费用。

安全人员立马对苹果的充值验证机制进行了研究,一下发现了线索:苹果公司在向用户收取费用时,设计了40元以下小额充值,可以不经验证购买,先派发商品的安全策略,目的是为了改善用户体验。但是,在不验证的购买的情况下,6 元和 30 元的额度只能分别用一次,也就是说,一个账号至少可以“薅”走 36 元!

安全人员立马认识到问题的严重性。有了“线头”,这个纷杂的谜团马上被捋清了。

黑产人员利用苹果的这一策略漏洞,绑定一张没有余额的银行卡或者虚拟银行卡,再通过家庭共享支付,用一个主帐号绑定最多 8 个附属帐号,所有附属帐号的消费都可以通过主帐号进行支付进行盗刷。通过该模式,可以使每个被共享的 ID盗刷 6 元和 30 元两笔小额费用。

但是,其中最关键的一个“漏洞”是——苹果公司通常仅对直接进行盗刷的被共享 ID 进行封号处罚,而不会影响主 ID 。而且,在这个作案手段中,并不需要大量的银行卡,作案成本极低。

在调查中,安全人员还发现,受到影响的不止腾讯一家,还有很多公司,尤其是提供游戏类产品的公司受到了影响,光在这个案例里,被黑产薅走的羊毛就高达上亿元。

黑产究竟怎么得手的

这是怎么回事?我们先来梳理一下这个黑产背后的技术与步骤。

1.虚设大量帐号

要在 iOS 平台购买服务,需要具备几个要件:一台苹果设备、一个APPLE ID、一张银行卡。

由于APPLE ID 是基于邮箱进行注册,而每单盗刷完成后,苹果公司都会对进行盗刷的帐号做封号处理,这也使得黑产人员需要获得大量邮箱帐号。目前,大多数国内网站注册邮箱需要提供手机号码等信息。因此,黑产人员便通过一些国外网站以便捷注册的方式大量注册邮箱帐号。

马瑞凯告诉雷锋网,在本案中,他们发现,黑产人员利用了大量俄罗斯网站的邮箱账号,“只要写个简单的脚本,就可以自动大批量注册很多邮箱账号”。

2.注册APPLE ID帐号

邮箱帐号注册完毕后,需要将其在苹果官方网站以邮箱为用户名,注册 APPLE ID 帐号。黑产人员先是利用软件,通过文本导入邮箱帐号密码,批量生成 APPLE ID,然后利用软件对注册的 ID 进行批量激活。

这些生成出来的 APPLE ID,无论是密码还是安全问题,都完全一致,这也方便了黑产人员的后续使用。

雷锋网(公众号:雷锋网)编辑冒出一个疑问:苹果方面对这种批量生成 APPLE ID的手法没有对抗措施吗?

其实,互联网企业的常用安全策略是,会检测大量新注册的 ID 是否由同一 IP 在短时间内注册,这样,可以封禁这一IP ,阻止生成 APPLE ID。

但是,道高一尺,魔高一丈。黑产团伙极其狡猾,他们使用了 VPN ,跳转 IP 后,这一封禁策略起不到作用。

3.设置家庭共享

黑产人员将银行卡绑定在 APPLE ID 作为主帐号,设定家庭共享后,用8个附属帐号各刷30元和6元。这样,即使附属帐号被苹果判定为恶意帐号、被封号,也不影响主帐号的使用。

4.虚拟卡策略对抗

如果多次绑定附属帐号进行小额盗刷,被苹果公司判定为恶意用户,而将主帐号与绑定的银行卡封号列入黑名单,黑产人员也会利用一种名为虚拟卡的方式再次进行策略对抗。

腾讯守护者计划安全团队在配合公安机关办案中发现,黑产人员在原有注册银行卡的基础上,申请虚拟银行卡,由于虚拟卡的卡号与原卡不同,即使该卡被苹果列入黑名单,黑产人员也可以立即将该虚拟卡注销,重新注册新的虚拟卡,完全不影响后续使用。

雷锋网了解到,其实,黑产网络里,“四大件”是比较值钱的黑料:身份证、银行卡、密码、手机号。但是,这也意味着购买成本会增高——一个账号可以“薅”走 36 元,但黑料购买成本总不能比 36 元高。

让人大跌眼镜的是,为了降低作案成本,背后的黑产团伙甚至没有到黑市购买银行卡,而是让自己的员工亲自办理了少量的银行卡,然后通过这些余额为 0 的银行卡,又注册了许多虚拟卡。

讲真,论抠门只服它。

但是,苹果在审核时,无法判定这是虚拟卡还是银行卡号,在封禁 ID 时,同时顶多封禁了虚拟卡,一张虚拟卡被封禁后,原来的银行卡还可以重新注册虚拟卡。

5.苹果墙刷机提高效率

其实,苹果还有一项对抗策略——除了封 ID 和卡号,还可以追查到持有ID 的手机序列卡号。

盗刷后,为了避免设备因违反苹果公司的安全策略被锁机,黑产人员还要对手机进行刷机。手动一部部刷机太慢了,他们想出了一个办法——制作苹果墙(将所有苹果设备编号后悬挂在一面墙上),通过电脑屏控软件批量控制苹果手机进行刷机等动作,从而大大提升“工作效率”。

来看看苹果墙长啥样。

老司机的反击

在搞清了对方的作案手法后,2016年9月,腾讯方面带着技术分析找到了警方,赶紧报案,协助福建警方在南平、宁德两地打掉3个犯罪团伙,抓获嫌疑人20余名,破获了这起国内首起 iOS 游戏小额盗刷案件。

虽说是“小额”,但实际金额并不小。

马瑞凯表示,任何一款登录在苹果 APPLE Store上的 App,都可能成为 36 技术的受害者。苹果公司与服务商的结算周期通常为 3 个月,这也由此带来了两点影响:其一,许多服务商长时间后才发现自身收到侵害。其二,在办案过程中,由于受侵害时间较长,容易造成电子证据的缺失,为执法机关办案带来诸多不利影响。

当前,受36技术侵害的重灾区集中在游戏领域。黑产人员利用低价的优势,在淘宝等网站上公然贩卖游戏金币、钻石等虚拟商品。要识别这些商户,很简单,他们的共同特点是:提供的充值服务需要用户提供游戏的帐号、密码,并且这些商户只能提供 iOS 充值服务。

由于苹果公司季度结算的模式,36 技术对于苹果公司和服务商双方造成了大量的应收账款坏账,形成了双输的局面。

这起案件成功告破后,苹果决定,对于新注册的用户限制其使用不经验证购买先派发商品的模式。

但是,黑产的反击仍在继续。他们通过盗窃、购买、撞库等形式,获取大量老的 APPLE ID 帐号,而一些玩家也因为在充值时提供了自己的苹果帐号,造成号码被盗窃。

你看,想占小便宜去充值,反倒可能让自己的 ID 被盗。

雷锋网了解到,如果说,之前用新账号“薅羊毛”成本只需要1元钱,那么现在这项对抗策略算是让成本增加了几块钱。黑产总会想到各种办法绕过安全人员的对抗策略,但是,对抗策略还是要做,这样可以提高对方的作恶成本,如果有一天,成本提高到让他们几乎无利可图,也许这就是事情的终结。

最后,黑产千万不要惹会自己破案的老司机……

  本文作者:李勤

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-10-30 18:10:05

亲历者讲述:我如何搞掉苹果36技术黑产,追回过亿资产的相关文章

什么原因导致了某些科技圈子里技术最牛逼的人在搞行政,而技术很一般的人在做科研?(转)

最近一年左右兼职技术管理的经验试总结,核心理念就是以人为本. 小作坊 小项目的构成往往是一个相对有经验的人作为 leader,带几个毕业生构成一个三五个人的小作坊.没有达到配置专门的项目管理人员的程度,因此管人管事管技术,三权集中在一个人身上. 对效率上有好的和坏的影响,但也是不错的选择,开发人员一般是比较难管理的,职业的项目经理很难做好这个事情. 这也从一定程度上让这个 leader 的精力极大分散,很难做较多的 coding 工作,分散在项目管理,对外对内协调,以及人才培养,质量控制等工作.

苹果电话技术支持服务满意率下滑至58%仍居首

新浪科技讯 北京时间8月3日凌晨消息,市场调研公司Vocalabs的最新数据显示,消费者对于苹果电话技术支持服务的满意率正在下降,其中自动应答服务最为人诟病. 与其他厂商相比,苹果电话技术支持服务的消费者满意率仍然高居第一,但随着越来越多的用户表达不满,戴尔.惠普等厂商正在这一领域迎头赶上.Vocalabs发现,40%的消费者在使用苹果自动应答服务时遇到问题,而在一年前这一比例仅为21%. Vocalabs CEO彼得·莱佩克(Peter Leppik)说:"在技术支持方面,苹果以往一直遥遥领先

风控模型共享如何打掉黑产?

你可能经常能听到共享单车.共享充电宝.共享雨伞.共享汽车.共享住宅--在共享经济的火热大潮下,只有你想不到,没有创业者做不到~ 但你听说过共享安全吗? 纳尼?安全怎么共享?这事儿靠谱么~ 从网络安全的角度来看,我们在构建的是什么呢?行业里面肯定有一波人有非常好的经验,现在我们要把这一波人的经验以模型的方式输出出去,构建一个通用型的模型,给到企业,企业再基于这个通用型的模型,结合他的自身的数据,做自己的安全模型,然后把这个风险在模型里面抽取出来,然后再传递到其他用户那去. 顶象科技的 CEO 陈树

苹果软件商店每周访问量高达三亿次

BI中文站 6月4日报道 iOS8的许多新功能,并未在苹果全球开发大会上被予以介绍.据报道,在iOS8操作系统的锁屏界面上,苹果将会根据用户所在的位置,显示一个最相关的应用软件图标. 比如说,用户已经在星巴克咖啡店,此时,在iOS8的锁屏界面上,将会显示星巴克咖啡店的APP,这样方便用户查询商品信息或是结账支付. 目前还不清楚苹果这一功能,是否会对显示的软件有一定的限制条件.不过预计苹果不会限制在苹果自家的软件或是一些大公司的软件的图标. 一位iOS8的体验用户在Twitter发布了一张截图.据

腾讯雷霆行动打掉黑产团伙10余个

中介交易 SEO诊断 淘宝客 云主机 技术大厅 6月9日,腾讯"雷霆行动"联合多地警方以及国内知名安全公司知道创宇,首次披露雷霆行动半年来的扫黑成果和最新网络犯罪手法,并向网民发出安全预警. ◇发布 4月份黑客攻击同比增110倍 为打击互联网技术与传统犯罪行为结合后滋生的黑色产业链,腾讯启动了雷霆专项行动,鼓励全民配合腾讯与警方打击黑产犯罪分子.腾讯安全中心设立了举报平台,并设立千万元的举报奖励基金. 腾讯互联网犯罪研究中心秘书长,安全管理部总经理朱劲松披露,通过举报和处理,目前微信累

IT男亲历讲述:我是如何掉进建站陷阱的?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 我是一名从事工作6年的IT("挨踢")男,前4年的工作主要围绕大型系统的后台开发,因此对网站的整体开发流程可以说是"只知其一不知其二",到了2011年初,有机会转行做医疗推广,负责网站建设.推广.维护工作,才慢慢了解了网站建设的整体过程.而这一切经验的取得,却让我付出了不小的代价,下面为大家详细讲述那段艰难的岁月吧! 如何建站?自己来 VS 找网站公司? 记得刚接到第一个建站任务的时候,我懵了,网站建设需要懂的知识挺多

要搞大的!苹果已为蓝宝石项目投入7亿刀

苹果早已拥有自己的蓝宝石加工厂,该公司在美国梅萨市与GTAdvanced一起打造了一家大型工厂,苹果负责提供土地(土地权归苹果所有),而GTAdvanced负责提供设施以及劳动力.现据威锋网通过<华尔街日报>获得的消息,苹果自从和GTAdvanced签订合约至今,已经为蓝宝石项目投入了大约7亿美元.对于富可敌国的苹果来说,7亿美元可能不算是大数目.但就算是拥有上千亿美元现金储备,苹果也是从来都不会乱花钱的,他们今年进行的史上最大规模收购也才花了30亿美元(收购Beats),由此可见他们对于蓝宝

搞掉电网的“黑暗能量”新增磁盘擦除和SSH后门工具

专注入侵能源行业公司的网络间谍团伙"黑暗能量"近期更新了他们的武器库,添加了破坏性清除数据的组件和带后门的SSH服务器.该团伙最近攻击了乌克兰配电网和媒体公司,导致电力中断和数据丢失. 该团伙已活跃了好些年,被安全社区根据其主要恶意软件工具的名字冠以"沙虫"(Sandworm)或"黑暗能量" (BlackEnergy)之名.它的主要目标是运营工业控制系统的公司企业,尤其是在能源产业,但也涉及高级政府组织.市政府.联邦应急服务.国家标准机构.银行.

诺基亚起诉苹果侵犯技术专利

商报讯(记者 毛涛涛)手机大佬们开始陷入技术专利战.上周,诺基亚宣布,起诉苹果iPhone自2007年上市以来侵犯其10项技术专利.如果诺基亚胜诉,苹果最高需要向诺基亚支付4亿美元专利费. 在声明中诺基亚表示,苹果所侵犯的专利技术涉及GSM.UMTS.3G WCDMA以及无线局网等.分析人士指出,对上述两家公司来说,专利权使用费的金额并不算多,但如果诺基亚只是试图从苹果身上榨取利润,而不是开发具有竞争力的产品,那么诺基亚的行为并不明智. 作为全球最大的手机厂商,诺基亚近期却陷入了亏损.今年第三季