《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > Telegram上的新robocall機器人可以誘騙您透露密碼

Telegram上的新robocall機器人可以誘騙您透露密碼

2021-08-21
來源:嘶吼專業版
關鍵詞: Telegram robocall 密碼

  CyberNews研究人員發現了一種新型自動化社會工程工具,可以從美國、英國和加拿大的用戶中提取一次性密碼(OTP)。所謂的OTP Bot可以誘騙受害者向他們的銀行賬戶、電子郵件和其他在線服務發送犯罪密碼——所有這些都不需要與受害者直接互動。

  接到偽裝成技術支持代理的騙子的電話很讓人覺得厭煩。對于潛在的受害者來說,聽有人試圖利用他們的善意來欺詐他們,這當然是很讓人討厭的。對于詐騙者來說,這甚至可能是乏味的——每天給數百人打電話可能會使詐騙看起來像是實際工作。

  但是,從現在開始事情不再是這樣了。現在,騙子似乎已經改變了傳統的做法,因為一種新型的可出租機器人正在席卷社會工程世界。

  Meet OTP Bot:一種新型的惡意Telegram機器人,旨在用機器人呼叫毫無戒心的受害者,并誘使他們放棄一次性密碼,然后騙子使用這些密碼訪問并清空他們的銀行賬戶。更糟糕的是,這個新型機器人的用戶群在最近幾周內不斷增長,達到數千人。

  關鍵要點

  該機器人可以在幾分鐘內從受害者那里提取一次性密碼。

  OTP Bot可以竊取加密貨幣交易所、銀行和其他在線服務(如Gmail、Coinbase、美國銀行、Alliant、Chase等)的OTP。

  CyberNews獲得了該機器人的通話錄音,其中揭示了OTP Bot的社會工程技術。

  OTP機器人Telegram頻道發展迅速,每天都有數百名新的潛在詐騙者加入。

  OTP機器人的工作原理

  根據CyberNews研究員Martynas Vareikis的說法,OTP Bot是不斷增長的犯罪軟件即服務模型的最新例子,網絡犯罪分子將惡意工具和服務出租給愿意付費的任何人。

  購買后,OTP Bot允許其用戶通過將目標的電話號碼以及威脅行為者可能從數據泄露或黑市中獲得的任何其他信息直接輸入到機器人的Telegram聊天窗口中,從而從毫無戒心的受害者那里獲取一次性密碼。Vareikis說:“根據威脅行為者希望利用的服務,這些附加信息可能只包括受害者的電子郵件地址。”

  該機器人正在一個Telegram聊天室出售,該聊天室目前擁有6,000多名成員,其創建者通過向犯罪分子出售月度訂閱服務而獲得巨額利潤。與此同時,它的用戶公開炫耀他們通過洗劫目標銀行賬戶獲得的五位數收益。

  Cequence Security的常駐黑客Jason Kent認為,機器人出租服務已經將自動化威脅市場商品化,使犯罪分子非常容易就能進入社會工程領域。

  “曾經,威脅參與者需要知道在哪里可以找到機器人資源,如何將它們與腳本、IP地址和憑據拼湊在一起。現在,一些網絡搜索將發現完整的Bot-as-a-Service產品,我只需支付費用即可使用機器人。對于現在和安全團隊來說,這是一個適用于任何人的機器人。”“對于消費者來說,要知道是誰打來的電話變得更難了,他們也無法像以前一樣自信地為孩子購買新游戲機。”

  禮品卡使騙局四處擴散

  OTP Bot的訂戶采用的最流行的欺詐技術稱為“卡鏈接”,它將受害者的信用卡連接到他們的移動支付應用程序帳戶,然后使用它在實體店購買禮品卡。

  瓦雷基斯認為:“信用卡鏈接是騙子的最愛,因為被盜的電話號碼和信用卡信息在黑市上相對容易獲得。”

  “有了這些數據,威脅行為者就可以從聊天菜單中選擇一個可用的社會工程腳本,然后簡單地將受害者的信息提供給OTP Bot。”——馬丁納斯·瓦雷基斯

  然后,通過使用偽造的來電顯示,機器人將自動撥打受害者的電話,冒充支持代理,并試圖誘騙他們發送一次性密碼,這是登錄受害者的Apple Pay或Google Pay帳戶所必需的。

  使用被盜的一次性密碼登錄后,攻擊者可以將受害者的信用卡鏈接到支付應用程序,然后在附近的實體店瘋狂購買禮品卡。

  詐騙者通常使用關聯信用卡購買預付禮品卡,原因很簡單:他們不需要留下財務指紋。這在疫情期間特別方便,因為大多數室內空間都強制執行戴口罩的規定,使犯罪分子在整個過程中更容易隱藏自己的身份。

  在機器人Telegram頻道中,一些OTP Bot用戶吹噓自己在三天內用受害者的關聯信用卡購買了價值數千美元的預付禮品卡,還有些用戶在展示機器人從目標中提取密碼的速度,僅用了兩分鐘OTP Bot就成功捕獲了代碼,并將受害者的Alliant信用卡與攻擊者的Apple Pay應用程序相關聯。不難想象機器人在24小時內可以欺騙多少受害者。

  但是,信用卡鏈接并不是OTP Bot支持的唯一功能。自動化社會工程工具的創建者吹噓他們能夠提取Gmail、Coinbase、美國銀行、Chase等的一次性密碼。

  這個消息可靠無疑

  雖然很難相信機器人呼叫應用程序可以在幾分鐘內誘使您放棄敏感信息,但OTP Bot的設計聽起來是很令人信服的。

  CyberNews設法獲得了一個OTP Bot語音通話錄音,其中該bot偽裝成支持代理,警告潛在的受害者有未經授權的一方請求訪問其銀行帳戶。為了阻止請求并保護帳戶安全,要求受害者撥入他們的銀行PIN。在獲得PIN后,機器人會表揚受害者做得很好:

  “太好了!我們已阻止此請求,您的帳戶現在是安全的!”——OTP機器人

  OTP Bot然后向受害者保證,任何未經授權的交易將在24-48小時內自動退款,并無恥地將他們引向一個不存在的Action Fraud網站,以獲取“有關如何保護您的帳戶安全的社區文章”。

  在單獨收聽錄音通話時,可以很明顯地感覺到OTP Bot的聲音是使用文本轉語音程序生成的。話雖如此,我們不能過分責怪受害者,畢竟他們很可能是在繁忙的辦公室接聽電話并將機器人誤認為是真正的支持代理。

  再說一次,對于某些人來說,向機器人披露他們的個人信息甚至可能也不是問題。根據Zingle 2019年的一項研究,20%的用戶比起真人更信任客戶支持機器人,而高達42%的用戶對機器人的信任和人類支持代理一樣。

  越來越多的騙局和惡行

  自4月份在Telegram上推出以來,該服務似乎正在迅速普及,特別是在過去幾周內。在撰寫本文時,OTP Bot Telegram頻道擁有6,098名成員——僅在7天內就增加了20%。

  快速增長背后的原因似乎是易用性和bot-for-hire模式,這使得沒有經驗的甚至是第一次詐騙的騙子能夠以最少的努力和零社交互動成功地詐騙他們的受害者。

  一些OTP Bot用戶在Telegram聊天中肆無忌憚地分享他們的成功故事,向頻道的其他成員吹噓他們是如何獲得這些不義之財的。

  基于OTP Bot的成功,很明顯,這種新型的自動化社會工程工具只會繼續流行。

  事實上,市場上大量新的模仿服務的出現只是時間問題,一定會有越來越多的騙子希望利用這些服務從毫無戒心的目標身上快速獲利。Spyic的創始人Katherine Brown警告說,隨著市場上的機器人越來越多,社會工程及其濫用的可能性是無窮無盡的。布朗說:“今年我們已經看到了自動攻擊政治目標以推動公眾輿論的機器人出現。”

  根據赫特福德大學高級網絡安全講師Alexios Mylonas博士的說法,由于疫情使得我們的社交互動受到了更嚴格的限制,招聘社交工程機器人正在興起,這更加令人擔憂。“對于那些不懂安全的人來說尤其如此。眾所周知,威脅行為者會使用自動化和在線社會工程攻擊,這使他們能夠優化運營,實現目標,而CyberNews團隊已經發現了另一個這樣的例子。”

  “更令人擔憂的是,這種技術是以基于云的方式(犯罪軟件即服務)提供的,為‘腳本小子’詐騙者提供了一個更容易的切入點。”

  Mylonas認為,用戶應該“自我教育并警惕此類威脅,使他們成為網絡犯罪分子更難對付的目標”。

  然而,Mettle的首席安全工程師Mikail Tun?認為,公司也應該做更多的工作來教育用戶有關數字安全的知識。“安全是一個不斷移動的目標,傳統的象牙塔式安全措施現在早已落后。”

  “銀行需要更多地關注如何以正確的方式持續教育客戶相關安全知識,持續教育和提高安全意識是關鍵。”——米凱爾·通奇

  與此同時,Tun?認為安全團隊需要在設計應用程序時考慮到客戶的特質。“即使是設計元素和文案也非常重要,這些因素可能是一個養老金領取者是否失去畢生儲蓄之間的關鍵。”

  反robocalling協議:朝正確方向邁出的一步?

  值得慶幸的是,在打擊詐騙電話和網絡釣魚(語音網絡釣魚)方面,也有一些好消息。Verizon和AT&T等主要移動運營商開始實施STIR/SHAKEN等反機器人電話協議,使社會工程師更難偽造來電顯示和以技術支持的身份出現。

  話雖如此,一些專家認為,這些措施不會阻止詐騙者致電潛在的受害者,因此可能需要一段時間才能解決甚至大大減輕機器人電話問題。

  Oracle Communications網絡安全主管Travis Russell斷言,小型電信公司沒有資源來實施反機器人電話協議,這可能會使一些用戶面臨風險。根據Russel的說法,支持STIR/SHAKEN的云服務將是小型運營商最優雅的解決方案,因為它將消除實施過程中昂貴的技術要求。

  Russel認為:“如果將其作為軟件即服務提供,將大大降低所有運營商的成本,并可能加速STIR/SHAKEN的實施。將其與基于云的分析平臺相結合,我們就可以很好地減輕騷擾電話的禍害。”

  The Cyber Doctor的首席執行官兼總裁Stephen Boyce博士認為,像STIR/SHAKEN這樣的反機器人電話協議是朝著正確方向邁出的一步。博伊斯告訴CyberNews:“然而,大量的自動電話仍然從裂縫中溜走。對用戶進行持續的返機器人電話欺詐教育與STIR/SHAKEN協議相結合是最佳防御措施。”

  相比之下,Jason Kent認為反機器人呼叫協議只不過是杯水車薪。“STIR/SHAKEN驗證檢查預計在今年6月30日之前實施。你會注意到,robocalls仍然是個問題。”

  “就在昨天,有人打電話給我,問我是否知道為什么我的號碼給他們打電話,并告訴他們他們的社會安全號碼被取消了。我告訴他們這是一個騙局,騙子偽造了我的電話號碼。”——杰森肯特

  肯特告訴CyberNews:“6月30日過去了,似乎什么都沒有發生。這些服務背后的人多年來一直在逃避法律,并且以后一定也會繼續這么做。”

  不要上當:如何發現社會工程攻擊

  考慮到所有這些,知道如何識別社會工程企圖對于確保您的資金和個人信息安全仍然至關重要:

  不要接聽未知號碼的電話。如果您這樣接聽了,而您并不認識電話里詢問您個人信息的那個人,請立即掛斷。

  永遠不要泄露個人數據。這包括姓名、用戶名、電子郵件地址、密碼、PIN等數據或可用于識別您身份的任何信息。

  慢慢來。詐騙者經常試圖制造一種虛假的緊迫感,以迫使您透露您的信息。如果有人試圖強迫您做出決定,請掛斷電話或告訴他們您稍后再回電。然后撥打他們聲稱代表的公司的官方電話號碼。

  不要相信來電顯示。詐騙者可以通過偽造姓名和電話號碼以公司或聯系人列表中某人的身份出現。事實上,金融服務提供商從不打電話給他們的客戶確認他們的個人信息。如果發生可疑活動,他們只會封鎖您的帳戶,并希望您通過官方渠道與公司聯系以解決問題。因此,即使電話屏幕上的來電顯示看起來是真實的,也要始終保持警惕。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美日韩伦理在线| 在线观看成人一级片| 久久久久久久久岛国免费| 亚洲图片欧洲图片日韩av| 亚洲毛片在线观看.| 亚洲激情网站免费观看| 欧美一区国产在线| 欧美伊人精品成人久久综合97| 亚洲一区二三| 亚洲一区二区成人| 亚洲一区二区三区免费在线观看| 一区二区三区日韩精品| 一区二区三区四区精品| 在线视频中文亚洲| 亚洲一线二线三线久久久| 亚洲一区二区三区四区五区午夜 | 久久中文欧美| 老色鬼精品视频在线观看播放| 久久久欧美精品| 久久婷婷一区| 欧美电影在线观看完整版| 欧美成人免费网站| 欧美精品久久天天躁| 欧美日韩亚洲综合在线| 欧美午夜在线视频| 国产精品亚洲综合一区在线观看| 国产欧美一区二区三区另类精品 | 午夜精品99久久免费| 午夜在线电影亚洲一区| 欧美一级免费视频| 久久精品免视看| 亚洲精品视频一区| 一级成人国产| 午夜精品久久久久久久久久久久| 欧美在线播放一区| 蜜桃av综合| 欧美日韩三级| 国产欧美日韩在线播放| 怡红院精品视频在线观看极品| 亚洲激情专区| 亚洲视频导航| 久久爱另类一区二区小说| 亚洲日韩欧美一区二区在线| 亚洲视频一区| 久久九九热re6这里有精品| 女主播福利一区| 欧美视频免费| 国产一区三区三区| 91久久综合| 亚洲欧美区自拍先锋| 亚洲国产综合在线| 亚洲午夜精品在线| 久久精品首页| 欧美日韩国产限制| 国产欧美日韩另类视频免费观看| 在线观看视频亚洲| 亚洲天堂av高清| 91久久精品日日躁夜夜躁国产| 一区二区激情视频| 久久免费偷拍视频| 欧美日韩一区国产| 国产中文一区二区| 一区二区三区日韩欧美精品| 久久精品国产在热久久| 亚洲午夜精品网| 另类av导航| 国产精品美女黄网| 亚洲成人直播| 香蕉乱码成人久久天堂爱免费| 99精品国产在热久久| 欧美在线日韩精品| 欧美日本在线看| 国产视频不卡| 在线视频精品一区| 亚洲国产精品t66y| 久久不射网站| 欧美日韩亚洲一区在线观看| 一区二区三区在线高清| 亚洲综合不卡| 一区二区三区四区在线| 猛男gaygay欧美视频| 国产欧美日韩精品一区| 99人久久精品视频最新地址| 91久久精品www人人做人人爽 | 99视频一区| 91久久精品一区| 久久成人在线| 国产精品久久久久久久久| 亚洲欧洲一区二区三区| 久久精品视频免费| 香港成人在线视频| 欧美日韩三区| 亚洲国产日韩一区二区| 亚洲第一中文字幕| 久久国产精品久久久久久久久久| 欧美视频一区| 亚洲免费高清| 日韩视频永久免费观看| 美女精品视频一区| 韩国av一区二区三区| 午夜精品视频在线观看| 亚洲欧美一区二区原创| 欧美色视频在线| 亚洲精品免费在线播放| 亚洲精品国偷自产在线99热| 另类专区欧美制服同性| 国产在线视频欧美一区二区三区| 午夜精品亚洲一区二区三区嫩草| 亚洲欧美一区二区原创| 国产精品久久久对白| 中文精品视频一区二区在线观看| 一区二区免费在线观看| 欧美久久久久久| 亚洲精品影院在线观看| 99热这里只有成人精品国产| 欧美久久久久久久久久| 亚洲精品久久| 一区二区三区回区在观看免费视频| 欧美护士18xxxxhd| 最新精品在线| 一区二区三区产品免费精品久久75 | 欧美天堂亚洲电影院在线观看| 亚洲激情在线激情| 一本一本久久a久久精品综合妖精| 欧美精品在线一区二区| 日韩视频一区二区| 亚洲一二三四区| 国产精品久久| 亚洲欧美国产精品va在线观看| 欧美在线观看视频一区二区| 国产亚洲午夜| 久久精品国产欧美激情| 麻豆av一区二区三区| 91久久久精品| 中国成人亚色综合网站| 国产精品wwwwww| 亚洲欧美国产视频| 久久人人爽爽爽人久久久| 亚洲二区视频在线| 在线亚洲一区| 国产精品视频你懂的| 欧美影院在线| 欧美aa在线视频| 日韩一级大片在线| 羞羞漫画18久久大片| 国内外成人免费激情在线视频网站| 亚洲国产日韩欧美一区二区三区| 欧美激情一区二区久久久| 中文在线不卡视频| 久久se精品一区精品二区| 有码中文亚洲精品| 一本色道久久综合亚洲精品小说 | 欧美日韩福利视频| 亚洲视频观看| 久久精品国产清自在天天线| 尤物视频一区二区| 亚洲一区视频在线| 国产亚洲综合性久久久影院| 亚洲精品国产精品国自产观看| 欧美日韩国产探花| 午夜精品成人在线| 欧美国产亚洲精品久久久8v| 在线午夜精品自拍| 久久免费精品日本久久中文字幕| 91久久精品www人人做人人爽| 亚洲欧美日韩天堂| 一区二区在线视频播放| 亚洲天堂成人| 国自产拍偷拍福利精品免费一| 一区二区免费看| 国产自产2019最新不卡| aa级大片欧美三级| 国产亚洲女人久久久久毛片| 99精品欧美一区| 国产欧美一区在线| 日韩一本二本av| 国产亚洲欧洲997久久综合| 日韩视频在线观看国产| 国产午夜亚洲精品理论片色戒| 亚洲精品在线观看视频| 国产日韩欧美在线播放不卡| 一区二区三区 在线观看视频| 国产一区二区在线观看免费| 亚洲午夜久久久久久久久电影网| 狠狠色综合一区二区| 午夜精品999| 亚洲另类在线一区| 久久综合一区| 亚洲欧美日韩综合一区| 欧美日产在线观看| 亚洲国产第一页| 国产精品专区h在线观看| 夜夜爽夜夜爽精品视频| 曰本成人黄色| 久久精品电影| 亚洲综合另类| 国产精品福利在线观看网址| 亚洲九九精品| 永久91嫩草亚洲精品人人| 久久高清国产|