freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

假冒财务部门,针对中国用户的二维码钓鱼
Avenger 2023-02-01 15:44:31 396683
所属地 北京

研究人员近日发现了一个利用二维码针对中国用户进行钓鱼,攻击者旨在窃取受害者的凭据。

钓鱼邮件

钓鱼邮件相当简单,带有一个 Word 附件。

image.png-253kB电子邮件

钓鱼邮件假冒财务部门的名义,发布提醒用户申请劳动补贴的通知。邮件的主题名为关于2022年个人劳动补贴申领通知,正文中也要求用户点击附件查看具体信息。

打开附件可以在文档中看到一些文本描述与二维码:

image.png-711.8kB文档内容

二维码

大多数移动设备上都能够识别二维码,各种软件都可以处理:

image.png-142.3kB带有国徽图标的二维码

image.png-150.7kB带有微信图标的二维码

Word 文件中的二维码会引导用户访问攻击者部署的钓鱼网站。

钓鱼网站

钓鱼网站仿冒钉钉(企业通信平台),窃取相关凭据。由于钉钉在中国的流行程度,其凭据价值相当大。

image.png-153.1kB钓鱼网站

用户被引导看到一个弹出消息框,提醒其钉钉账户存在违规行为,如果 24 小时内不验证就会自动冻结。用户点击确认后,就会请用户输入凭据进行验证。

image.png-143.3kB输入凭据

结论

凭据是攻击者入侵的直接方式,为攻击者提供了宝贵的资源。攻击者会尽最大可能确保骗局逼真,提供足够有说服力或者引诱力的诱饵来使受害者放松警惕。

IOC

939656a000b7ca2f54bc42d635537261ce5194e2041f1c3ac37e3c72f8ec5333
f941b76a33b5a1d425569a0ed689023597fd7fc3acb301ec11a37feb71dcb597
ac5f4ba15e883813b3018614887b8f65b2f90d252ab7cdffe6f05f8482e1672a
hXXp://w.mryrej.cn
hXXps://l99etsen5677cryptorgacme.h7g33.cn
hXXp://www.sgiabuq189qhijl.cn

参考来源

Fortinet

# 网络钓鱼 # 钓鱼邮件 # 二维码 # 财务
本文为 Avenger 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
Avenger LV.7
这家伙太懒了,还未填写个人描述!
  • 532 文章数
  • 178 关注者
利用 CVE-2024-21412 进行窃密的攻击激增
2024-07-28
滥用云服务进行传播的恶意软件越来越多
2024-07-03
详解 RisePro 信息窃密木马
2024-07-03
文章目录