Binance Square
LIVE
LIVE
kaymyg
--275 views
查看原文
继续 #hack 盗窃案的最新消息和额外的 opsec 经验教训: 我现在进一步确认 #2FA 绕过攻击媒介是中间人攻击。我收到了来自 Indeed 求职平台的电子邮件,通知我他们收到了在 14 天内删除我帐户的请求。当时我正在睡觉,正在通过手机上的 Gmail 应用程序执行此操作。 我很久没用过 Indeed 了,也不在乎它,但显然我认为这是不寻常的,因为我没有提出这样的请求。出于安全预防措施,我想知道是谁提出了这样的请求,并想检查 Indeed 是否有访问日志,所以我在手机上点击了它。 因为我很久没用过 Indeed,所以我不记得我的密码,所以自然而然地我选择了使用 Google 登录。它把我带到了 Indeed,但我找不到请求日志。因为我知道我的旧登录信息已经在暗网上,所以我猜想一定是有人进入了我的 Indeed,所以我继续启用 2FA。 老实说,即使 Indeed 被删除了,我也不太在意,我以为这只是一些业余黑客在利用一些旧数据库泄露的旧登录信息。 事实证明,Indeed 电子邮件是 #spoofed 网络钓鱼攻击。我在 Gmail 应用程序中点击的 Indeed 链接是一个脚本化的韩国网络链接,它反过来将我路由到一些假的 Indeed 网站,该网站捕获了我使用 Google 登录,然后将我路由到真正的 Indeed 网站。他们劫持了会话 cookie,使他们能够绕过 2FA,然后访问我的 Google 帐户并滥用浏览器同步。 进一步吸取的一般 opsec 教训: 1. 移动 Gmail 应用程序默认不会显示发件人的真实电子邮件或链接 URL,这是一个很大的 opsec 漏洞。不要在您的移动电子邮件客户端中点击移动链接。 2. 不要使用“通过 Google 登录”或其他 #oAuth 功能。这种便利并不值得,因为网络钓鱼攻击很容易绕过 2FA。即使不是由于点击了钓鱼链接,普通网站也可能受到攻击,而这并不是您的错。对 2FA 安全的期望让我放松了警惕。

继续

#hack 盗窃案的最新消息和额外的 opsec 经验教训:

我现在进一步确认 #2FA 绕过攻击媒介是中间人攻击。我收到了来自 Indeed 求职平台的电子邮件,通知我他们收到了在 14 天内删除我帐户的请求。当时我正在睡觉,正在通过手机上的 Gmail 应用程序执行此操作。

我很久没用过 Indeed 了,也不在乎它,但显然我认为这是不寻常的,因为我没有提出这样的请求。出于安全预防措施,我想知道是谁提出了这样的请求,并想检查 Indeed 是否有访问日志,所以我在手机上点击了它。

因为我很久没用过 Indeed,所以我不记得我的密码,所以自然而然地我选择了使用 Google 登录。它把我带到了 Indeed,但我找不到请求日志。因为我知道我的旧登录信息已经在暗网上,所以我猜想一定是有人进入了我的 Indeed,所以我继续启用 2FA。

老实说,即使 Indeed 被删除了,我也不太在意,我以为这只是一些业余黑客在利用一些旧数据库泄露的旧登录信息。

事实证明,Indeed 电子邮件是 #spoofed 网络钓鱼攻击。我在 Gmail 应用程序中点击的 Indeed 链接是一个脚本化的韩国网络链接,它反过来将我路由到一些假的 Indeed 网站,该网站捕获了我使用 Google 登录,然后将我路由到真正的 Indeed 网站。他们劫持了会话 cookie,使他们能够绕过 2FA,然后访问我的 Google 帐户并滥用浏览器同步。

进一步吸取的一般 opsec 教训:

1. 移动 Gmail 应用程序默认不会显示发件人的真实电子邮件或链接 URL,这是一个很大的 opsec 漏洞。不要在您的移动电子邮件客户端中点击移动链接。

2. 不要使用“通过 Google 登录”或其他 #oAuth 功能。这种便利并不值得,因为网络钓鱼攻击很容易绕过 2FA。即使不是由于点击了钓鱼链接,普通网站也可能受到攻击,而这并不是您的错。对 2FA 安全的期望让我放松了警惕。

LIVE
kaymyg
--
继续

9. 养成定期检查安全性并建立标准操作程序的习惯。攻击者可以保持潜伏状态,等待很长时间后再等待合适的时机发动攻击。

FWIW 我确实有一个硬件钱包,它没有被破解。是的,你应该在可以的时候使用硬件钱包,这显然是应该的。此外,对于那些声称这是逃税的人,要知道从 2017 年以后,盗窃或黑客攻击的税款就不能再扣除了。

最终的总数约为 67.7 万美元。不幸的是,用户已经开始使用 Tornado'ing。我确实有一些关于攻击者的其他线索,但为了继续确定用户身份,我目前会保持谨慎。此后,我还提交了一份警方报告,并向 CEX 报告说攻击者通过我的部分资金发送了它们。

这是一个长远的目标,但我愿意提供 15 万美元的赏金来返还资金,不问任何问题,也不进行进一步调查。我也会考虑基于赏金的取证服务(预付费服务,不用费心)。这是一个昂贵的教训,但我还在这里。一个痛苦的挫折,但表演必须继续。

上述调查是由这篇文章引发的:

(@sell9000
46 小时前我才意识到我从多个钱包应用中被盗取了 50 万美元

我想我的扩展程序遭到了攻击,我的 chrome 浏览器上出现了两个可疑的扩展程序

感觉不太好

仍在调查中)
免责声明:含第三方内容,非财务建议。 详见《条款和条件》。
0
引用 1
浏览最新的加密货币新闻
⚡️ 参与加密货币领域的最新讨论
💬 与喜爱的创作者互动
👍 查看感兴趣的内容
邮箱/手机号码
相关创作者
LIVE
@kaymyg

创作者的更多内容

--

实时新闻

查看更多

热门文章

查看更多
网站地图
Cookie Preferences
平台条款和条件