国内近期针对微软账户 Hotmail 进行扫号操作

2024-06-23 18:19:45 +08:00
 huangxiao123

原由:昨天晚上的时候,发现微软的 Authenticator 弹出了个莫名其妙的认证请求,一开始疑惑是谁在登录,并且开始回想起本人平常有没有泄露账户,经排查,没泄露过该账户出去,该账户只用于微软家族的产品登录,没用于其他地方,疑似是通过 csrf /数据泄露获取到邮箱号

通过 https://account.live.com/Activity 进行排查,发现两个 IP 登录操作,如下

whois 信息如下

% [whois.apnic.net]
% Whois data copyright terms    http://www.apnic.net/db/dbcopyright.html

% Information related to '114.96.0.0 - 114.103.255.255'

% Abuse contact for '114.96.0.0 - 114.103.255.255' is 'anti-spam@chinatelecom.cn'

inetnum:        114.96.0.0 - 114.103.255.255
netname:        CHINANET-AH
descr:          CHINANET Anhui PROVINCE NETWORK
descr:          China Telecom
descr:          No.31,jingrong street
descr:          Beijing 100032
country:        CN
admin-c:        JW89-AP
tech-c:         JW89-AP
abuse-c:        AC1573-AP
status:         ALLOCATED PORTABLE
remarks:        service provider
remarks:        --------------------------------------------------------
remarks:        To report network abuse, please contact mnt-irt
remarks:        For troubleshooting, please contact tech-c and admin-c
remarks:        Report invalid contact via www.apnic.net/invalidcontact
remarks:        --------------------------------------------------------
mnt-by:         APNIC-HM
mnt-lower:      MAINT-CHINANET-AH
mnt-routes:     MAINT-CHINANET-AH
mnt-irt:        IRT-CHINANET-CN
last-modified:  2021-06-15T08:06:13Z
source:         APNIC

irt:            IRT-CHINANET-CN
address:        No.31 ,jingrong street,beijing
address:        100032
e-mail:         anti-spam@chinatelecom.cn
abuse-mailbox:  anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
auth:           # Filtered
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
mnt-by:         MAINT-CHINANET
last-modified:  2024-04-15T01:54:23Z
source:         APNIC

role:           ABUSE CHINANETCN
address:        No.31 ,jingrong street,beijing
address:        100032
country:        ZZ
phone:          +000000000
e-mail:         anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
nic-hdl:        AC1573-AP
remarks:        Generated from irt object IRT-CHINANET-CN
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
abuse-mailbox:  anti-spam@chinatelecom.cn
mnt-by:         APNIC-ABUSE
last-modified:  2024-04-15T01:55:05Z
source:         APNIC

person:         Jinneng Wang
address:        17/F, Postal Building No.120 Changjiang
address:        Middle Road, Hefei, Anhui, China
country:        CN
phone:          +86-551-2659073
fax-no:         +86-551-2659287
e-mail:         ahdata@189.cn
nic-hdl:        JW89-AP
mnt-by:         MAINT-CHINANET-AH
last-modified:  2014-02-21T01:19:43Z
source:         APNIC

% This query was served by the APNIC Whois Service version 1.88.25 (WHOIS-JP3)
% [whois.apnic.net]
% Whois data copyright terms    http://www.apnic.net/db/dbcopyright.html

% Information related to '111.126.0.0 - 111.127.255.255'

% Abuse contact for '111.126.0.0 - 111.127.255.255' is 'anti-spam@chinatelecom.cn'

inetnum:        111.126.0.0 - 111.127.255.255
netname:        CHINANET-NM
descr:          CHINANET NeiMengGu province network
descr:          Data Communication Division
descr:          China Telecom
descr:          No.31,jingrong street
descr:          Beijing 100032
country:        CN
admin-c:        CH93-AP
tech-c:         CH93-AP
abuse-c:        AC1573-AP
status:         ALLOCATED PORTABLE
remarks:        service provider
remarks:        --------------------------------------------------------
remarks:        To report network abuse, please contact mnt-irt
remarks:        For troubleshooting, please contact tech-c and admin-c
remarks:        Report invalid contact via www.apnic.net/invalidcontact
remarks:        --------------------------------------------------------
notify:         cyg@nmgtele.com
mnt-by:         APNIC-HM
mnt-lower:      MAINT-CHINANET-NM
mnt-routes:     MAINT-CHINANET-NM
mnt-irt:        IRT-CHINANET-CN
last-modified:  2021-06-15T08:05:56Z
source:         APNIC

irt:            IRT-CHINANET-CN
address:        No.31 ,jingrong street,beijing
address:        100032
e-mail:         anti-spam@chinatelecom.cn
abuse-mailbox:  anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
auth:           # Filtered
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
mnt-by:         MAINT-CHINANET
last-modified:  2024-04-15T01:54:23Z
source:         APNIC

role:           ABUSE CHINANETCN
address:        No.31 ,jingrong street,beijing
address:        100032
country:        ZZ
phone:          +000000000
e-mail:         anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
nic-hdl:        AC1573-AP
remarks:        Generated from irt object IRT-CHINANET-CN
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
abuse-mailbox:  anti-spam@chinatelecom.cn
mnt-by:         APNIC-ABUSE
last-modified:  2024-04-15T01:55:05Z
source:         APNIC

person:         Chinanet Hostmaster
nic-hdl:        CH93-AP
e-mail:         anti-spam@chinatelecom.cn
address:        No.31 ,jingrong street,beijing
address:        100032
phone:          +86-10-58501724
fax-no:         +86-10-58501724
country:        CN
mnt-by:         MAINT-CHINANET
last-modified:  2022-02-28T06:53:44Z
source:         APNIC

% This query was served by the APNIC Whois Service version 1.88.25 (WHOIS-JP3)

使用 https://ip.sy/查询的地理位置如下

ASN 均为: AS4134

微步:

腾讯威胁平台:

查询总结:

111.127.50.125 对应 ICP:

两者 IP 只开了 53 TCP + 1041 TCP

疑似是一伙人,不知各位 V 友怎么看待,疑似是国内某个扫号团伙拿到了微软泄露的数据库进行批量登录验证爆破

20720 次点击
所在节点    信息安全
144 条回复
LancerComet
2024-06-24 02:39:12 +08:00
Hotmail 这个已经持续相当长一段时间了,两三年前已经开始了,用 Authenticator 或 Passkey
David5151
2024-06-24 03:36:12 +08:00
刚刚半夜弹,点了拒绝,开了无密码应该不要紧吧
dpc
2024-06-24 05:30:30 +08:00
@huangxiao123 同感,我的很多 alias 从来没有在任何地方使用过,但是依然看到了登陆尝试。
3C3Ju2wXX3tpBWEL
2024-06-24 05:57:12 +08:00
黑产,不至于是红队
bluetree2039
2024-06-24 07:10:36 +08:00
@doyel 应该没办法
Rrrrrr
2024-06-24 07:41:14 +08:00
自认是没怎么用这个邮箱,登录上去看也很多尝试登录的
terryl
2024-06-24 07:43:15 +08:00
黑产,最近半年一直有碰到这个问题!
Webpoplayer
2024-06-24 08:41:59 +08:00
也是刚看了下,从 5 月下旬开始,一直有登录失败的记录..`津巴布韦` `克罗地亚` `葡萄牙` `德国` `荷兰`都是这几个地方,有 imap 同步失败的,有登录失败的
clandyuki
2024-06-24 08:55:24 +08:00
我遇到的是 5 月份微软账户的邮箱收到封关于替换账户安全信息的通知,就是安全邮箱被替换为 mS0V5RPfPY@mcckmfa.club 这样的一个地址,还好微软拦截了而且我看到了邮件,不然三十天后就会替换成功,到时候可能账户就找不回来了。然后查看了登录活动,也是一堆国内其他地方的登录,这种情况是密码泄露了吗?微软的话应该不会明文泄露吧。
看到这个帖子又去瞄了眼登录活动,最近有一个,但是密码没输对登录失败。
jhytxy
2024-06-24 09:00:12 +08:00
昨天也弹登录了
microka
2024-06-24 09:02:54 +08:00
只有 hotmail 遇到吗?我的 outlook 看了下没发现异常登录活动。
hafuhafu
2024-06-24 09:20:55 +08:00
这个月收到过两次微软一次性代码的邮件,一次是昨天,而且都是同一个我很久很久没用而且印象中没有完全对外公开过的账号( hotmail ),很迷惑。
davin
2024-06-24 09:38:23 +08:00
outlook 表示无异样
xujinkai
2024-06-24 09:45:42 +08:00
我今天早上弹了 outlook 邮箱
IP 地址
120.84.127.185
BlueSkyXN
2024-06-24 09:46:22 +08:00
![微软验证器]( https://pic4.58cdn.com.cn/nowater/webim/big/n_v2e2824154edca49938f815f7e37c3eef1.jpg)


![微软]( https://pic6.58cdn.com.cn/nowater/webim/big/n_v2075aa7dfde2a407eaee3fe44820ebabc.jpg)

我是 vip.qq.com ,22 号中午

贵阳市 , 中国
117.189.90.59
China Mobile Communications Group Co., Ltd.
lifei6671
2024-06-24 09:47:54 +08:00
@165924 AIO 也可能是异步非阻塞的英文缩写。😁
xnplus
2024-06-24 09:48:42 +08:00
计算机图标 10 小时前登录失败俄罗斯
手持设备图标 2024/6/22 15:26 登录失败巴西
手持设备图标 2024/6/22 15:14 登录失败巴西
计算机图标 2024/6/22 12:55 登录失败越南
计算机图标 2024/6/22 11:20 登录失败美国
计算机图标 2024/6/22 8:11 登录失败意大利
计算机图标 2024/6/21 22:37 登录失败加拿大
计算机图标 2024/6/21 18:58 登录失败巴西
计算机图标 2024/6/21 18:07 登录失败美国
计算机图标 2024/6/21 16:59 登录失败巴西
手持设备图标 2024/6/21 15:39 登录失败墨西哥
计算机图标 2024/6/21 14:12 登录失败巴西
自动同步设备图标 2024/6/21 10:20 自动同步 德国
计算机图标 2024/6/20 22:07 登录失败巴西
计算机图标 2024/6/20 20:46 登录失败美国
计算机图标 2024/6/20 20:08 登录失败巴西
计算机图标 2024/6/20 19:28 登录失败越南
计算机图标 2024/6/20 18:07 登录失败巴西
手持设备图标 2024/6/20 16:01 登录失败美国
手持设备图标 2024/6/20 15:27 登录失败韩国
计算机图标 2024/6/20 11:13 登录失败文莱
计算机图标 2024/6/20 9:47 登录失败巴基斯坦
计算机图标 2024/6/20 3:45 登录失败德国
计算机图标 2024/6/19 23:40 登录失败伊朗
计算机图标 2024/6/19 2:52 登录失败俄罗斯
计算机图标 2024/6/18 22:15 登录失败巴西
手持设备图标 2024/6/18 7:41 登录失败德国
计算机图标 2024/6/18 0:48 登录失败俄罗斯
计算机图标 2024/6/18 0:20 登录失败美国
手持设备图标 2024/6/17 12:20 登录失败英国
手持设备图标 2024/6/16 20:21 登录失败美国
计算机图标 2024/6/16 3:36 登录失败美国
未知设备图标 2024/6/14 14:45 登录失败亚美尼亚
未知设备图标 2024/6/14 11:14 登录失败乌克兰
计算机图标 2024/6/14 10:31 登录失败德国
未知设备图标 2024/6/14 10:09 登录失败俄罗斯
计算机图标 2024/6/13 18:19 登录失败俄罗斯
DOOMS
2024-06-24 09:49:36 +08:00
@ztjal 不会 我的每 30 分钟就会有人同步或者尝试登陆,之前还被成功同步过 我的密码本都被泄漏 导致全部账号都被我加了 2fa
Claire9518
2024-06-24 09:52:26 +08:00
我这遇到的情况也类似,但是没那么频繁。不过登录别名是我的手机号和另外一个邮箱账号密码
hqt1021
2024-06-24 09:56:49 +08:00
日常其他库密码泄露扫 combo 而已 绑卡了就买 xgp 开挂去了 遇到有价值的游戏就给你挂改了
你查到的都是代理 IP ,一个 IP 登录多了,他全 FAIL 了。这种代理 IP 也不贵,200 左右一个月,每秒 20 个

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1051891

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX