各位独立开发者还是需要稍稍警惕中间人攻击

143 天前
 little_cup

背景

我是某些 Android 应用的开发者。因为下载量大几百万了没有在这里打广告的必要。

由于有少数用户会在平板、手表等没有支付宝微信的环境里安装,所以至今还保留了古老的网页端扫微信收款码,来获取 app 激活码的接口。

事件

有天半夜有人来买,第二天中午申请退款,理由是 iPhone 看不了。我一头雾水,我 app 压根就没 iOS 版,看什么看不了?

加了他聊了半天,才理清楚事情:

受害者应该对互联网不太熟悉,从 x 被网黄引导到 tg 加群看片,群主说要看完整内容需要付费,从我的 app 中抠出了微信付款发码给受害者,让他付款后把激活码转发过去。群主(诈骗犯)收到我的 app 的激活码后,转手闲鱼出掉。得手后还讽刺了受害者一番最后说「有种来举报我的微信啊」

后续

无语之余,我也只能对受害者退款了事。和他核对了时间线,从我的服务端记录看,受害者把激活码给骗子后不到半小时就转卖激活掉了。事发后骗子 tg 群也解散了,号也没上线过了。应该是每骗一个人就新建一个号吧。

由于骗子全程隐身,也没法对他做什么,报警也无从谈起,毕竟金额也就 20 来块。

改进措施

辛亏微信扫码付的人一天也没几个,我停掉了自动化发码,加了一段自动回复「感谢购买,注意:所有让你代扫码,转发激活码给他的都是诈骗。千万不能把激活码告诉别人。确认请回复『{手机型号}+{安卓版本}+已正常安装 xxx ,确认购买』来获取激活码」。

发出来是想提醒一下各位独立开发者,特别是早期创业支付渠道还不完善的,务必小心谨慎。稍不注意就成了别人中间人诈骗 play 的一环。

3196 次点击
所在节点    分享发现
29 条回复
zy5a59
143 天前
感谢分享,这种诈骗方式还是第一次听到
summerwar
143 天前
这就跟网上游戏虚拟充值一样的套路啊

同样的套路还有,比如一个 100 元的东西,去咸鱼上做个 50 的商品出售,你去买,买完你付给 50 ,他去拼多多上花 100 买个同样的东西,写你的地址,买完等你收到货了,咸鱼确认了,然后他拼多多退款不退货,然后老板直接打你电话喷你,他完美隐身。
irrigate2554
143 天前
@summerwar 操,套路深
sillydaddy
143 天前
感谢分享。真就跟变戏法似的。
pxiphx891
143 天前
骗子转手闲鱼出掉,钱会落到骗子的支付宝里,支付宝是实名的,如果警察叔叔想查的话,还是能查到的吧?
orzorzorzorz
143 天前
借楼问一句,这种局算不算电诈?小金额警察管不管?
xmumiffy
143 天前
各种虚拟产品都逃不掉 ,淘宝卖虚拟卡券的全都加了不刷单,谨防诈骗😂
jjxtrotter
143 天前
@pxiphx891 从明面上看这个钱是合法的,卖激活码的钱,走的平台,来的干干净净。真的要查只能从激活码买家那边为突破口去查,但是又是涉及黄色灰产,还要承认自己精虫上脑被骗,金额也不大基本都是认栽了。骗子估计就是看准这点逍遥法外
sunwz4
143 天前
想起来去年也接触过一个这种骗子。
我有一个产品,允许用户进行充值,对接的是企业支付宝,扫码付。
但因为我主要是卖 vip ,用户充值后基本是没啥作用的。

有一阵子,我经常看到几个用户,单笔 10~20 块的往里充,我查了下付款账号还不一样,连续好几周。
我一直也搞不懂他们是干啥,难道是众筹我产品呢???

直到又一个深夜,有个稍微互联网经验丰富一点的,通过他付款订单,找到了我这边的资质,找到了产品官网,然后联系上了我。

和我说他被骗了,手法也差不多是和小姐姐聊天上头了,人家让连续扫码,一个接一个。
我这笔是第二个,20 的,他扫完人家又让扫 88 ,他不干了。

我猜他们是某种服从性测试,比如充 20 给他返 20 ,然后最后一个什么大额的给人骗了 ??

最后我也没搞懂骗子图啥呢。骗子为啥在我这充我也不知道,估计是找不到太多收款渠道。。。前期大规模筛“猪”时候,用自己渠道会容易被封禁,到大额再用自己的吧。充值给互联网上小平台,以后说不定还能提出来....
little_cup
143 天前
@orzorzorzorz 肯定不可能去报警,即使警察要管,唯一的入口只有我的服务器(能查到闲鱼买家的 IP )。那万一以调查取证为名让我暂停服务,受损失更大的还是我了。
little_cup
143 天前
@pxiphx891 看上一条分析,真要报警为了找到骗子闲鱼先遭殃的多半还是我
oott123
143 天前
慢充跑分吧,确实有支付的地方就逃不掉
musi
143 天前
这种要是受害人报警 op 是不是要被迫关停服务了,弄不好还要去喝茶
ovtfkw
143 天前
微信付款码为什么不从官方的微信里获取而要从你的 app 获取
OPjAM00kwaAD68B5
143 天前
@summerwar #2 不是,他在多多上买东西(哪怕地址填别人的)不得用自己的手机账号吗?怎么隐身?
OPjAM00kwaAD68B5
143 天前
op 的激活码是否能查到激活者的信息?

如果能找到激活者,再让激活者给出购买渠道,从咸鱼交易就可以反查到骗子吧?

似乎也没有隐身。
wogogoing
143 天前
学习了,感谢分享!
HeyWeGo
143 天前
感谢 lz 的案例分享。
HeyWeGo
143 天前
任何有金钱往来的业务,特别是主要针对网络的收款渠道的,都会碰到这样的情况。
helone
143 天前
@shyr0ck #15 收货人的信息卖家是知道的,地址和电话都别人的,买货人的多多账号信息多多肯定不会透露给你啊,尤其是这种小额的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1127103

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX