今天收到一封邮件,勒索比特币的,不知道真假。

2019-01-07 16:28:52 +08:00
 neone
邮件英文的,内容大致是:他声称在某网站安装了恶意程序,然后我访问网站的时候他通过浏览器开启了远程桌面,记录了我的密码,并且打开了我手机的摄像头录了视频。

有从事安全的同学能解释下这可能么?我安卓手机,用的还是夸克浏览器,个人感觉是群发邮件。
32728 次点击
所在节点    程序员
27 条回复
wafm
2019-01-07 23:03:43 +08:00
wafm
2019-01-07 23:04:23 +08:00
跪了,,现在回复真的不知道如何贴图
wafm
2019-01-07 23:05:07 +08:00
glaucus
2019-01-08 08:26:01 +08:00
哈哈好巧我也收到了,应该是用的泄露的密码,反正我那个密码已经是 N 年前的了,我直接回了句 FXXK YOURSELF.(不过被拒收了,hh)
wsstest
2019-01-08 13:43:52 +08:00
我从专业角度来解读一下,黑客所说的究竟可不可能。
“他声称在某网站安装了恶意程序,然后我访问网站的时候他通过浏览器开启了远程桌面,记录了我的密码,并且打开了我手机的摄像头录了视频”
1.“他声称在某网站安装了恶意程序”
这应该意味着他已经成功入侵了这个网站,并通过插入暗链或其他方式在页面中留下恶意代码,通常为恶意的 js。在受害者点击该页面后会自动加载这部分恶意代码,从而劫持用户的浏览器。当然这一切的前提是该黑客成功入侵网站并拿到 webshell 或服务器控制权限,这点是有可能的。
可能性:50%左右
2.“然后我访问网站的时候他通过浏览器开启了远程桌面,记录了我的密码”
黑客通过页面中的恶意代码通常能做很多事,如获取用户 session、迫使用户跳转到其他网站,但能否直接在受害者电脑上执行开启远程桌面的命令?这点我不是特别了解,从业多年也没了解过类似的事情,存疑。而记录密码基本是不可能的,黑客通常使用 mimikatz 工具来获取受害者服务器上的明文密码,但这必须在获取受害者服务器的权限的情况下才行。举个例子,黑客通过某网站漏洞入侵植入 webshell 控制服务器后,通过上传 mimikatz 获取服务器明文密码,然后以此密码为基础制作字典去破解局域网内其他服务器的口令。
可能性:<10%
3."并且打开了我手机的摄像头录了视频"
看到这里,我才发现楼主应该是使用手机去浏览的这个网页的- -,所以上面第二点当我没说- -!。假如是通过手机去浏览被黑客控制的网站的话,黑客要攻击你的手机也是很困难的。不要看网上经常有报道 XX 网站被植入 XXX,受害者 XXX,其实无外乎几种情况:1.攻击者伪造了钓鱼页面,受害者填写了用户名密码结果账号被盗; 2.攻击者在页面嵌入下载链接,诱使受害者下载文件(如提示受害者 XX 软件需要更新)。至于能否打开摄像头,我对移动端没有多少研究,但是在电脑上是可以通过恶意代码打开摄像头的。我不知道楼主的安全意识如何,安全意识充分的话,中招的可能性是很低的
可能性:20%左右

综上所述,黑客所说基本不太可能,而现在的欺诈者执行的策略是广撒网,目标群体是那些安全意识不足的人,通过欺骗、恐吓他们实现自己不可告人的目的,而这招对有安全意识的我们是没什么用的。
wsstest
2019-01-08 13:52:43 +08:00
楼主可以用关键字"beef msf"去搜一下,看看浏览器中插入的恶意代码能够做多少事情。
beef 是一个浏览器的攻击框架,直接去搜很可能出来一堆牛肉的内容,所以加上它经常配合使用的另一个攻击框架 metasploit 去搜索。
winglight2016
2019-01-08 13:54:40 +08:00
大家觉得邮件内容不走心是正常的,这叫做“反向过滤”——社会工程学

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/524688

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX