威脅情資
把我們觀察到的身分攻擊記錄下來。
我們營運身分提供者,因此能近距離觀察憑證網路釣魚、品牌冒用,以及背後的基礎設施。只要分析了某項事件,我們就會將結果發布,包括令我們感到為難的部分。
- 依據觀察,而非推測
- 若某項細節來自推論而非測量,通報會明確說明。
- 指明基礎設施,絕不指明受害者
- 我們會指明網域、位址與操作者,不會辨識受影響者。
- 預設採用失效形式
- 惡意位址以失效形式發布,絕不做成可用連結。
威脅通報
開啟頁面本身就是下載
有讀者質疑:單單載入一個網頁,不可能攻陷一支手機——總得下載並執行點什麼才行。這在 2015 年是對的。本文說明為什麼開啟頁面本身就已經是下載,一條國家級 iOS 攻擊鏈如何在半年內變成商品化犯罪軟體,以及為什麼同一場攻擊對 Android 造訪者只顯示一個釣魚表單。
用真正 Binance 連結發動的「驗證碼」簡訊詐騙
有使用者向我們回報兩則簡訊,內含他從未申請過的 Binance 驗證碼,以及一個架在真正 Binance 網域上的連結。連結是真的,短網址服務是 Binance 自家的,而這串跳轉最後開啟的頁面完全不向你索取任何東西。我們把整條鏈路逐層解碼,並說明為什麼那組假驗證碼才是整場攻擊中最高明的一環。
聯絡方式
濫用處理單位、網域註冊商、CERT 與研究人員: threat@uniauth.id。我們會回覆,並應要求分享擷取的酬載與雜湊。