搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

专注IP定位
• 阅读 509

“网络黑灰产”大家对这个词并不陌生,但是其实黑产并不等于灰产,两者还是有区别的。

网络黑灰产涉及黑产和灰产两个方面,黑产中的“黑”主要是指法律明确将此类行为规定为违法犯罪行为。而灰产则与黑产有所不同,是指行为在立法上尚未有明确的规定,游离于违法犯罪的边缘,未构成犯罪的行为,如恶意注册、买卖账号等。

而网络黑灰产业指的是借助于网络平台与技术实施的网络违法犯罪,该类犯罪有组织、有目的、有分工且呈现规模化,包括黑色产业与灰色产业。

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

简单来说,利用网络实施犯罪的称之为“黑色产业”,为网络犯罪提供技术支持与帮助称之为“灰色产业”。

网络黑灰产的主要类型,包括但不限于钓鱼网站、黑客勒索、木马病毒、电信诈骗、邮件诈骗等。但是互联网高度发达的背后隐藏着不少的隐患与监管盲区,由于新型网络犯罪区别于传统犯罪,在罪名适用上出现了困难,一些“黑灰产业”伴随着互联网而诞生并逐渐蔓延,在电子商务领域也存在一些问题,诸如黑客攻击、盗取信息、盗窃账户等。

前段时间,#搜狐全体员工遭遇工资补助诈骗#冲上微博热搜。据一份流传网络的聊天记录显示,搜狐全体员工在5月18日早晨收到一封来自“搜狐财务部”名为《5月份员工工资补助通知》的邮件。聊天记录称,不少员工受骗,工资卡余额被划走,随后张朝阳发博回应此次事件。此次事件就是互联网黑灰产的例子,盗取账号密码后邮件诈骗。

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

此次诈骗到底是如何发生的,我们一起来看一下。

此黑产组织是通过网络攻击手段获取到目标邮件服务器高级权限账号后,以财务部的名义发送了一封《关于发布最新工资补贴通知》邮件,该封邮件正文是工资补贴通知,在正文中放置了一张二维码图片,诱导收件人扫描正文中二维码。邮件附件的内容和邮件正文一样,并未携带病毒和可执行文件。

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

当收件人扫描二维码后,就会跳转到仿冒银联的页面,该页面诱导用户输入个人信息及银行卡信息,钓鱼网站主要目的是获取用户姓名、身份证号、手机号和银行卡号等信息。

在获取到用户输入到敏感信息之后,通过API接口将敏感信息传输到管理后台,以便黑产人员进行定向诈骗。

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

事件发生后,国内某安全团队对此次邮件诈骗进行了溯源追踪

首先通过对邮件分析,发现该封邮件是通过outlook发送,源码中的IP也是outlook的IP。

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

通过对HK0PR02MB2497.APCPRD02.PROD.OUTLOOK.COM的解析可以看到,此IP来自美国为机房流量,至此邮件方面没有更多信息。

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

随后通过查看钓鱼页面的前端JS发现该页面调用api接口,域名为api.klh*.,查询api域名解析IP47.5..***。

搜狐员工遭遇工资补助诈骗 黑产与灰产有何区别 又要如何溯源?

对IP47.5..反查域名发现关联200多个域名,因此运用了cname技术,查出真实绑定在此IP上的域名只有api.klh.和new.*.***。登录此域名发现为该黑产组织的总后台。

至此,此团队通过对域名解析和IP溯源,找到了黑产的后台并获取大量证据。

黑灰产利用互联网虚拟空间及相关技术实施犯罪行为,尤其在各类网络平台层出不穷的情况下,犯罪人利用网络平台的匿名性实施犯罪活动,而IP溯源就是一种有效追踪犯罪嫌疑人的手段,在互联网侦查中早已大量运用。

互联网的发展和普及给人们的生活带来了极大的便利,传统的生活方式借助于互联网发生了巨大的改变,网络购物、网络支付、网络社交、网络娱乐等为人们带来方便的同时,各类网络犯罪问题也不断发生。尤其互联网黑灰产给公众带来了巨大财产损失并且造成社会秩序混乱。

伴随着黑灰产业的不断发展蔓延,未来还会有更多新形式出现,但国家已经在各层面开展专项打击行动。治理互联网黑灰产业不仅要依靠法律手段,也要加强社会协同治理,深挖黑灰产业链,直击犯罪根源。

点赞
收藏
评论区
推荐文章
blmius blmius
3年前
MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1
文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s
李志宽 李志宽
2年前
黑灰产行业是怎么运行的?游戏黑灰产识别和溯源取证
游戏中的黑灰产一般来说,黑色产业指的是从事具有违法性的活动且以此来牟取利润的产业。而灰色产业则指的是不明显触犯法律和违背道德,游走于法律和道德边缘,以打擦边球的方式为“黑产”提供辅助的争议行为。游戏中的黑灰产主要围绕着:外挂辅助软件、盗号软件、工作室、私服、木马、钓鱼软件。外挂:外挂就是一种基于游戏进行作弊的软件,通过利用第三方软件或程序对游戏数据进行修改,
Easter79 Easter79
3年前
swap空间的增减方法
(1)增大swap空间去激活swap交换区:swapoff v /dev/vg00/lvswap扩展交换lv:lvextend L 10G /dev/vg00/lvswap重新生成swap交换区:mkswap /dev/vg00/lvswap激活新生成的交换区:swapon v /dev/vg00/lvswap
专注IP定位 专注IP定位
3年前
网安行业这几个熟悉又陌生的名词,啥帽子都清楚啦?
随着网络的普及,黑客、暗网、黑产,网络上不法分子越来越多。但现在从国家到每个人对于网络安全意识越发的重视,魔高一尺道高一丈,白帽、红帽的出现打击了不法分子嚣张的气焰,那么,这几个熟悉又陌生的名词你知道是啥意思么?下面小编带你一起来盘点一下。1、黑产网络黑产,指以互联网为媒介,以网络技术为主要手段,为计算机信息系统安全和网络空间管理秩序,甚至国家安全、社会政治
咕咕鸡 咕咕鸡
1年前
风控规则引擎构建及挑战
如果决策引擎是风控的大脑,那么规则引擎则是大脑内的重要构成,其编排了各种对抗黑产的规则,是多年对抗黑产的专家经验的累计,本文将向你介绍规则引擎的构成及实现。
李志宽 李志宽
2年前
重拳出击!我是这样对灰产外挂下手的
分析外挂样本一般的步骤1.对外挂样本进行简单的信息分析。2.分析还原外挂样本具体功能实现方式。3.分析外挂样本的反检测功能。1.对外挂样本进行简单的信息分析查看文件属性,灰产及外挂的标配语言“易语言”通过ExeinfoPe查壳工具进行对外挂样本查壳,看看发现是没加壳的应用程序。(心里突然咯噔了下,收费的外挂竟然都不做点保护,不对自己的程序负
可莉 可莉
3年前
10分钟教你用Python爬取Baidu文库全格式内容
!(https://oscimg.oschina.net/oscnet/fe00aeba4aa8e2873e2a4a18a4066315c38.jpg)程序猿声代码黑科技的分享区!(https://oscimg.oschina.net/oscnet/de84f57eed4cea63681fd0aaf5b5b95fb44.g
专注IP定位 专注IP定位
2年前
网络安全—如何从IP源地址角度,预防DDoS攻击?
从1966年分布式拒绝服务(DDoS)攻击诞生至今,便一直困扰着网络安全,尤其是随着新技术的不断催生,导致DDoS攻击结合新技术演变出多种类型。DDoS攻击作为黑灰产的手段之一,使许多企业与国家蒙受巨大损失。爱沙尼亚网络战2007年4月,爱沙尼亚遭受了大规模DDoS攻击,黑客目标包括国会、政府部门、银行以至媒体的网站,其攻击规模广泛而且深纵,这次袭击是
邢德全 邢德全
9个月前
MES系统计划排产功能,助你提升生产效率
​MES系统的排产功能是基于企业的生产需求与资源情况进行制定的。首先,需要明确生产计划的目标和要求,包括计划产量、交货期限、生产能力等。然后,根据企业的生产资源情况,包括人员、设备、原材料等,制定生成计划。在MES系统中,可以输入这些信息,并设定排产的优先
敏捷开发 敏捷开发
5个月前
盘点那些国际知名黑客(上篇)
电影中的黑客仅靠一部电脑就可以窃取别人的信息,利用自己高超的技术让公司甚至国家都胆战心惊。“黑客”原指热心于计算机技术、水平高超的电脑高手,但逐渐区分为黑帽、白帽、灰帽。这些术语源自美国流行文化的老式西部电影,其中主角戴白色或浅色帽子,反派戴黑色帽子。黑帽