近期,跨平臺的即時通訊軟件Telegram盜號事件頻發,不法分子通過非法手段盜取用戶Telegram賬號,并以冒充好友的方式進行詐騙。
針對近期的盜號詐騙事件,Beosin 安全研究部為大家梳理了Telegram 常見的詐騙方式,教大家如何警惕與防范。
最近比較新穎的詐騙盜號,詐騙者冒充好友的身份以各種理由騙取聊天頁面截圖,看似毫無危險,但此刻騙子正在嘗試利用你的手機號碼登陸 Telegram,當發送的截圖頁面包含了官方發送的登陸驗證碼(Login code),即會被騙子利用成功登陸你的 TG 賬號。騙取詳細流程如下:
1.首先獲取你 TG 賬號的電話號碼。
如果你的 TG 賬號隱私設置成任何人可見,則會被陌生賬號看到手機號碼;或是騙子首先獲取到你好友的賬號,然后查詢到你的手機號。
2.騙取登陸驗證碼。
騙子以各種理由,告訴你賬號有問題,騙取你的聊天截圖。同時,騙子在一臺新設備輸入你的手機號碼嘗試登陸。
例如以下兩種話術類型:
(1 )聊天界面中有兩個相同的聯系人:當對某個聯系人開啟了加密聊天時,聊天列表就會出現兩個相同的聯系人,如下圖加密的聊天通信會在名字前加一把鎖。
神魚:準備寫耕田日記介紹如何5天挖回500萬U:F2Pool聯合創始人神魚在微博表示,準備寫個耕田日記,如何5天挖回500萬U。 ????神魚補充說,沒仔細算,本金大概500萬U。[2020/9/2]
(2 )好友輔助解封賬號:騙子稱賬號被官方限制,需要好友發送驗證碼幫忙解封賬號。
3.登錄你的賬號繼續詐騙。
當你在不經意間把包含登陸驗證碼的聊天截圖發給對方時,如果賬號沒開啟兩步驗證,騙子則可以通過驗證碼直接登陸你的賬號。隨后騙子會刪掉所有的設備,更改密碼,然后繼續騙通訊錄中的其他人。
詐騙短信冒充Telegram 官方賬號,聲稱該用戶的 TG 賬號違反了賬號使用規則將被限制使用,需要登陸網站解除受限。如果用戶不慎點擊鏈接,賬戶就會被盜。
現場 | 火幣集團COO朱嘉偉:區塊鏈是解決三個和尚如何打水的問題:金色財經現場報道,百度智能云Techday11月21日在北京舉行。火幣集團COO朱嘉偉在會上表示,區塊鏈技術和其他多數技術很不一樣,多數技術是解決一個和尚如何打水的問題區塊鏈是解決三個和尚如何打水的問題,因此區塊鏈適用于多方協同的場景,可以促進數據共享、優化業務流程、降低運營成本、提升協同效率以及建設可信體系。[2019/11/21]
由于 Telegram 沒有中文安裝包,普通用戶通常會使用第三方搜索引擎來查找對應的中文安裝程序,因此詐騙分子通過 SEO 優化為自己的 Telegram 中文版下載網站引流,誘導用戶下載排名前列的應用程序。
當用戶下載使用了帶有后門的 TG 程序,會被自動檢測聊天中的區塊鏈地址,并且當檢測到用戶聊天消息中的錢包地址時,會將錢包地址替換成詐騙分子自己的地址,造成用戶資金損失。
如下案例中,用戶在 http://www.telegram-china.org(目前已失效)鏈接下載一個中文版的客戶端,然后通過這個中文版發送一個 trx 的錢包地址:
聲音 | 北京商報:如何把區塊鏈等與金融業務進行融合是關鍵:8月28日,北京商報發布了題為《持牌機構怎么變:破體制禁錮 走獨立之路 》的文章,對央行《金融科技(FinTech)發展規劃(2019-2021年)》進行了解讀。文章稱,在分析人士看來,場景化是金融科技發展的一個重要趨勢,因為只有嫁接到具體場景,才能讓金融科技更好地服務于實體經濟,降低風險發生的可能,而如何把AI、大數據、云計算、區塊鏈等技術與金融業務進行合理而深度的融合是關鍵。[2019/8/28]
Beosin 測試結果
此時,發送的錢包地址為:TNpEa 9 PoqWsoPcTdTqUUdrYJbqhVLoSVFh
然后關閉軟件重新打開發現錢包地址被替換為另外一個地址。
前段時間某 TG 漢化頻道(https://t.me/zh_CN_Telegram_zh_CN_CN_zh_ch_zn)被曝光是仿冒頻道,真正的簡體中文語言包維護頻道是 https://t.me/zh_CN,因缺乏人員支持目前翻譯工作已停止。該仿冒頻道被曝光時有近八十萬的關注者,其傳播的語言包是一個帶有后門的安裝文件。
聲音 | Robert Rosenblum:如果監管者將加密貨幣視為證券,應明確公眾如何購以及交易市場建立場地等問題:據CoinDesk消息,在Token Summit 2019會議上,Wilson SAonsini Goodrich&Rosati公司的律師Robert Rosenblum表示,他的公司通常將大多數加密貨幣視為證券。當時他的同事總是感覺存在差距,“那么,現在怎么辦?”換句話說,監管者需要解釋,如果代幣是證券,公眾應該如何購買,交易市場可以在哪里建立。Cosmos創始人Jae Kwon也提出類似觀點。他指出,沒有人知道如何以美國監管機構目前認可的方式經營去中心化交易所。但是Robert Rosenblum似乎覺得這是可以解決的,“只有當我們擁有一個運行良好的市場,我們才會有更多的經驗和更好的框架。”不過,這需要多長時間?這成了根本問題。緩慢折磨著快速發展的行業。歐洲合規公司MME的律師Andreas Glarner表示,來自歐洲的觀點是整個行業都很困惑:“大約五年后,答案是還不清楚。否則,我們不會坐在這里(討論)。那是外面的景色。[2019/5/18]
安全人員分析該語言包文件是一個下載器,運行后會下載各種模塊并嘗試繞過安全軟件的檢測。除此之外,該樣本使用了檢測鼠標移動等方式繞過沙箱分析。
BM:對代理如何運作和“dApp開發者”如何計費的理解可能需要調整:北京時間今日凌晨,BM在開發者群發表對代理如何運作和“dApp開發者”如何計費的理解:
??1)所有CPU/帶寬都是“執行操作的用戶”;
??2)所有存儲都按照dApp的選擇向用戶或dApp付費;
??3)dApp開發人員希望授權用戶將帶寬委托給用戶;
??4)授權帶寬理論上可以用于任何dApp。
現在想象一下,你是一個社交媒體公司,希望為用戶提供免費賬戶。用戶在您的網站上注冊,您為他們創建一個區塊鏈賬戶,然后將一些帶寬委托給他們。您的應用可以選擇為每個授權用戶支付有限的存儲空間,這使他們能夠在他們需要攜帶自己的存儲空間之前,擁有N份杰出的帖子和V張投票。如果您的應用不想為用戶支付存儲費用,則該應用可能完全是BYOS(注:Bring your own storage,使用你自己的存儲)和BYOB(注:Bring your own Bandwith,使用你自己的帶寬)應用。如果用戶不繼續他們的訂閱或停止使用您的服務,那么您可以將帶寬重新分配給其他用戶。[2018/4/30]
國外安全研究員發現,有犯罪組織利用 Telegram 機器人竊取用戶 OTP 令牌和 SMS 驗證碼以完成 2 FA(雙因素身份驗證)。攻擊者使用 Telegram 機器人獲取帳戶信息,包括致電受害者、冒充銀行和合法服務等。通過社會工程,攻擊者還欺騙人們通過移動設備向他們提供 OTP 或其他驗證碼,然后騙子用這些代碼來騙取用戶賬戶中的資金、密碼、會話 cookie、登錄憑據和信用卡詳細信息。
詐騙者冒充 Telegram 上的加密貨幣專家,宣傳對加密貨幣投資有回報的承諾。詐騙者會通過 Twitter 評論,或直接在 Telegram 上與你聯系,聲稱能夠為你提供高額的投資回報。
如果參與,詐騙者會要求你在他們的特殊加密貨幣交易所開設一個賬戶。屆時,他們會向你展示表明你的投資正在增加的圖表,但是當你試圖取出你的收入時,騙子連同你的賬戶就會消失。
針對 Telegram 的安全使用,避免被盜和資金損失,我們提出了以下參考建議。
為了賬號安全,及時設置兩步驗證密碼。該密碼只會在新登錄 Telegram 時被要求輸入。
打開 Setting(設置)> Privacy and Security(隱私和安全)> Two-step Verification(兩步驗證)進行設置,并建議在后續步驟中設置安全郵箱,目的是在忘記兩步驗證密碼的情況下,可以通過安全郵箱進行重置密碼。
檢查自己的軟件下載途徑,如果是網頁搜索下載的安裝包,建議直接卸載后去官網重裝。第三方客戶端有能力獲取和控制你的賬戶,讀取你全部的聊天記錄,收集你設備的可識別信息,安全起見,務必通過 Telegram 官網下載使用軟件。
謹慎使用電報機器人服務,不泄露個人數據,包括姓名、用戶名、手機號、電子郵件地址、密碼數據或可用于識別您身份的任何信息。
陌生人私聊不要輕易相信,提高警惕,避免造成資金損失或被盜取信息,如果被打擾可以選擇屏蔽;收到的陌生文件、鏈接不輕易點擊。
發送錢包地址與對方多次溝通驗證;以截圖錢包二維碼的形式向對方發送錢包地址,對方通過掃碼識別錢包地址。
定期查看設備 IP 登陸狀態,對有異常登錄的設備 IP 強制下線。
Telegram 只有 Contact(聯系人),沒有“好友”的說法。添加和刪除聯系人是單向操作,即你添加或刪除某個聯系人,并不會導致你在對方聯系人列表中被添加或者被刪除。因此注意在添加聯系人時,取消 Share My Phone Number (分享我的手機號碼),該選項會被默認勾選。
在設置–>隱私與安全中選擇設置隱藏手機號、上線狀態、頭像、轉發消息等;設置賬號不被非好友拉入陌生群,減少被騙概率;不使用 Telegram 附近的人功能。
同時,為了防范 Telegram、Twitter 等平臺的“冒充”詐騙,Beosin 官網目前上線了安全驗證功能。
客戶可以輸入與您聯系的Beosin的員工名片信息,如果通過驗證,那就是安全的。
相反,如果不通過,那可能您遇到的是冒充 Beosin 員工的騙子,大家要多加防范。
好了,今天的安全分享就結束了,我們下期再見。
Beosin 是一家全球領先的區塊鏈安全公司,在全球 10 多個國家和地區設立了分部,業務涵蓋項目上線前的代碼安全審計、項目運行時的安全風險監控、預警與阻斷、虛擬貨幣被盜資產追回、安全合規 KYT/AML 等“一站式”區塊鏈安全產品+服務,目前已為全球 2000 多個區塊鏈企業提供安全技術服務,審計智能合約超過 3000 份,保護客戶資產高達 5000 多億美元。
原文:Beosin
來源:星球日報
Odaily星球日報
媒體專欄
閱讀更多
金色早8點
金色財經
Arcane Labs
歐科云鏈
澎湃新聞
深潮TechFlow
MarsBit
BTCStudy
鏈得得
原文:《NFT Worlds 能絕地翻盤嗎?》作者:quantumzebra123大多數人應該都記得去年這時候 NFT Worlds 還是個頂級項目.
1900/1/1 0:00:00ChatGPT的橫空出世,在人工智能領域掀起了重要變革,這一智能工具因其解放人類生產力的潛力,從使用者到投資者,引起了各界的廣泛關注.
1900/1/1 0:00:00金色財經記者 Jessy近日,隨著行情的回暖,元宇宙VR賽道大漲,元宇宙游戲Highstreet的代幣HIGH從1月29日開始,最高漲幅超300%.
1900/1/1 0:00:00文/Ignas ,DeFi研究員;譯/金色財經xiaozouTerra UST的崩潰給去中心化的穩定幣生態系統蒙上了一層陰影.
1900/1/1 0:00:00原文:《GMX 樂高》 作者:quantumzebra123可組合性(Composability)是 DeFi的核心功能,使開發人員通過集成現有協議來快速創建新項目.
1900/1/1 0:00:00撰文:Peter Jonas,Foresight Ventures貨幣流動性趨緊。雖然本周鮑威爾講話鴿派,承認美國通脹開始下降.
1900/1/1 0:00:00