AMZ123跨境卖家导航
拖动LOGO到书签栏,立即收藏AMZ123
首页跨境头条文章详情

Instagram 帐户是如何被黑的?

4933
2021-10-08 10:01
2021-10-08 10:01
4933


许多人出于个人和商业目的使用 Facebook、Twitter 和 Instagram 等社交网站,仅 Instagram 每月就有超过 10 亿用户,约占世界当前人口的八分之一。

在本文中,研究人员研究了由个人攻击者或黑客组织发起的另一项 Instagram 帐户黑客活动。为了获得最大的影响,该活动背后的黑客会将目标放在社交媒体上有影响力的人,这种模式在过去的活动中也出现过。有影响力的人已经积累了成千上万的粉丝,并且经常通过品牌交易、联盟营销和其他方式赚钱,如果他们的账户受到损害,他们将会损失惨重。


01.
攻击者如何破解 Instagram 帐户


为了诱骗目标,黑客经常将他们的账户伪装成技术支持账户。甚至他们会伪装成攻击者的朋友。

然后,他们使用网络钓鱼电子邮件、Telegram 和 WhatsApp 等消息应用程序或 Instagram 本身来联系潜在受害者。为此,他们要么创建新帐户,要么重复使用被盗帐户。他们最初的信息并没有通过姓名来称呼帐户所有者。相反,邮件以通用的问候语开头,这是骗局的迹象之一。


黑客发给目标账户所有者的信息

就像研究人员过去观察到的那样,黑客的信息内容要么声称帐户所有者侵犯了版权,要么声称他们可以提供经过验证的徽章。根据黑客的消息,如果用户不通过在黑客在消息中包含链接的网页中输入其信息来验证其帐户,则该帐户将被删除。该链接指向一个模仿官方 Instagram 用户界面的钓鱼网站。


一个声称目标帐户所有者侵犯版权的钓鱼页面
在钓鱼页面中选择“下一步”后,用户会被要求输入问题帐户的用户名。值得注意的是,该钓鱼网站并不验证用户名是否确实属于一个有效的Instagram账户。


请求目标帐户所有者的用户名的钓鱼页面

然后要求用户输入 Instagram 帐户的密码、与该帐户关联的电子邮件地址以及电子邮件地址的密码。同样,钓鱼网站甚至接受无效和不正确的凭据。“继续使用 Facebook”按钮也不起作用。


请求目标帐户所有者的密码、电子邮件地址和电子邮件密码的钓鱼页面

用户选择“Continue As”后,网站会显示一个确认页面。该页面还指示用户不要更改其帐户信息,表面上是为了给黑客足够的时间撤回版权侵权索赔。但实际上这条消息是由黑客包含的,以便他们可以花足够的时间使用用户提供的凭据登录帐户。


目标帐户所有者输入请求的凭据后显示确认消息的网络钓鱼页面

在确认页面中选择“继续”会导致实际 Instagram 支持网站上的版权部分,黑客将其包含在网络钓鱼网站中,据说是为了给他们的计划提供一些可信度。


真正的Instagram支持网站上关于版权的部分,就是这个钓鱼网站的确认页面

如果用户无意中交出了他们的真实凭据,攻击者就会继续更改帐户的密码,从而使原始所有者无法访问该帐户。然后他们通过手动或通过 Instagram 的数据备份功能下载所有图像和消息来挖掘帐户。黑客甚至可能修改帐户简介,通过故事功能分享内容,或联系受害者的联系人。

与此同时,黑客开始与受害者谈判。他们通常操作被入侵的账户,而受害者则使用不同的账户与他们交谈。然后,他们要求以比特币、预付信用卡或代金券的形式支付,以换取恢复访问。根据在一些与此次活动相关的比特币钱包中发现的活动,似乎有些目标可能已经付了钱。

然而,谈判只是一个诡计。他们这样做的目的是让受害者不会被迫通过适当的渠道报告事件,而且他们可以争取一些时间,因为从该账户下载所有数据可能需要两天时间。受害者付钱后,黑客不会归还账户。相反,他们会要求更多的赎金。

在许多情况下,一个攻击者会同时手动破坏多个帐户。在某些情况下,属于一个组的每个攻击者在活动中都有指定的角色,例如黑客的操作者、收款人或监督操作的领导者。

在黑客选择保留的被盗账户中,至少有5万名粉丝的账户被用来保持诈骗活动。

一些黑客还在地下网络犯罪中出售他们的黑客技术。


02.
攻击者如何通过提供经过验证的徽章的承诺来引诱潜在受害者



在另一个版本的骗局中,黑客使用伪造的 Instagram 验证徽章申请表作为诱饵。验证徽章是一个蓝色复选标记,出现在 Instagram 上大多数影响力的人、名人、品牌、公司和其他受欢迎的实体的账户名称,徽章显示 Instagram 已验证帐户所有者的身份和合法性。


Instagram 官方账号上的验证徽章

为了诱骗潜在的受害者,黑客伪装成 Instagram(在其母公司 Facebook 旗下)的工作人员,并通过一条消息联系目标帐户所有者,不出所料,该消息并未按帐户所有者的姓名寻址,而是以一般的问候。该消息声称帐户所有者可以通过填写申请表来申请“蓝色徽章”(验证徽章),该申请表可以通过 URL 访问。


这是一条黑客发来的信息,据称它为目标账户所有者提供了申请认证徽章的机会

该 URL 指向一个请求潜在受害者用户名的页面,与之前讨论的方案一样,这里的页面也不会验证用户名是否来自实际的 Instagram 帐户。


请求目标帐户所有者用户名的钓鱼页面

在页面上选择“下一步”会转到另一个请求用户密码的页面,这应该是将用户登录到他们自己的帐户中。然而,这实际上并没有发生,该页面的目的只是为了获取用户的密码。该页面同样不会验证密码是否有效。

请求目标帐户所有者密码的钓鱼页面

选择“登录”会出现一个“蓝色徽章表格”,要求提供用户的全名、电子邮件地址和电话号码。该表格还显示了之前输入的用户名。


请求目标帐户所有者的全名、电子邮件地址和密码的网络钓鱼页面

选择“发送”会转到一个页面,该页面应该向用户确认他们的已验证徽章申请已提交。


一个虚假的确认页面,用于目标帐户所有者的验证徽章的假定应用程序

就像前面讨论的方案一样,选择“确定”会导致实际 Instagram 支持网站上的版权部分。

有趣的是,在通过 VirusTotal 调查网络钓鱼 URL 后,研究人员发现用于该计划的 IP 地址还链接到一个明显与 Covid-19 骗局有关的 URL。


与此方案链接的IP地址相关的URL


03.
攻击者如何滥用被黑的 Instagram 帐户



黑客可以通过多种方式利用被盗帐户,包括:

1.要求支付款项以换取账户恢复,如前所述,黑客可以要求付款,之后他们会将账户交还给所有者;

2.欺骗受害者的联系人,黑客可以冒充受害者的身份并联系受害者的联系人以发送网络钓鱼链接或直接盗取资金钱;

3.在非法市场上出售账户,有兴趣的买家可以购买该账户来宣传他们自己的骗局或推动他们的宣传;

4.使用该帐户进行操作,黑客可以将帐户名称更改为类似于 Instagram 技术支持的名称,并利用其庞大的粉丝来传达可信度;

5.盗取帐户所有者额不雅照片或视频,然后进行勒索、出售或钓鱼;

6.把账号当成战利品,黑客可以简单地使用该帐户作为他们成功的证明。



04.
如何保证账户安全



1.建议用户设置双因素或多因素身份验证。启用此功能后,即使拥有密码,黑客也无法访问帐户。

2.建议用户永远不要打开来自陌生来源的电子邮件和消息中的链接,因为这些链接可能会导致网络钓鱼网站。

3.用户可以查看受影响的服务或网站的官方支持页面以获取更多信息,以防帐户被黑客入侵或停用。



免责声明
本文链接:
本文经作者许可发布在AMZ123跨境头条,如有疑问,请联系客服。
最新热门报告作者标签
韩妆电商出口额年均增长62.7%,TikTok推动韩流爆火
AMZ123获悉,近日,TikTok披露的多项数据显示,随着TikTok平台上与韩国文化相关内容的持续爆火,进一步推动了韩国品牌的增长。过去三年间,TikTok平台上与韩国流行音乐(K-pop)、韩国美妆(K-beauty)、韩国美食(K-food)等相关的话题标签增长幅度达到1300%,韩国文化内容的全球影响力正在从“被观看”转向“被参与”。TikTok对包括韩国在内的70多个国家数据进行分析后发现,过去三年中新增的韩国文化相关话题内容中,约有一半集中在最近12个月内发布。
跨境人必看!DDP、DDU、DAP、LDP到底有何区别?
DDP、DDU、DAP、LDP在跨境电商领域容易弄混淆。这次铭志会对每个术语的定义、买卖双方的责任划分、潜在风险以及适合的卖家画像等多个维度进行阐述,旨在为跨境电商卖家,提供一份清晰、实用且专业的行动指南。 一、DDP-完税后交货1、定义DDP是指卖方需要承担将货物从发货地运送到买方指定的目的地国家内某个具体地点的一切责任、风险和费用。 2、买卖双方责任(1)卖方责任· 全程物流: 负责从起运地到最终目的地的所有运输安排 。· 出口清关: 办理货物在出口国的所有海关手续。· 进口清关: 办理货物在进口国的所有海关手续,这是DDP与许多其他术语的关键区别 。
深圳又发钱!这些跨境企业瓜分超3000万
在中国跨境电商的版图上,深圳是一座无法被忽略的“灯塔”。这里不仅聚集了全国近半的跨境电商主体,更以其完整的产业链、活跃的创新氛围和敏锐的市场嗅觉,持续引领着行业的趋势与变革。近日,深圳再度“遥遥领先”,给跨境企业“发钱”了。AMZ123获悉,12月16日,深圳商务局发布了2025年度中央资金(跨境电子商务企业市场开拓扶持事项)拟奖励项目公示的通知,拟发放奖励超3000万元。▲图片来源于:深圳市商务局网站通知显示,专项资金申报对象为具备海外独立站业务的跨境企业。最终,共有21家企业的36个独立站项目获得支持,涵盖智能家居、新能源、消费电子、运动科技等领域大卖。
90%抽检玩具不合规!法国加强电商平台玩具的监管力度
AMZ123获悉,近日,法国竞争、消费与反欺诈总局(DGCCRF)发布了2025年度玩具安全调查结果。调查显示,在电商平台销售的玩具中,存在高度集中的合规与安全风险。被抽检的玩具中,90%存在不合规问题,超过60%被认定为危险产品。相比之下,线下及自营电商等传统玩具销售渠道整体合规水平明显更高。本次调查共覆盖近2000家玩具相关经营主体以及5家大型电商平台,其中4家为境外平台。相关平台单个平台的月度独立访客量介于700万至2200万之间。调查显示,电商平台市场在2024年已占法国玩具零售分销总营业额的20%以上,成为监管部门重点关注对象。
【25-cv-15369】3项圣诞/冬季主题版权侵权风险高,Keith律所代理Heather RiversF发起TRO!
赛贝在自主研发的TRO案件查询系统获悉,keith律代理英国艺术家Heather Rivers,发起版权侵权TRO诉讼,案件编号为1:25-cv-15369。如果不幸被TRO,被告卖家需要尽快和解或者应诉解决此案!
【25-cv-01928】2款树懒图案侵权风险高!WHITEWOOD律所代理Sci Spark发起版权TRO维权!
WHITEWOOD LAW PLLC律所代理Sci Spark LLC于2025年12月10日在美国宾夕法尼亚州发起版权侵权TRO诉讼,案件编号为25-cv-01928。
【25-cv-25759】常用词避雷!A313等5大商标维权,EPGD律所发起美妆类TRO诉讼!
US HEALTH DRUGSTORE INC.,于2025年12月9日在美国佛罗里达州南区联邦地区法院发起商标侵权TRO 诉讼,案件编号25-cv-25759。此次维权的是A313、FRENCHPHARMACY FP、PHARMA。
25-cv-01957,跨境热销解压玩具注册有发明专利,当心TRO冻结风险
本案是Ference律所代理Pushpeel LLC在宾夕法尼亚州发起的专利维权案件,针对其专利号为:12478892
电商新规!平台定价将被约束 |跨境圈一周头条
|圈子知道01平台定价权被约束《互联网平台价格行为规则》将落地国内电商监管再出重磅文件。近日,国家发改委、市场监管总局、国家网信办联合印发《互联网平台价格行为规则》,明确将于2026年4月起正式施行。新规直指平台长期存在的价格干预与不透明问题。规则明确提出,平台不得强制商家降价,不得要求“全网最低价”,也不得通过限流、下架等方式变相施压商家接受不合理定价条件,商品定价权将回归商家本身。同时,新规要求平台必须强化价格透明度,所有附加费用、自动续费规则需显著提示,并明确禁止“大数据杀熟”“先涨后降”等误导性价格行为。从行业角度看,这不仅是一次价格治理,更像是一场平台与商家关系的再平衡。
深圳又发钱!这些跨境企业瓜分超3000万
在中国跨境电商的版图上,深圳是一座无法被忽略的“灯塔”。这里不仅聚集了全国近半的跨境电商主体,更以其完整的产业链、活跃的创新氛围和敏锐的市场嗅觉,持续引领着行业的趋势与变革。近日,深圳再度“遥遥领先”,给跨境企业“发钱”了。AMZ123获悉,12月16日,深圳商务局发布了2025年度中央资金(跨境电子商务企业市场开拓扶持事项)拟奖励项目公示的通知,拟发放奖励超3000万元。▲图片来源于:深圳市商务局网站通知显示,专项资金申报对象为具备海外独立站业务的跨境企业。最终,共有21家企业的36个独立站项目获得支持,涵盖智能家居、新能源、消费电子、运动科技等领域大卖。
周受资内部信曝TikTok美国方案
文章来源:跨境电商头条当地时间12月18日,TikTok CEO周受资发出内部信,更新了TikTok美国业务进
姚顺雨加入腾讯;安踏爆改Musinsa;TikTok与三方成立合资公司| Morketing周刊369期
亲爱的读者朋友,微信改了推送规则不星标就会收不到我们的最新推送星标🌟《Morketing》公众号,及时接收每日新鲜的推文!一周要闻速览27岁前OpenAI研究员姚顺雨加入腾讯,或将推动微信agent化12月17日,腾讯宣布升级大模型研发架构,新成立AI Infra部、AI Data部和数据计算平台部,旨在全面强化大模型的研发体系与核心能力。其中,Vinces Yao出任“CEO/总裁办公室”首席AI科学家,向腾讯总裁刘炽平汇报;同时兼任AI Infra部、大语言模型部负责人,向技术工程事业群总裁卢山汇报。
90%抽检玩具不合规!法国加强电商平台玩具的监管力度
AMZ123获悉,近日,法国竞争、消费与反欺诈总局(DGCCRF)发布了2025年度玩具安全调查结果。调查显示,在电商平台销售的玩具中,存在高度集中的合规与安全风险。被抽检的玩具中,90%存在不合规问题,超过60%被认定为危险产品。相比之下,线下及自营电商等传统玩具销售渠道整体合规水平明显更高。本次调查共覆盖近2000家玩具相关经营主体以及5家大型电商平台,其中4家为境外平台。相关平台单个平台的月度独立访客量介于700万至2200万之间。调查显示,电商平台市场在2024年已占法国玩具零售分销总营业额的20%以上,成为监管部门重点关注对象。
跨境人必看!DDP、DDU、DAP、LDP到底有何区别?
DDP、DDU、DAP、LDP在跨境电商领域容易弄混淆。这次铭志会对每个术语的定义、买卖双方的责任划分、潜在风险以及适合的卖家画像等多个维度进行阐述,旨在为跨境电商卖家,提供一份清晰、实用且专业的行动指南。 一、DDP-完税后交货1、定义DDP是指卖方需要承担将货物从发货地运送到买方指定的目的地国家内某个具体地点的一切责任、风险和费用。 2、买卖双方责任(1)卖方责任· 全程物流: 负责从起运地到最终目的地的所有运输安排 。· 出口清关: 办理货物在出口国的所有海关手续。· 进口清关: 办理货物在进口国的所有海关手续,这是DDP与许多其他术语的关键区别 。
【25-cv-15369】3项圣诞/冬季主题版权侵权风险高,Keith律所代理Heather RiversF发起TRO!
赛贝在自主研发的TRO案件查询系统获悉,keith律代理英国艺术家Heather Rivers,发起版权侵权TRO诉讼,案件编号为1:25-cv-15369。如果不幸被TRO,被告卖家需要尽快和解或者应诉解决此案!
【25-cv-01928】2款树懒图案侵权风险高!WHITEWOOD律所代理Sci Spark发起版权TRO维权!
WHITEWOOD LAW PLLC律所代理Sci Spark LLC于2025年12月10日在美国宾夕法尼亚州发起版权侵权TRO诉讼,案件编号为25-cv-01928。
《亚马逊生活日用品类攻略手册》PDF下载
作为日常生活不可或缺的重要组成,生活百货品类覆盖范围广泛,包括家居用品、家具、车用配件、户外装备、园艺 工具、运动器材、家装用品、厨房、玩具以及宠物用品等众多领域。这类产品不仅是满足基本生活所需,更体现了人们对美好生活的向往和追求。
《掘金泰国-市场洞察与战略机遇报告2025》PDF下载
随着全球经济一体化的加速,泰国作为东盟的核心枢纽,凭借其独特的地缘优势庞大的消费市场以及持续优化的营商环境,成为众多企业战略布局的重要目标。本报告深入剖析泰国市场的政策红利、消费趋势、产业机遇以及合规挑战,旨在为有志于开拓泰国市场的中国企业提供行动指南,助力企业在东盟这片充满活力的土地上把握机遇、应对挑战、!实现可持续发展。
《2025欧美假日购物季营销指南》PDF下载
2025年美国假日购物季零售额预计同比仅增长1.2%,总销售额约1.359万亿美元,虽仍保持正增长,但为2009年以来最低增速,市场正在步入低增长的新常态。
《2025年跨境电商东南亚市场进入战略白皮书》PDF下载
东南亚电商,正以惊人的速度复刻中国电商高速增长的黄金时代。2024年东南亚电商GMV达到1284亿美元,短短5年涨幅超过3倍。全球电商2024年GMV增幅最快的十大市场中,东南亚独占四席。东南亚是拥有约6.7亿人口的广阔市场,在现今全球关税的不确定性大格局下,因其电商基建完善,利好的贸易政策,和更高的年轻人口占比,成为跨境卖家生意拓张焦点之一。
《2025年TikTok Shop玩具品类行业报告(欧美站)》PDF下载
分析TikTok Shop美国市场、英国市场、西班牙市场、墨西哥市场等主流市场点短视频及直播电商数据,选取TikTok与玩具爱好品类相关的内容进行分析报告。
《2025 洗护品类趋势与创新洞察》PDF下载
本报告独特价值:将消费者的“行为结果”据),揭示消费者深层心理动机、并能精准预判未来增长机会
《亚马逊双轨增长指南》PDF下载
亚马逊以“以客户为中心”为核心理念,通过整合B2B与B2C的全渠道服务,帮助卖家实现“一店双拓”-- 一次上架,同步触达个人消费者与企业买家,获得双重收益。同时,基于Direct to Buyer(直接触达买家)的模式,更能有效减少中间环节,提升利润空间与品牌掌控力。
《亚马逊全球线上商采趋势与区域洞察》PDF下载
随着全球企业数字化转型的深入推进,B2B商采有望成为下一个万亿级别的蓝海市场然而,中国卖家在开拓海外企业商采市场时往往面临着一个关键挑战:难以准确把握海外企业买家的商采行为和决策模式。这种认知偏差不仅影响了产品开发方向,也制约了市场拓展策略的制定。
AMZ123选品观察员
选品推荐及选品技巧分享。
AMZ123跨境电商
专注跨境行业热点事件报道,每日坚持推送原创深度热文
亚马逊公告
AMZ123旗下亚马逊公告发布平台,实时更新亚马逊最新公告,致力打造最及时和有态度的亚马逊公告栏目!
跨境电商赢商荟
跨境电商行业唯一一家一年365天不断更的媒体!
亿邦动力网
消除一切电商知识鸿沟,每日发布独家重磅新闻。
跨境平台资讯
AMZ123旗下跨境电商平台新闻栏目,专注全球跨境电商平台热点事件,为广大卖家提供跨境电商平台最新动态、最热新闻。
AMZ123会员
「AMZ123会员」为出海者推出的一站式私享服务
跨境科普达人
科普各种跨境小知识,科普那些你不知道的事...
首页
跨境头条
文章详情
Instagram 帐户是如何被黑的?
AdVich整合营销
2021-10-08 10:01
4932


许多人出于个人和商业目的使用 Facebook、Twitter 和 Instagram 等社交网站,仅 Instagram 每月就有超过 10 亿用户,约占世界当前人口的八分之一。

在本文中,研究人员研究了由个人攻击者或黑客组织发起的另一项 Instagram 帐户黑客活动。为了获得最大的影响,该活动背后的黑客会将目标放在社交媒体上有影响力的人,这种模式在过去的活动中也出现过。有影响力的人已经积累了成千上万的粉丝,并且经常通过品牌交易、联盟营销和其他方式赚钱,如果他们的账户受到损害,他们将会损失惨重。


01.
攻击者如何破解 Instagram 帐户


为了诱骗目标,黑客经常将他们的账户伪装成技术支持账户。甚至他们会伪装成攻击者的朋友。

然后,他们使用网络钓鱼电子邮件、Telegram 和 WhatsApp 等消息应用程序或 Instagram 本身来联系潜在受害者。为此,他们要么创建新帐户,要么重复使用被盗帐户。他们最初的信息并没有通过姓名来称呼帐户所有者。相反,邮件以通用的问候语开头,这是骗局的迹象之一。


黑客发给目标账户所有者的信息

就像研究人员过去观察到的那样,黑客的信息内容要么声称帐户所有者侵犯了版权,要么声称他们可以提供经过验证的徽章。根据黑客的消息,如果用户不通过在黑客在消息中包含链接的网页中输入其信息来验证其帐户,则该帐户将被删除。该链接指向一个模仿官方 Instagram 用户界面的钓鱼网站。


一个声称目标帐户所有者侵犯版权的钓鱼页面
在钓鱼页面中选择“下一步”后,用户会被要求输入问题帐户的用户名。值得注意的是,该钓鱼网站并不验证用户名是否确实属于一个有效的Instagram账户。


请求目标帐户所有者的用户名的钓鱼页面

然后要求用户输入 Instagram 帐户的密码、与该帐户关联的电子邮件地址以及电子邮件地址的密码。同样,钓鱼网站甚至接受无效和不正确的凭据。“继续使用 Facebook”按钮也不起作用。


请求目标帐户所有者的密码、电子邮件地址和电子邮件密码的钓鱼页面

用户选择“Continue As”后,网站会显示一个确认页面。该页面还指示用户不要更改其帐户信息,表面上是为了给黑客足够的时间撤回版权侵权索赔。但实际上这条消息是由黑客包含的,以便他们可以花足够的时间使用用户提供的凭据登录帐户。


目标帐户所有者输入请求的凭据后显示确认消息的网络钓鱼页面

在确认页面中选择“继续”会导致实际 Instagram 支持网站上的版权部分,黑客将其包含在网络钓鱼网站中,据说是为了给他们的计划提供一些可信度。


真正的Instagram支持网站上关于版权的部分,就是这个钓鱼网站的确认页面

如果用户无意中交出了他们的真实凭据,攻击者就会继续更改帐户的密码,从而使原始所有者无法访问该帐户。然后他们通过手动或通过 Instagram 的数据备份功能下载所有图像和消息来挖掘帐户。黑客甚至可能修改帐户简介,通过故事功能分享内容,或联系受害者的联系人。

与此同时,黑客开始与受害者谈判。他们通常操作被入侵的账户,而受害者则使用不同的账户与他们交谈。然后,他们要求以比特币、预付信用卡或代金券的形式支付,以换取恢复访问。根据在一些与此次活动相关的比特币钱包中发现的活动,似乎有些目标可能已经付了钱。

然而,谈判只是一个诡计。他们这样做的目的是让受害者不会被迫通过适当的渠道报告事件,而且他们可以争取一些时间,因为从该账户下载所有数据可能需要两天时间。受害者付钱后,黑客不会归还账户。相反,他们会要求更多的赎金。

在许多情况下,一个攻击者会同时手动破坏多个帐户。在某些情况下,属于一个组的每个攻击者在活动中都有指定的角色,例如黑客的操作者、收款人或监督操作的领导者。

在黑客选择保留的被盗账户中,至少有5万名粉丝的账户被用来保持诈骗活动。

一些黑客还在地下网络犯罪中出售他们的黑客技术。


02.
攻击者如何通过提供经过验证的徽章的承诺来引诱潜在受害者



在另一个版本的骗局中,黑客使用伪造的 Instagram 验证徽章申请表作为诱饵。验证徽章是一个蓝色复选标记,出现在 Instagram 上大多数影响力的人、名人、品牌、公司和其他受欢迎的实体的账户名称,徽章显示 Instagram 已验证帐户所有者的身份和合法性。


Instagram 官方账号上的验证徽章

为了诱骗潜在的受害者,黑客伪装成 Instagram(在其母公司 Facebook 旗下)的工作人员,并通过一条消息联系目标帐户所有者,不出所料,该消息并未按帐户所有者的姓名寻址,而是以一般的问候。该消息声称帐户所有者可以通过填写申请表来申请“蓝色徽章”(验证徽章),该申请表可以通过 URL 访问。


这是一条黑客发来的信息,据称它为目标账户所有者提供了申请认证徽章的机会

该 URL 指向一个请求潜在受害者用户名的页面,与之前讨论的方案一样,这里的页面也不会验证用户名是否来自实际的 Instagram 帐户。


请求目标帐户所有者用户名的钓鱼页面

在页面上选择“下一步”会转到另一个请求用户密码的页面,这应该是将用户登录到他们自己的帐户中。然而,这实际上并没有发生,该页面的目的只是为了获取用户的密码。该页面同样不会验证密码是否有效。

请求目标帐户所有者密码的钓鱼页面

选择“登录”会出现一个“蓝色徽章表格”,要求提供用户的全名、电子邮件地址和电话号码。该表格还显示了之前输入的用户名。


请求目标帐户所有者的全名、电子邮件地址和密码的网络钓鱼页面

选择“发送”会转到一个页面,该页面应该向用户确认他们的已验证徽章申请已提交。


一个虚假的确认页面,用于目标帐户所有者的验证徽章的假定应用程序

就像前面讨论的方案一样,选择“确定”会导致实际 Instagram 支持网站上的版权部分。

有趣的是,在通过 VirusTotal 调查网络钓鱼 URL 后,研究人员发现用于该计划的 IP 地址还链接到一个明显与 Covid-19 骗局有关的 URL。


与此方案链接的IP地址相关的URL


03.
攻击者如何滥用被黑的 Instagram 帐户



黑客可以通过多种方式利用被盗帐户,包括:

1.要求支付款项以换取账户恢复,如前所述,黑客可以要求付款,之后他们会将账户交还给所有者;

2.欺骗受害者的联系人,黑客可以冒充受害者的身份并联系受害者的联系人以发送网络钓鱼链接或直接盗取资金钱;

3.在非法市场上出售账户,有兴趣的买家可以购买该账户来宣传他们自己的骗局或推动他们的宣传;

4.使用该帐户进行操作,黑客可以将帐户名称更改为类似于 Instagram 技术支持的名称,并利用其庞大的粉丝来传达可信度;

5.盗取帐户所有者额不雅照片或视频,然后进行勒索、出售或钓鱼;

6.把账号当成战利品,黑客可以简单地使用该帐户作为他们成功的证明。



04.
如何保证账户安全



1.建议用户设置双因素或多因素身份验证。启用此功能后,即使拥有密码,黑客也无法访问帐户。

2.建议用户永远不要打开来自陌生来源的电子邮件和消息中的链接,因为这些链接可能会导致网络钓鱼网站。

3.用户可以查看受影响的服务或网站的官方支持页面以获取更多信息,以防帐户被黑客入侵或停用。



咨询
官方微信群
官方客服

扫码添加,立即咨询

加群
官方微信群
官方微信群

扫码添加,拉你进群

更多
订阅号服务号跨境资讯
二维码

为你推送和解读最前沿、最有料的跨境电商资讯

二维码

90% 亚马逊卖家都在关注的微信公众号

二维码

精选今日跨境电商头条资讯

回顶部