文章总结: 本文分析了一起黑产团伙通过钓鱼邮件进行攻击的事件,攻击者发送伪装成补贴的钓鱼邮件,诱导用户点击链接并提供个人信息。钓鱼网站根据User-Agent判断设备类型,仅允许移动设备访问。攻击者可能通过之前的账号异地登录钓鱼邮件获取了用户邮箱权限。文章提供了加固建议,包括加强用户安全意识教育、重置失陷账户密码和封禁相关域名IP。
综合评分: 89
文章分类: 社会工程学,网络安全,威胁情报,漏洞分析,应急响应
黑产“补贴”钓鱼邮件
原创
kelvin
Mimi is Cat
2025年11月4日 20:58
广东
事件经过
用户收到钓鱼邮件群发内容如下
解析邮件中的链接,解析IP为中国香港,并有多个域名解析但情报未显示恶意
http://www.ccanb.cn/
149.30.255.25
访问钓鱼链接需要手机访问
观察网站此时无JS调用和跳转,请求中User-Agent中包含Windows NT响应中nginx,Nginx配置无疑对不同User-Agent返回不同页面,User-Agent改为手机端即可
使用模拟器或浏览器移动端模式即可访问,使用假信息直到关键步骤,获取银行卡和绑定手机的短信验证码
http://p5ml5grs8w.auytghnvbsamnx.ccanb.cn/#/home-name
追溯源头为伪装为账号异地登录的钓鱼邮件获取用户账号从而获得邮箱权限
https://jinshan.cheyouparty.com/?token=GkiqBVnMlLTMBHzhq4vhEc
Token是钓鱼后台设置的对应带入当前收件用户邮箱,并且后台设置默认密码了会验证邮箱密码是否能登录(非真实用户密码)
事件归因
黑产团伙通过钓鱼邮件指定投放,获取到用户邮箱密码(域账密码)后登录用户邮箱后,对用户邮箱内群组发送“补贴”相关钓鱼邮件,导致部分用户上当受骗。手法与之前银狐/GanbRun类似但略有不同,未发现远控类行为暂时无法确认是否同一团伙。
加固
1、 加强宣贯提高用户信息安全防范意识
2、 重置账户失陷用户的密码
3、 封禁相关域名IP
IOCs
http://www.ccanb.cn/
149.30.255.25
https://jinshan.cheyouparty.com
@cheyouparty.com 邮箱
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Mimi is Cat kelvin《黑产“补贴”钓鱼邮件》