iPhone频现“杀猪盘”,诈骗者敛获至少140万美元
索福斯实验室研究人员最近发现了一个新骗局,加密货币诈骗者利用苹果企业开发者计划和企业签名来躲过应用程序审查流程,将虚假交易应用程序安装到iPhone后实施诈骗。截至目前,这一骗局至少敛获了140万美元不义之财。
据可靠消息,该骗局仍在四处传播。施骗者通过一些第三方交友平台与受害者建立联系,取得信任后,诱导他们在iPhone上安装带有虚假交易模块的应用程序,以“盈利”为诱饵吸引用户购买各种金融产品、已经涉及加密货币交易的投资交易活动。
为了伪装合法性,骗子提供了一个看似得到苹果批准的“官方”iPhone应用程序。苹果App Store并不会通过恶意软件安装申请,尤其是完全虚假的加密货币交易程序,那骗子是如何躲过苹果的审查流程实施诈骗呢?
事实上,诈骗者利用了苹果企业应用分发的机制。苹果允许企业移动设备管理 (MDM) 分发企业应用,这一机制可以完全绕开APP Store的监管,让一些未经审核甚至带有安全隐患的应用安装到手机。
正如公司配置证书解释所言:“通过MDM配置文件,员工设备被注册到公司Apple远程管理系统,可以应单方要求远程擦除,阻止访问公司数据,强制执行特定安全设置例如代码锁定和锁定超时等等。”骗子正是利用了这一漏洞,最终实施了诈骗。
索福斯指出,提供企业签名证书分发的第三方商业服务加剧了该应用程序的滥用。苹果虽然已经在打击通过企业证书向消费者分发应用程序的行为,但诈骗者似乎已找到可以躲过苹果的审查路径,更有针对性地实施诈骗。
研究人员指出,为了降低iPhone用户被骗风险,苹果应该向通过临时分发或企业配置系统安装应用程序的用户发出警告。
如何避免证书欺诈
类似上述的加密货币骗局正在轮番上演,每天都有新的受害者卷入其中。最新数据显示,2020年,通过约会网站上的加密货币诈骗金额达3.04亿美元,创最高记录,同比增长约50%。
为了避免更多人遭受这些无法挽回的损失,索福斯研究提供了以下预防措施:
- 切勿轻易相信约会应用程序里的“新朋友”
- 切勿将自己iPhone交给他人使用
- 切勿点击除有雇佣合同外的远程注册管理链接
- 不要轻易相信看似苹果官方的应用评论描述
- 注意识别倾听朋友和家人发出的安全警告意见。
索福斯研究人员警告称:“虽然处理加密货币的机构已经开始采取防护措施,但由于缺乏更广泛的监管,越来越多的犯罪企业参与这类计划中来,受害者的被骗资金又极其难追回,这将对受害者的生活产生毁灭性的影响。”
参考来源:https://threatpost.com/cryptorom-scammers-apple-enterprise-features/175474/

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Chrome的广告屏蔽插件,竟成了广告注入的“帮凶”
据security affairs消息,Imperva安全研究人员发现Chrome浏览器上的某个广告屏蔽插件被攻击者滥用,并借此在谷歌搜索页面上注入恶意/虚假的广告。 这是一个借助广告注入的诈骗性攻击行为,专门针对一些大型网站。该攻击通过利用一个名为AllBlock的广告屏蔽插件来实现,插件广泛用于Chrome和Opera浏览器上,这意味着攻击者已经可以在Chrome和Opera浏览器上注入恶意广告。 广告注入是将未经授权/不安全的广告插入到网页中,并诱惑用户点击。目前这种恶意广告注入可以通过多种方式实现,包括使用恶意浏览器拓展,恶意软件和跨站脚本(XSS)攻击。 2021年8月底,安全研究人员发现了一系列的广告分发、注入脚本的流氓域,攻击者们将其链接到了一个名为AllBlock拓展插件上。 根据Imperva的分析报告,其中之一是hxxps://frgtylik.com/KryhsIvSaUnQ.js,工作方式如下: 脚本会把当前页面中所有的链接列表,包括页面完整的URL,发送至远程服务器中; 远程服务器会返回想要重新定向到脚本的域列表; 当用户点击这些已经被更改的链接时,就会被劫持...
- 下一篇
阿根廷全国人口身份证信息遭黑客盗取并正在对外兜售
据外媒The Record报道,一名黑客入侵了阿根廷政府的IT网络并盗取了该国全部人口的身份证信息,这些数据现在正在私人圈子里出售。上月发生的黑客攻击目标是RENAPER,即Registro Nacional de las Personas,翻译过来就是国家人员登记处。 该机构是阿根廷内政部的一个关键部门,它的任务是向所有公民发放国家身份证,另外它还以数字格式存储数据以作为其他政府机构可以访问的数据库并成为大多数政府查询公民个人信息的骨干。 足球运动员梅西和塞尔希奥·阿圭罗的数据在Twitter上被泄露 本月初,一个名为@AnibalLeaks的新注册账号在Twitter上公布了44位阿根廷名人的身份证照片和个人详细资料,这是有人入侵RENAPER的第一个证据。 这包括该国总统阿尔贝托·费尔南德斯、多名记者和政治人物的详细信息,甚至包括足球巨星梅西和塞尔希奥·阿圭罗的数据。 该名黑客在图片和个人信息在Twitter上公布一天后还在一个知名的黑客论坛上发布广告以提供查询任何阿根廷用户的个人信息的服务。 面对Twitter泄密事件后媒体的退缩,阿根廷政府在三天后确认了安全漏洞。 该国内政部...
相关文章
文章评论
共有0条评论来说两句吧...