發表文章

目前顯示的是 6月, 2020的文章

水果博主骗局

圖片
人人都知道天下没有免费的午餐,但当人们真正遇到免费午餐时却难以抵制心中的诱惑。近期,社交平台出现了一群“水果博主”,主要利用用户爱贪小便宜的心理,通过“推广网店、水果丰收免费赠送”为由吸引用户加入群聊,之后利用人们网络兼职轻松赚钱的心理,以“帮农场APP提高人气和提升网店排名,筹备上架”为由诱导用户下载某款APP、充值做任务,从而一步一步套路用户大量充值金额,最后以各种理由推迟返款、提现对用户实施诈骗。 https://www.anquanke.com/post/id/208422 前两天刷微博的时候发现一群利用微博宣传免费送赠水果的博主,抱着好奇的心态便关注了其中一位博主,并按照他的要求进入了一个群聊,群主在福利一:免费赠送水果的掩饰下引导用户下载一个叫“农场聊吧”APP做任务返佣金。当时意识到了这是个骗局,遂在网上搜了搜,果然不少用户已被骗取了大量金钱。 图1-1 用户被诈骗大量金钱 1.诈骗流程 水果博主通过微博宣传免费赠送水果吸引用户前去咨询、引导用户加入群聊,再取得用户信任后在群内推出福利,引导用户下载APP帮果园做任务,赚取佣金才是重头戏。用户下载APP后在客服的指导下进行操作,刚开始完成一项任务确实能返款提现本金和佣金,但当用户尝到甜头充值的越来越多的时候,对方以各种理由推迟或拒绝返款提现,用户被骗。诈骗流程如下图所示: 图1-2 诈骗实施流程图 2.诈骗套路 2.1微博广告宣传、吸引关注 通过微博宣传免费赠送水果吸引用户关注,并使用户主动与他们联系。 图2-1 微博宣传 2.2加入群聊、诱导下载APP 以“领取人数较多、避免登记出错”为由引导用户加入群聊,统一管理用户。 图2-2 引导用户进入群聊 进群后群主以下三种手段来增强用户的信任度: 要求群员提供收货地址以及联系方式,以做出发货假象。 发送水果图片,将自己包装成真实的水果卖家。 以“线下店铺不好经营,从而转型线上店铺,店铺需要大量人气来提升知名度,所以推出免费赠送水果活动”为由,让群员认为免费赠送水果只是他们的营销手段不至于被骗。 图2-3 取得用户信 获得了群员信任,就可以放长线钓大鱼了,群主开始在群内发放福利: 福利一:免费赠送水果,并给出具体发货时间。 福利二:以“APP即

设备指纹干扰与反干扰检测

圖片
设备指纹,是安全场景中很常用的。 而在浏览器端,做为对抗者,在浏览器端可以通过Canvas Fingerprint Defender等改变canvas内容这个设备指纹的关键维度,进而干扰设备指纹的正常获取。 本文,以实战演示干扰是如何发生的,以及如何检测应对。 一、设备指纹 首先,来看一下正常状态中,设备指纹是什么样的,如下图: 这是通过使用 ShareWAF 的设备指纹模块: ShareWAF-WebID ,获取的设备指纹,图中标红的md5字符串便是指纹。 简单的几行代码便可以获取到设备指纹。 正常状态下,指纹是可以被获取,并是固定不变的,修改IP,指纹也不变,这正是设备指纹可用于设备身份识别的优势。 二、干扰 本例中使用火狐,从附加组件中搜索并安装Canvas Fingerprint Defender: 当然,实际操作时,不只这一个插件可使用,也有许多同类插件。 安装成功: 验证一下,再次打开刚才的指纹页面: 可以看到,指纹无法被获取,设备指纹的获取被干扰了,而且严重干扰。 三、干扰检测 对代码稍做修改,增加干扰检测: 这样就可以检测出是否获取设备指纹时受到了干扰。 如果有干扰行为,说明一定是非正常访问。因为普通用户,是绝对不会使用指纹干扰插件的。 那么在实际的应用场景中,直接屏蔽这类用户访问即可。 *本文作者: w2sfoot,转载请注明来自FreeBuf.COM