一款可用來架設假冒特斯拉代幣($TSLA)預售網站的加密貨幣詐騙工具包,正以500美元的價格在網路上兜售。該工具會擷取受害者的X帳號與錢包資訊,做出看似專屬邀請的假象,藉此騙取錢包復原短語或引誘轉帳。
資安公司Malwarebytes在8月10日公佈的分析報告中指出,研究團隊於5月16日在一個網路犯罪論壇上發現了這款詐騙工具。該工具的設計目的,是要打造出冒用特斯拉(Tesla)品牌名稱與商標的假代幣預售網站。
賣家自稱提供與X帳號相關的「一站式」解決方案。所謂一站式工具,是指買家不需要額外開發,就能直接使用整套現成功能。
詐騙流程並不複雜。訪客只要輸入X用戶名稱,網站就會自動抓取真實大頭貼照,並顯示一組虛構的代幣分配數量。畫面上同時會出現募資進度條、倒數計時器與漲價警示訊息。
這樣的設計,被認為是要讓使用者誤以為自己「被選中」,並藉此縮短思考判斷的時間。把知名企業名稱與限量邀請的話術結合在一起,讓整個流程看起來就像是正常的代幣預售活動。
當受害者為了領取「15%獎勵」而選擇連接錢包時,網站不會走正常的錢包連接程序,反而要求輸入12個單字組成的復原短語。復原短語是找回加密貨幣錢包存取權的關鍵資訊,一旦外洩,錢包內資產就可能遭到洗劫。
還有另一條路徑。若使用者選擇直接「投資」,網站便會引導對方把比特幣(BTC)、以太幣(ETH)或泰達幣(USDT)等資產,轉入詐騙者所控制的地址。之後受害者會在一個假的儀表板上,看到並不存在的代幣餘額。
這套工具還內建管理後台。操作者可以查看受害者的X用戶名稱、所在位置與活動紀錄,也能收集使用者輸入的復原短語,並確認遭竊錢包裡是否藏有具價值的加密資產。
工具甚至具備竄改受害者畫面所顯示餘額,或發送「需支付額外網路手續費」訊息的功能。整個過程中不會有任何真正的代幣交易,唯一實際發生的,只有加密資產被轉入詐騙者手中。
這起事件並不只是單一個冒充特斯拉的網站而已。真正值得留意的是,即使技術能力有限的人,也能直接取得一整套完成品——包含詐騙網站、釣魚功能、假投資儀表板與受害者追蹤功能。加密貨幣詐騙工具正以現成套件的形式流通,使得入門門檻大幅降低。
針對加密貨幣使用者的網路釣魚手法,持續以錢包復原短語搭配官方機構或知名企業的信任感反覆出現。本媒體先前曾報導,冒充美國國稅局的偽造信函與假網站,被用來竊取加密資產錢包與個人資料。
假錢包與復原短語遭竊的受害案例也不斷發生。本媒體先前也報導過,在蘋果(AAPL) App Store上架的假比特幣錢包App,導致部分用戶輸入種子短語後受害進而提告求償的訴訟案。
對投資人而言,警訊其實相當明顯。打著知名企業名號的代幣預售、限量邀請訊息、快速累積的募資進度條,以及要求輸入復原短語的舉動,都是需要提高警覺的訊號。正常的加密貨幣服務,不會要求使用者提供錢包的12個單字復原短語。
查證來源:Malwarebytes、PANews
留言 0