请注意!正在传播与比特币存款相关的网络钓鱼邮件
ASEC分析团队证实,韩国国内正在传播以窃取比特币为目的的恶意邮件。其特点是在邮件正文中有比特币存款相关的内容,点击里面包含的恶意URL时,会链接到恶意网站。在本文中,我们将仔细研究比特币诈骗邮件攻击。
如【图1】所示,与比特币相关的诈骗邮件伪装成管理员,并以Bitcoin Payment为标题进行传播。邮件正文包含着“根据客户的要求,已将25 BTC(1,184,081.00美元)存入比特币投资组合网站(www.fortcoin[.]net/signin)”的内容,并提供了注册客户的ID和密码。

【图1】钓鱼邮件正文
该诈骗网站(www.fortcoin[.]net)伪装成一个比特币投资组合管理网站,以提供每个投资组合的钱包管理、存款/取款和利息支付服务为借口进行运营。如果您访问邮件正文中引导的网站,就可以看到如【图2】所示的登录页面。

【图2】登录页面
当您输入提供的客户ID和密码登录时,会显示一条消息,提示“为了安全,您必须更改密码并获取OTP才能使用”。如果您更改了密码,可以在以后再次登录时使用相同的客户ID和更改后的密码继续使用现有会话,这就如同从验证服务器中获得了一个专用帐号一样。据推测,使用这种验证方案的原因是为了更容易识别和管理使用相同客户ID的特定群体。作为参考,每个客户ID在投资组合中存入的比特币数量是不同的。
之后,会请求一个手机号码以发送OTP。如果使用SMS方式,则以短信形式发送验证码。如果该号码至少已用于验证一次,则显示无法与该号码进行通信的消息。这可推测攻击者可能正在使用SMS文本短信验证的方式来识别用户。
当输入发送到手机的OTP码,会显示一条消息,提示“该帐户已受到完全保护,我们将在以后通过短信进行通信”。
1.
第一个陷阱——投资组合创建页面
攻击者制造的第一个陷阱是投资组合创建页面。可以在每3个月、6个月或12个月存入任意数量的比特币,并以按期支付利息为借口诱导用户开设一个专用账户并存入比特币。
*savePro功能是一个限制该投资组合最低取款限额的策略。
● 3个月存款利率3%
● 6个月存款利率10%
● 12个月存款利率25%

【图3】投资组合创建页面
在存款专用页面中,最低存款限额为0.0005
BTC。选择创建的投资组合,输入0.0005个或更多BTC数量,然后点击“Deposit Now”按钮,每次都会生成一个新的比特币钱包地址。

【图4】存款专用页面
这也可以在实际的比特币区块链浏览器上得到确认。生成钱包的私钥被推定为攻击者所有,并且极有可能被用作窃取存入的比特币的手段。
2.
第二个陷阱——已创建的虚假投资组合
攻击者制的第二个陷阱是已创建的虚假投资组合2。对于登录时使用的客户ID,会默认创建存款12个月的25个比特币的投资组合2。在网站的交易页面上,可以确认人工管理的投资组合的历史记录。如果尝试在存款中提取25个比特币,则会显示一条消息,提示由于首次取款限制,需先取款0.0001 BTC后,才能取出剩余资金。

【图5】虚假投资组合2
如果输入实际接收比特币的个人钱包地址并提取0.0001 BTC,可以看到从推测为攻击者的钱包(bc1qt80xra3r2df8gvzr0pu 8vce98ltk6zxlr3fx9z)通常会在一天之内存入0.0001
BTC。但是,不能使用已经使用过的手机号码进行额外的重复取款。
之后,准备要取出剩余的24.9999比特币时,会提示由于激活了savePro,必须至少有25.006 BTC才能取款,并诱导将0.0061 BTC的差额汇款至投资组合的钱包地址。这相当于攻击者预先支付的成本(0.0001 BTC)的60倍。

【图6】取款限制消息(限制取出低于25.006的BTC)
综上所述,攻击者在用户身上投入了极少的欺骗资金,使用了所谓“放长线钓大鱼”的狡诈的攻击技术。为预防此类攻击造成的损害,当收到来源不明的电子邮件时,请勿点击邮件中包含的附件或URL。