热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

黑灰产的廉价“温床”——跑分平台

 背景:上一篇“我被“裸聊APP”诈骗了”发布之后,很多网友私信反映,根据大量留言内容,主要包含两个方面,一方面是他们自己的支付宝收款码、银行卡号被诈骗团伙利用了,另外一方面是自己被骗了,看有没有什么

 

背景:上一篇“我被“裸聊APP”诈骗了”发布之后,很多网友私信反映,根据大量留言内容,主要包含两个方面,一方面是他们自己的支付宝收款码、银行卡号被诈骗团伙利用了,另外一方面是自己被骗了,看有没有什么办法追回失去的金钱,这是什么情况?根据我们以往的经验,这很有可能是诈骗团伙使用第三方平台获取的收款码或银行卡信息来逃避追责,以降低安全风险,或者平台跑路

在恒安嘉新 App全景态势与案件情报溯源挖掘平台上,我们发现一批关于“跑分平台”的应用程序,如图1所示,这类应用程序行为并不复杂,通常是采用网上公开源码或工具,批量一键生成,制作成本低,从年龄的角度划分,这类样本制作、传播趋向年轻化。本文主要是针对“跑分平台”的运作模式、黑产溯源、危害等角度进行解析,让大家有一个初步的了解,以免再次上当受骗。

图1-1“跑分”平台的应用程序列表

 

1.“跑分”平台黑产分析

所谓“跑分”,是利用正常用户的微信、支付宝收款码以及银行卡替别人收款,从中赚取佣金。而“跑分平台”就是专门为“跑分”搭建的一个网站或APP平台。通过搭建平台网站,以类似网约车“抢单”的模式进行运作。

主流的“跑分”有微信跑分、支付宝跑分、银行卡跑分,最近看到很多平台又推出了“拼多多”跑分平台。

图1-2 跑分平台运作模式

1.1 “跑分”平台推广方式

网赚兼职是“跑分”的主要推广方式,我们在某网站上找到了大量“跑分”兼职项目,由于招募者宣称来钱快、回报高,不少年轻人特别是在校大学生参与其中。而疫情期间大多数人无收入来源,网上兼职对于他们来说便是刚需。

图1-3 招收兼职推广

为了获取大量的微信、支付宝二维码,拓展业务,“跑分平台”发展庞大的代理团队。他们的自称是“码商”,大部分码商最开始都是自己玩跑分,后来才开始发展下线。他们去各类兼职群里发广告,在论坛发帖,以微信、支付宝流水限额、帮助有需要的商家、平台代收款等幌子蒙骗用户参与。

图 1-4某跑分官网招收代理

在与发布兼职消息的代理取得联系后,他们会要求用户下载一款应用。该应用便是他们用来发布订单、接收订单、交易的“跑分平台”。

图1-5 与代理聊天记录

通过各个社交账号发送“跑分”APP:

图1-6 下发“跑分”APP

在此过程中我们还了解到这些兼职平台发布信息的账户信息也是租借的:

图1-7聊天记录信息

1.2 “跑分”平台黑产运作流程

深入了解之后,我们了解了“跑分平台”运作的流程大体如下:

图1-8“跑分平台”运作流程图

(1)已经从事“跑分”的用户需要拉下级,发展下线;

(2)租借正常用户账户发布兼职信息;

(3)需要兼职的用户找到发布兼职的的平台,找到相关兼职;

(4)发布兼职的用户让兼职人员添加自己的某某社交账户,并发送“跑分平台”信息;

(5)兼职用户下载“跑分平台”APP,并注册登录、完善信息,包括了绑定银行卡、上传收款码、交押金等;

(6)黑灰产团队在“跑分平台”放单;

(7)兼职用户在“跑分平台”接单;

(8)黑灰产团队将从“跑分平台”获取的对应用户的收款码、银行卡号发给被诈骗的用户;

(9)被诈骗的用户将钱转给兼职用户;

(10)”跑分平台”将兼职用户的押金转给黑灰产团队账户。

至此,一个完成的跑分流程完成,黑灰产团队诈骗得来的钱彻底洗白,整个过程涉及到不知情用户较多,溯源过程极难。

 

2.“跑分平台”APP分析

我们在追踪这些代理用户时,也在网上搜索了“跑分平台”相关资料,发现大部分的“跑分平台”都是网上公开的源码通过代码打包平台一键生成的,成本极低,可以同时生成Android客户端、IOS客户端以及网页版,可以适应不同的用户群体。

网上的源码售卖以及公开的源码:

图2-1个人、公司公开售卖源码

我们详细分析了其中一款APP:

2.1 样本概况

样本名称:开心赚

MD5:6BD44F509208C04F1DD9C66893B1DCAF

包名:io.dcloud.www.kaixinzhuanwang.com

证书MD5:EFE64EA9F811B577737E6818A858761A

打包时间:2020年05月08日16时03分26秒

图2-2 程序安装图标

2.1 样本行为分析

这款应用是通过某平台打包而成,该平台是一个Web应用程序(可以通过Web访问的应用程序)云打包平台,我们可通过该平台将网页代码打包成APP。

打包后网页代码主要放在Asset目录下。代码结构如下图所示:

图2-3 代码结构

各功能界面以及功能代码:

图2-4 代码页面

嵌入的第三方SDK会收集用户安装的应用列表和App的运行日志。

上传应用程序列表、固件信息:

图2-6上传应用程序列表、固件信息

上传APP运行日志:

图2-7 上传APP运行日志

 

3.“跑分平台”相关溯源

通过溯源我们找到以下信息:

图3-1 溯源脑图

3.1 作者一

我们在分析“开心赚”源码时,发现了疑似源码作者注释信息:

图3-2 “开心赚”网页源码

作者: 深海

QQ:10******78@qq.com

图3-3 作者QQ信息

我们检索了该QQ相关信息,证实该用户即为源码作者,并且长期从事源码创作。该作者还注册了专门用于售卖源码的淘宝店铺。

图3-4 源码售卖店铺信息

该用户在早期学生时代就发布技术贴,主要是QQ引流:

图3-5 作者引流方式

3.2 作者二

同样在源码中我们找到了以下作者的注释信息:

图3-6 源码作者信息

作者: 深海

QQ:5*****6@qq.com

我们在该作者的QQ详细页面中找到了作者的公司以及他的个人网站。

图3-7 作者QQ资料信息

个人网站:http://www.*****.net/。该网站是一个前端、微信小程序等内容的学习平台。

图3-8 作者个人网站信息

由该网站我们找到了作者的真实姓名:刘海君。主要从事前端、微信小程序等网络教学。

图3-9 作者网络教学课程

3.3 服务器分析

通过App全景态势与案件情报溯源挖掘平台样本同源性关联分析得到IP地址103.**.**.60位于中国香港,该域名多次被标记为垃圾邮件、僵尸网络。

绑定过域名信息:












































序号域名
1k*.com
2w*.ka****pp.com
3w*.ka****ng.com
4w*.ma***kit.com
5s*.com
6w*.sk****fly.com

后台地址:

http://www.ka****pp.com/admin。

图3-10 服务器后台

 

4.“跑分平台”的危害


4.1 泄露个人隐私信息

用户要想在平台接单赚取佣金,首先需要注册账户并提交对应微信、支付宝的收款码,银行卡信息,有些平台还需要绑定银行卡账户,甚至实名等。这些信息都会被上传到平台后台。既然说了跑分平台不存在正规与否,那么你的信息安全吗?我们经常看到某某平台大量用户信息泄露的新闻,那么用户在该平台的信息就安全吗?答案是肯定的,不安全,分分钟平台就可能将用户的信息转卖给其他不法组织。而这些个人信息一旦被不法分子收集利用,后果不堪设想,例如名誉受损、推销电话或短信骚扰、接到诈骗电话、收到垃圾邮件、账户密码被盗、甚至仿冒你的身份进行贷款等。

图4-1“跑分平台”上传信息页面

4.2 骗取押金

不管是早期的刷单平台,还是今天我们看到的跑分平台,都属于非正规平台,不能保证用户资金安全,可能你今天刚交保证金,明天就被拉黑了;也可能前几天让你尝到甜头,佣金颇丰,后面要做大单子的时候,你充值了保证金,结果平台跑路了,那么你充值的保证金将血本无归 。

4.3 封号

收款码被不法分子使用后,可能从在被用户举报行为,也可能因为大量收入不明来源资金而提示账户异常等,甚至造成账户冻结。

图4-2 用户资金被冻结S

4.4 成为违法犯罪的帮凶

黑/灰产人员在平台放单,用户抢单成功,黑/灰产人员将用户的二维码用于违法活动收款,而用户收到款+佣金提成后,对应存放在平台的保证金也会转入到黑灰产团伙的账户上。

在这个过程看似用户并没有做什么,但实则已经触犯刑法,用户得到了一点利润,但却未意识到自己已经成为了违法犯罪的帮凶。下图截至《中华人民共和国刑法》。

《中华人民共和国刑法》第一百九十一条:

图4-3《中华人民共和国刑法》第一百九十一条

 

5. 总结

跑分平台就是利用用户“占小便宜”的心理,利用正常用户的微信、支付宝收款码,以及银行卡替别人收款,然后自己从中赚取少量佣金,这类“跑分平台”的App大多数是网上公开的源码,一键批量生成,成本极低,可以生成Android、IOS客户端,及网页版等兼容不同平台,可以适应不同的用户群体。很容易造成用户个人信息泄露,经济财产损失,封号,甚至成为黑灰产违法犯罪的帮凶。

在此,暗影实验室提醒大家,不轻易相信陌生人,不占小便宜,不轻易点击陌生人发送的链接,不轻易下载不安全应用。


  1. 安全从自身做起,建议用户在下载软件时,到正规的应用商店进行下载正版软件,避免从论坛等下载软件,可以有效的减少该类病毒的侵害;

  2. 很多用户受骗正是因为钓鱼短信的发件人显示为10086、95588等正常号码而放松安全警惕导致中招,运营商需要加强对伪基站的监控打击力度,减少遭受伪基站干扰的几率;

  3. 各大银行、各支付平台需要加强对各自支付转账渠道的监管,完善对用户资金转移等敏感操作的风控机制,防止被不法分子利用窃取用户网银财产;

警惕各种借贷软件的套路,不要轻易使用借贷类App。


推荐阅读
  • 本文详细介绍了PHP中的几种超全局变量,包括$GLOBAL、$_SERVER、$_POST、$_GET等,并探讨了AJAX的工作原理及其优缺点。通过具体示例,帮助读者更好地理解和应用这些技术。 ... [详细]
  • 2023年1月28日网络安全热点
    涵盖最新的网络安全动态,包括OpenSSH和WordPress的安全更新、VirtualBox提权漏洞、以及谷歌推出的新证书验证机制等内容。 ... [详细]
  • 如何高效学习鸿蒙操作系统:开发者指南
    本文探讨了开发者如何更有效地学习鸿蒙操作系统,提供了来自行业专家的建议,包括系统化学习方法、职业规划建议以及具体的开发技巧。 ... [详细]
  • 本文探讨了Android系统中联系人数据库的设计,特别是AbstractContactsProvider类的作用与实现。文章提供了对源代码的详细分析,并解释了该类如何支持跨数据库操作及事务处理。源代码可从官方Android网站下载。 ... [详细]
  • 本文探讨了在不同场景下如何高效且安全地存储Token,包括使用定时器刷新、数据库存储等方法,并针对个人开发者与第三方服务平台的不同需求提供了具体建议。 ... [详细]
  • LoadRunner中的IP欺骗配置与实践
    为了确保服务器能够有效地区分不同的用户请求,避免多人使用同一IP地址造成的访问限制,可以通过配置IP欺骗来解决这一问题。本文将详细介绍IP欺骗的工作原理及其在LoadRunner中的具体配置步骤。 ... [详细]
  • 本文详细介绍了在PHP中如何获取和处理HTTP头部信息,包括通过cURL获取请求头信息、使用header函数发送响应头以及获取客户端HTTP头部的方法。同时,还探讨了PHP中$_SERVER变量的使用,以获取客户端和服务器的相关信息。 ... [详细]
  • 使用 ModelAttribute 实现页面数据自动填充
    本文介绍了如何利用 Spring MVC 中的 ModelAttribute 注解,在页面跳转后自动填充表单数据。主要探讨了两种实现方法及其背后的原理。 ... [详细]
  • 本文详细介绍了如何在Windows和Linux系统上配置Openfire服务器,包括安装步骤、数据库配置及端口映射等关键环节。 ... [详细]
  • 本文详细介绍了Socket在Linux内核中的实现机制,包括基本的Socket结构、协议操作集以及不同协议下的具体实现。通过这些内容,读者可以更好地理解Socket的工作原理。 ... [详细]
  • Java高级工程师学习路径及面试准备指南
    本文基于一位朋友的PDF面试经验整理,涵盖了Java高级工程师所需掌握的核心知识点,包括数据结构与算法、计算机网络、数据库、操作系统等多个方面,并提供了详细的参考资料和学习建议。 ... [详细]
  • 本文详细探讨了 Android Service 组件中 onStartCommand 方法的四种不同返回值及其应用场景。Service 可以在后台执行长时间的操作,无需提供用户界面,支持通过启动和绑定两种方式创建。 ... [详细]
  • 本文由chszs撰写,详细介绍了Apache Mina框架的核心开发流程及自定义协议处理方法。文章涵盖从创建IoService实例到协议编解码的具体步骤,适合希望深入了解Mina框架应用的开发者。 ... [详细]
  • 汇总了2023年7月7日最新的网络安全新闻和技术更新,包括最新的漏洞披露、工具发布及安全事件。 ... [详细]
  • 探讨密码安全的重要性
    近期,多家知名网站如CSDN、人人网、多玩、开心网等的数据库相继被泄露,其中大量用户的账户密码因明文存储而暴露无遗。本文将探讨黑客获取密码的常见手段,网站如何安全存储用户信息,以及用户应如何保护自己的密码。 ... [详细]
author-avatar
思铮同学要努力工作
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有