美国联邦调查局(FBI)近日发布公告警告,黑客正通过社交工程和网络入侵手段窃取社交媒体及个人账户中的私密照片,并在暗网上出售,进而对受害者实施性勒索。与此同时,网络安全公司Huntress披露,有攻击者利用Shopify官方通知渠道制造虚假退款通知,诱骗受害者向骗子付款。

据ZDNet报道,FBI在公告中说,这类性勒索黑客同时针对成年人和未成年人。他们非法入侵社交和私人账户,获取用户私密照片,随后将这些照片连同受害者的姓名、出生日期、电子邮箱和电话号码等个人信息一同放在暗网上出售。犯罪分子可借此对受害者进行敲诈勒索,造成二次伤害。

FBI指出,黑客通常采用三种手段获取账户权限。一是针对已遭数据泄露的网站用户,利用密码破解和暴力工具尝试获取密码和PIN码;二是冒充客服发送短信,谎称用户账户将被禁用或锁定,诱导用户分享密码重置验证码;三是发送仿冒社交平台客服的钓鱼邮件,警告账户出现新登录,并附带恶意链接诱骗用户更改密码。

为防范此类攻击,FBI建议用户不要在社交平台或公共互联网上存储敏感图片或视频。此外,应为账户设置独特且复杂的密码、口令或PIN码,避免使用生日、配偶姓名等个人信息;尽可能开启多因素认证;不要点击邮件或短信中的内嵌链接,而是直接访问官方网站登录账户;在手机以外设备上查看可疑邮件,并悬停检查链接的URL格式;如果收到未请求的临时密码或验证码,须保持警惕,不要向任何人泄露登录凭证。

据TechRadar报道,安全公司Huntress披露了另一起针对Shopify用户的退款骗局。攻击者先创建一个Shopify商店(或使用被盗的商户账户),然后利用受害者泄露的电子邮箱或手机号,在商店中伪造订单。受害者随后会在Shopify官方应用中收到退款通知,由于通知经Shopify官方基础设施发送,并带有Shopify标志,用户极易将其当作真实交易。攻击者将联系方式写在收货地址栏中,等待受害者主动联系,再以“误退款”为由诱导对方把钱转回。

Huntress研究人员展示的一个案例中,收货地址为“Owen Nolan 2856 If You Didnt Place This Order Call Us at 1_888_690_3420-, Albany NY United States”。这类包含大写字母、语法错误和多余电话的地址本身就是明显的欺诈标志。研究员提醒,此类骗局利用用户在慌乱中迅速操作的心理。他们建议,收到陌生订单或退款通知时,不要联系通知中不认识的电话、邮箱或链接;应查看自己的银行账户确认是否有实际资金变动,若没有,可在Shopify应用中标记“不是我的订单”。同时,在Shop平台上购物时,应查看店铺评分和商品评价,警惕新开店铺或带有“即将上线”描述的商店。