据TechRadar在2026年10月1日发布的报道,安全研究机构Proofpoint发现,来自尼日利亚的网络犯罪分子正针对西方高校学生实施预付费欺诈,他们劫持美国高校的 .edu 邮箱,以虚假工作机会为诱饵,诱导学生存入假支票并购买礼品卡,最终使受害者损失数百美元。目前尚不清楚有多少人受骗,也不清楚该活动已持续多久。
Proofpoint研究人员说,诈骗者选择高校目标有多重原因。较年轻的学生可能对电子邮件往来以及潜在工作或赚钱机会缺乏经验;校友可能仍保有可用的邮箱账户,却不常使用,其联系人列表因此容易被攻击者劫持;教职员工则不断收到来自学生、家长、社区成员等不同个人和学校邮箱的通信。一旦获得 .edu 邮箱的访问权限,攻击者就能利用这一顶级域名的权威性,在目标组织内外为骗局增加可信度。
骗局分多个阶段展开。最初,诈骗者向任何拥有 .edu 地址的人发送钓鱼邮件,谎称其邮箱账户将因退休、毕业或转学等理由被停用,并要求受害者“验证”地址,借此索要密码。取得账户访问权后,诈骗者利用该账户向联系人列表中的学生以及其他 .edu 邮箱发送第二封钓鱼邮件,这次是宣传一份虚假工作,邀请学生申请。那些“获得工作”的人会收到一张1000美元支票的副本,并被要求存入。他们被告知可保留一半作为薪水,用另一半购买礼品卡,再把礼品卡寄回给诈骗者。
这些支票显然是假的。等银行发现骗局时,受害者往往已经购买并寄出礼品卡,银行随后撤销存款,受害者因此短缺500美元。Proofpoint研究人员曾“受雇”参与其中一个虚假工作,从而揭开了整套作案手法。他们还发现,如果受害者不按指示操作,诈骗者会变得咄咄逼人,提出使用不同支付服务,甚至打电话给受害者,冒充美国联邦调查局特工,以法律行动和逮捕相威胁。
研究人员表示,将骗局归因于某个特定团伙相当困难。不过,他们设法诱使诈骗者使用了Grabify,这是一项IP记录和网址缩短服务,通常被网络营销人员使用。这类链接可提取点击者的设备信息和IP地址,Proofpoint研究人员发现相关互动来自尼日利亚。尽管攻击者可以隐藏IP地址,Proofpoint仍对此次行动的位置较有信心。研究人员称,攻击者有可能伪装基础设施,但基于数百次接触调查,这些预付费欺诈者通常使用真实的移动网络基础设施作案;即使使用VPN,他们也常因多平台沟通方式,以及即使可能被去匿名化仍希望获利,而从真实设备点击研究人员的链接。