网易首页 > 网易号 > 正文 申请入驻

电子邮件网络钓鱼细节解析之快递取件钓鱼

0
分享至

一、钓鱼邮件内容


打开百度APP畅享高清图片

二、钓鱼网站页面





三、钓鱼网页代码





四、代码结构与核心功能分析

1. HTML基础结构

页面标题:拉卡拉POS机,伪装成提供POS机服务的合法页面。

响应式设计:通过和JavaScript脚本(如function d())实现移动端适配,确保在不同设备上显示正常。

外部资源引用:

CSS文件:yejun_371_22_20210506.02120jen.css,用于页面样式。

JavaScript库:Vue.js 2.6.10(vue.min.js),用于动态渲染页面组件。

自定义脚本:yejun_371_22_20210506.6520222u.js,包含核心业务逻辑。

2. 核心脚本功能

动态表单配置:

表单字段:要求用户输入姓名(name)、手机号(mobile)、地址(address)等敏感信息。

协议绑定:通过勾选“我已阅读并同意《服务协议》”诱导用户授权,协议中涉及多家公司(如“广州鑫山网络科技有限公司”),需验证其真实性。

数据加密:提交时对name、mobile、idcard字段加密(encryptType: "object"),可能用于规避安全检测。

Vue.js动态渲染:

//javascript

new Vue({

components: {

activity: yejun_371_22_20210506

},

data: function() {

return {

setting: o,

companyId: 76,

activityId: 459,

timestamp: 20250318103313039,

trace: e

}).$mount("#app")

组件注册:注册名为activity的Vue组件,对应yejun_371_22_20210506模块。

数据绑定:

setting:绑定o对象,包含页面配置和动态数据。

companyId、activityId:可能用于标识活动或公司。

timestamp:时间戳,可能用于记录页面加载时间。

trace:绑定e(Cookie值),用于追踪用户行为。

组件注入:

yejun_371_22_20210506模块可能包含恶意逻辑(如表单提交、数据加密)。

动态渲染使得页面内容难以被静态分析工具检测。

时间戳记录:

timestamp可能用于记录用户访问时间,结合其他数据(如IP地址)进行精准画像。

版本切换逻辑:

//javascript

o = o ? (this.versionId = t, o) : (this.versionId = 0, o)

根据传入的版本号t,选择对应的配置对象o。

如果t不存在,则默认使用o(第一个版本)。

用户行为追踪:

倒计时与限时提示:timer0模块显示“火热进行中”,制造紧迫感。

虚假数据统计:number0模块显示“等16126人已领取”,伪造用户活跃度。

弹窗诱导:如关注公众号弹层(layer_follow)、退出确认弹层(layer_quit),强制用户操作。

Cookie读取与解析:

//javascript

c = function(t) {

return decodeURIComponent(document.cookie.replace(new RegExp("(?:(?:^|.*;)\\s*" + encodeURIComponent(t).replace(//g, "\\$&") + "\\s*\\=\\s*(*).*$)|^.*$"), "$1")) || null

该函数用于从浏览器的Cookie中读取指定键(t)的值。

通过正则表达式匹配Cookie内容,并解码返回。

用途:可能用于追踪用户是否访问过该页面,或存储用户偏好信息。通过读取Cookie值(e),可能用于追踪用户身份或行为。如果Cookie中包含敏感信息(如用户ID、设备信息),可能被用于进一步攻击。

数据提交与重定向:

表单提交后跳转至统计链接(https://75.vrm.cn/1262?src=vrm-yl-wz-pos),可能用于收集用户数据。

部分按钮绑定外部链接(如https://kxz.cn/9wWow),跳转至“在线客服”,需警惕恶意跳转与虚假客服诱导。

版本控制与初始化:

//javascript

if (1 === Object.keys(o).length)

this.deploy(0);

else if (/(\?|&)vid=/.test(location.search))

this.deploy(unescape(location.search.substr(1).match(/(^|&)vid=(*)(&|$)/)));

else if (e)

this.deploy(e);

单版本模式:如果o对象只有一个版本(Object.keys(o).length === 1),直接部署默认版本(deploy(0))。

URL参数控制:如果URL中包含vid参数(如?vid=1),则根据参数值部署对应版本。

URL参数注入:通过vid参数控制页面版本,可能用于A/B测试或定向攻击。攻击者可通过修改URL参数,向不同用户展示不同的钓鱼内容。

Cookie控制:如果Cookie中存在指定值(e),则根据Cookie值部署对应版本。

3. 钓鱼特征

伪造品牌背书:

使用“拉卡拉POS机”作为标题,模仿知名支付品牌。

引用“有利生活”公众号二维码,诱导用户关注以进一步诈骗。

社会工程手段:

紧迫性设计:倒计时、限时领取、虚假领取人数统计。

信任建立:伪造用户协议、公司名称、隐私政策(如《个人信息处理知情同意书》)。

五、恶意脚本与潜在风险

1. 高风险代码段

敏感信息收集:

//javascript

"encryptField": "name,mobile,idcard",

"encryptMainField": "encryParams",

加密字段可能包含用户身份证号(idcard),远超正常POS机服务所需信息。

隐藏的跳转逻辑:

//javascript

"link": { "url": "https://quan.mx/fgij" }

短链quan.mx/fgij可能指向恶意网站或下载链接。

动态加载资源:

//javascript

"updateBanner3": "https://pmbu-assets.shijiala.com/wu/2021/04/28/pos-update-form-min.png"

图片资源可能包含隐藏代码或用于后续攻击。

2. 依赖的外部资源

可疑域名:

pmbu-cdn.yo.com.cn、pmbu-assets.shijiala.com:域名注册信息需验证,可能为临时搭建的钓鱼资源服务器。

vrm.cn:提交数据的统计域名,需排查其合法性。

六、本案例钓鱼技术综合分析

钓鱼流程:

用户点击钓鱼邮件中的链接,进入伪造的“拉卡拉POS机”页面。

页面通过Cookie或URL参数判断用户身份,动态渲染对应版本。

用户被诱导填写姓名、手机号、身份证号等敏感信息。

数据加密后提交至恶意服务器(如vrm.cn)。

用户被重定向至其他页面(如关注公众号或下载恶意软件)。

技术手段:

动态渲染:利用Vue.js实现页面动态化,规避静态检测。

数据加密:对提交的敏感信息加密,规避安全工具拦截。

追踪与画像:通过Cookie、URL参数、时间戳等追踪用户行为。

七、防御措施与建议

用户防护建议

1. 不轻信邮件链接:

直接访问官方网站而非点击邮件中的链接。

检查URL域名是否与品牌官方域名一致(如拉卡拉官网为lakala.com)。

2. 警惕信息收集:

合法POS机申请通常仅需基础信息,无需身份证号或详细地址。

验证页面提及的公司(如通过天眼查、企查查)。

3. 技术防护:

启用浏览器安全插件(如uBlock Origin、NoScript)拦截恶意脚本。

使用虚拟机或沙盒环境打开可疑链接。

企业防护建议

1. 邮件过滤:

部署SPF、DKIM、DMARC协议,拦截伪造发件人的钓鱼邮件。

使用AI驱动的邮件安全网关(如Proofpoint、Mimecast)。

2. 员工培训:

定期开展钓鱼邮件模拟演练,提升识别能力。

强调“三不原则”:不点击、不回复、不泄露。

3. 技术监测:

监控企业内网对pmbu-cdn.yo.com.cn等域名的访问请求。

部署EDR(端点检测与响应)工具拦截恶意行为。

八、总结

该钓鱼网页通过伪造知名品牌、动态表单诱导、虚假数据统计等手段,试图窃取用户敏感信息。其代码中隐藏了数据加密提交、外部资源加载、恶意跳转等高危行为。防御需结合技术手段(过滤、监控)与人员意识提升,形成多层次防护体系。

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
海口亚洲杯落幕!诞生5个赢家+3个输家,王楚钦、孙颖莎位列其中

海口亚洲杯落幕!诞生5个赢家+3个输家,王楚钦、孙颖莎位列其中

侃球熊弟
2026-02-08 22:49:53
卡卢卢:最让我愤怒的是,拉齐奥仅仅是完成射门就能进球

卡卢卢:最让我愤怒的是,拉齐奥仅仅是完成射门就能进球

懂球帝
2026-02-09 06:36:22
各行各业都有秘密,没有例外,网友:黑色的内衣裤不要买!

各行各业都有秘密,没有例外,网友:黑色的内衣裤不要买!

另子维爱读史
2026-02-07 18:55:06
利物浦1-2曼城,赛后评分:不是哈兰德第一,利物浦8号排第一

利物浦1-2曼城,赛后评分:不是哈兰德第一,利物浦8号排第一

侧身凌空斩
2026-02-09 04:04:45
太侮辱人了!网传某公司年会领奖现场,一排优秀员工奖品是洗衣粉

太侮辱人了!网传某公司年会领奖现场,一排优秀员工奖品是洗衣粉

火山诗话
2026-02-08 16:09:09
英超积分榜:阿森纳仍6分领跑,利物浦已落后前五4分

英超积分榜:阿森纳仍6分领跑,利物浦已落后前五4分

懂球帝
2026-02-09 03:17:10
2026最炸裂噩耗来袭!美俄彻底摊牌了,这下危险了...

2026最炸裂噩耗来袭!美俄彻底摊牌了,这下危险了...

毛豆论道
2026-02-07 18:56:07
TikTok被欧盟认定:存在“上瘾式”设计 或将面临数十亿美元罚款 TikTok回应:“完全错误且毫无依据”

TikTok被欧盟认定:存在“上瘾式”设计 或将面临数十亿美元罚款 TikTok回应:“完全错误且毫无依据”

闪电新闻
2026-02-08 11:38:09
陈慧琳演唱会穿三角裤衩,五十多了合适吗?人老心不老 不愧是女神

陈慧琳演唱会穿三角裤衩,五十多了合适吗?人老心不老 不愧是女神

动物奇奇怪怪
2026-02-09 06:27:46
放进冰箱变毒药,这7种食物千万不能放在冰箱里!尤其是第六种!

放进冰箱变毒药,这7种食物千万不能放在冰箱里!尤其是第六种!

路医生健康科普
2026-02-06 16:16:28
事态升级!具俊晔授权韩综曝光大S离世细节,抹黑汪小菲散布谣言

事态升级!具俊晔授权韩综曝光大S离世细节,抹黑汪小菲散布谣言

壹月情感
2026-02-08 05:00:07
高市早苗大概率已经获胜

高市早苗大概率已经获胜

民工看市
2026-02-08 21:38:21
你见过最窝囊的人是啥样?网友:原来大家都这么窝囊,我心病好了

你见过最窝囊的人是啥样?网友:原来大家都这么窝囊,我心病好了

带你感受人间冷暖
2026-01-06 00:05:11
金晨被罚1500后首露面,表情沉重心事重重,顶包助理陪同眼神警惕

金晨被罚1500后首露面,表情沉重心事重重,顶包助理陪同眼神警惕

古希腊掌管月桂的神
2026-02-08 17:14:37
两头都得罪!谢尔基中圈破门无效 哈兰德瓜帅炮轰 官方三点说明

两头都得罪!谢尔基中圈破门无效 哈兰德瓜帅炮轰 官方三点说明

狍子歪解体坛
2026-02-09 03:37:34
结束了,自民党或将成30年来最大胜利,鸠山由纪夫发出灵魂四问

结束了,自民党或将成30年来最大胜利,鸠山由纪夫发出灵魂四问

薰衣草的美丽
2026-02-09 00:23:14
世仇大战!北卡0.4秒三分绝杀杜克,NBA状元大热布泽尔无力回天

世仇大战!北卡0.4秒三分绝杀杜克,NBA状元大热布泽尔无力回天

体育妞世界
2026-02-08 20:36:24
你听过骨灰级大彻大悟的话是?网友:世间一切唯我所用,非我所有

你听过骨灰级大彻大悟的话是?网友:世间一切唯我所用,非我所有

夜深爱杂谈
2026-02-08 21:19:27
NBA官宣三分大赛8人名单:卫冕冠军布克领衔 双冠王利拉德参赛

NBA官宣三分大赛8人名单:卫冕冠军布克领衔 双冠王利拉德参赛

醉卧浮生
2026-02-09 04:41:26
姚晨新造型翻车,穿的像体操运动员贼显壮,她和造型师有仇吗?

姚晨新造型翻车,穿的像体操运动员贼显壮,她和造型师有仇吗?

东方不败然多多
2026-02-08 09:33:57
2026-02-09 06:56:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
279文章数 0关注度
往期回顾 全部

科技要闻

为实现雄心勃勃的计划,特斯拉开始招人

头条要闻

高市早苗豪赌得手保住相位 实现“双重巩固”

头条要闻

高市早苗豪赌得手保住相位 实现“双重巩固”

体育要闻

“我就是王楚钦” 王楚钦霸气指向球衣背后

娱乐要闻

金晨被罚1500后首露面,表情沉重心事重重

财经要闻

宽基ETF开年大赎回,什么信号?

汽车要闻

VLA司机大模型优化 理想汽车OTA8.3版本更新

态度原创

旅游
手机
数码
时尚
公开课

旅游要闻

云南红河州石屏县宝藏小城,有100多座四合院民居:适合旅居养老

手机要闻

古尔曼爆料苹果iPhone 17e即将发布

数码要闻

平民本地AI神器!苹果M4 Mac mini面临缺货

伊姐周六热推:电视剧《成何体统》;电视剧《唐宫奇案》......

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版