Re: [問題] 急 steam帳號似乎被盜
自己有點好奇,於是肉身試了一下前篇提供的詐騙網址。
掃了一下該網頁上所有的超連結,真的不得不佩服他們的用心程度。
該網頁頂部:https://i.imgur.com/iaKdTkE.jpg
該網頁底部:https://i.imgur.com/M3PNBLu.jpg
左邊的切換語言是假的,動不了。
左下方的twitter,IG,FB,youtube都連到真的discord那邊。
右邊這堆項目中,只有status,support,blog,feedback是連到真的discord網頁外,
其他都是假的,超連結的位置是"本網址後方再加上該項目.html"。
(怕有人真的去連,這邊就不打出來)
(下面那個discord logo也是假的)
用左鍵點選這些假的超連結會另開新視窗,連到前篇說的詐騙登入資訊用的網頁。
但如果用中鍵強迫開在新分頁卻開不出來,但壓著ctrl點連結卻也會強迫開新視窗。
(原先壓著ctrl點連結也會有強迫開在新分頁的效果,我有拿google試了一下)
(我用的是firefox,不知道chrome的情形)
如果不是在已知是詐騙網站的情形下,真的有很高機會中招。
很擔心以後詐騙網站越做越真的話,會需要花更多的時間做辨認。
===========================================================================
補充:剛剛突然想確認一下chrome和firefox看到的差異,就補充在這邊。
Firefox和chrome、edge在前述假頁面給使用者輸入帳號密碼時,看到的略有差異。
(Firefox的核心是Gecko,chrome和edge採用的皆是Chromium,後兩者顯示的結果相同。為了方便,下面統一稱為chrome)
Firefox:https://i.imgur.com/h3EqN7q.jpg
以本次案例來說,使用Firefox的還算有機會可以逃過一劫,網址列是假的,
還有一些隨機排列的五位數英文在畫面中,每次連網頁都會不一樣。
Chrome就真的偽裝得以假亂真,從網址列到整體畫面都無懈可擊,
可能有針對Chromium核心下功夫。
如果用中鍵強迫開在新分頁會變成找不到網頁。
注意,這裡並不是說firefox比chrome和edge好,如果哪天遇到怎麼看都像真的的假網頁,再強的核心也救不了帳號。
能救的方式可能就像推文說的,別用他提供的網址,自己去steam登入,
成功登入後重新整理他提供的網頁,如果沒有跟著登入進去那就是假的。
--
從來沒有完美。完美是變動的目標,從未停止,能夠追求,但永遠達不到。
星海爭霸 2:蟲族之心 阿巴瑟
Never perfect. Perfection goal that changes. SC2:heart of the swarmNever stop moving. Can chase, cannot catch. Abathur
http://youtu.be/ucZ-NehMggM (Chat with Abathur 6 ) #chjimmy
--
不要貪就沒事了
推實測
免費的最貴。這樣想就不會中招了
詐騙集團:學到了 那我出打折的好了
不是啊,遊戲就真的常常有免費的可以領,像原po這種新用
戶或很少接觸的人自然就容易受騙啊,這不是貪吧,為什麼
要一直說風涼話
遇到活動,先退出網頁,自己從官方網站去找連結
不會認支語才是問題吧
好的 總之不要貪小便宜就沒事了
看看笑笑就好,但也真的不要說風涼話,釣魚網站也是會進化
的,就像自動搶票機器人一樣,都是類似的原理,二階段只是
防固定密碼被竊,但是也不是完全無敵的狀態
前幾天有收到 點進去結果網路剛好怪怪的吧 網頁跑不
出來 後來覺得大概是釣魚網站就關掉了
會支語也可能是google翻譯支語話,然後那些詐騙的人用
google翻譯英翻中所以就變支語了
現在用支語來認不太準了,很多已經變成通俗用語
關鍵是要送也不會在discord或是steam私訊
關鍵還是從正規管道吧
而且應該不少其他語言的使用者認為繁中跟簡中差在字而已
但細看才會發現用語也有落差,圖個方便就google一次搞定
有一些懶一點的網站就算正版的可能也只請人翻簡中,簡
中直接機翻繁中,所以看支語不準
面對這次事件,也許可以這樣想:免費的東西被領越多,廠
商就會虧更多,所以巴不得大家少領,所以公開訊息才可信
(而且搞不好只講一次),特地私訊的大部分是詐騙?
鬼密你還點,小心帳號去陰間報到...
再怎麼不小心,要你密碼的時候就該醒了
補充一下,測試帳號沒手機的Steam Guard,但綁信箱認證的
話也是會被盜用成功的,因此兩步驟應該也是沒辦法擋住
假網頁取得帳號資訊→騙子到Steam官方登入→需要驗證→假
網頁也顯示需要驗證→使用者輸入授權碼還是中招
支語還行啦,一看到支語用詞就很明顯了,是不是繁中
不是重點
推用心驗證
阿不就跟電話詐騙一樣嗎
它打來不要用幫你準備好的
而是自己找官方窗口
注意的是在網路資安上 你還要確認
自己動手找到的窗口是不是對的
高清
笨者恆笨 我能說什麼呢
做的真的很像
用心做網站給推
第1看瀏覽器網址 第2自己將官方Steam頁面加入最愛來登入
這樣應該萬無一失吧?! 官方哪會用啥iframe嵌入視窗的...
不要去點就好,去社群網站看資訊比相信一個叫系統消息
的私人帳號簡單吧?
以這次的例子看,樓上這兩招都可以破,本次網址有露餡
那些一直檢討受害者的心態是?顯示自己比較?整個看下來
沒人點過的我就不點
這樣的詐騙真的很厲害啊,感覺除了一開始發送訊息那邊有破
因為你沒辦法辨識網站,但你可以直接關掉
綻
怕
@oas 大說的第1點我覺得對電腦端使用者來說沒用,假網頁的
內嵌視窗的確和Chrome的跳出視窗很像
第2點的話,有時候會遇到就算剛登入完,買遊戲的時候又會
要求你登入一次。遇到這種情況大多時候也只是覺得自己的授
權過期了,或是存取重要資訊要重新認證吧
附圖1是付款時跳出的視窗;附圖2是購買遊戲時要求重新登入
不要在別人丟給你的網頁輸入帳密 基本功沒多難
沒想到你的結論是「網頁真的做很像」看來你也是潛
在客戶
這邊難道有人覺得 檢討詐騙方對事情有幫助?
檢討受害者 可以讓他們產生自己不會受害的感覺
因為檢討詐騙方沒幫助就檢討受害者XDDD
因為沒本事檢討詐騙方 柿子挑軟的吃
整天檢討別人多壞也不會減低自己被騙的可能 好好檢視反省
才能避免下次的情況 連這都搞不清楚不懂的就慢慢笑
啊網頁就真的做很像啊,除了用DC私訊傳之外沒多大的漏洞。
覺得只要別在陌生網頁輸入帳號密碼的話,你又要怎麼判斷是
不是陌生網頁?至於你說潛在受騙者,我是在看到私訊的時候
就直接封鎖了啦,這也是我覺得最有問題的階段
沒錯啊 看到私訊就該封鎖了 就是要這個檢討 提高大家警覺
真的要大家提高警覺 現在限免管道很多
這個討論串還是很有意義的
想要得到免費的東西不就是一種貪 除非是你努力一生都買
不起的東西
現在很多這種以假亂真,所以難防。
說實話是真的做得滿用心的
推
這詐騙算認真的 蠻多細節有注意到
不就以前信箱假網址這片改用DC而已 = =
詐騙
假網頁內嵌視窗網址列可以騙 但瀏覽器網址列假網頁就沒法騙吧
官方有premium-discords這網址嗎? 授權過期 就自己加入我的
最愛的Steam官方登入網頁再打開一次就知道呀~ 就是不要點假的
還有 重點是 Steam官方也沒再用內嵌視窗做登入授權的~
不是吧 你看premium-discords假網頁網址列就好 看牠給的假跳
出視窗幹嘛咧 牠給的都不要信就對啦~ 還有 用點假網頁內元件
我主要用的是firefox,換做是我大概到登入那邊就會停手
chrome的話真的就很難判斷了,總之這只算是手殘點連結後
還有沒有機會救的方式,順便藉這次事件提醒之後寧願麻煩
來分析真假網頁也不是很好的做法吧 不重要的東西給真連結也行
點手動去steam登入,也不要隨意相信別人給的連結。
chrome的話 你網址列應該看 瀏覽器主視窗的網址列吧...
你一直highlight假跳出視窗幹嘛 就畜生給的東西還一直分析
我chrome確實用得不多,但透過您說的算多學到一些東西
重點是 premium-discords這網址就是假的 要分析就分析這個
這個網址是假的是大家公認的,但如何在之後防止類似事情
再次發生,是大家必須學習的。何況網址可以隨便變。
說實在 網址列也不用費心分析看 全部從官方網頁進就好 都沒事
官方網址哪可能隨便變......
您誤解了,我說的是詐騙的網址,如果用很相近的來搞使用
者,在沒有良好習慣下,會提高被騙的機會。
就說只看官方網頁網址就好 你信一個假premium-discords做啥捏
官方網頁網址沒有premium-discords -> 好,結案。
你這個推文就是整篇的總結了吧,說得很好!
推認真分析和推文的討論
@oas 事實上,廠商在活動時啟用其他域名,這種情況並不少
見。只是按照你的邏輯,steamgifts不是steam官方網頁,是
詐騙;nc.me不是namecheap的網頁,也是詐騙。但前者只是合
作方、後者甚至就是官方的網頁,只從常用域名判斷似乎仍有
缺漏。此外,這次詐騙使用的域名也不是完全的亂碼域名,可
能會被誤會成某個第三方為了活動註冊的網域。
此外,你後續都是基於已知這個網頁是詐騙的情況才進行討論
,但問題是在點入網頁後要如何知道這是正常的網頁,還是詐
騙網頁?
而且,我不太清楚你有沒有搞懂「內嵌視窗」和「彈出視窗」
的差別。雖然登入頁面實際上是出現在假網頁的內嵌視窗,但
做的和Chrome的彈出視窗幾乎相同。正常網頁肯定不會有嵌入
視窗,但彈出視窗並不少少見,難道你往後遇到彈出視窗就都
要懷疑是詐騙?
如果是這樣,那為你的意識鼓掌,但「正常使用者的習慣不是
這樣」。
說這麼多只是想要提醒,討論防詐騙應該在常人的使用習慣下
進行討論,否則就失去了意義。
最後再補充幾個判斷方式:
彈出視窗是否會顯示在Windows工作欄、能否拖曳至螢幕外、
網址列能否全選複製,若會/可/可的話即為彈出視窗,反之則
為內嵌視窗
針對樓上推文補充firefox的狀況,登入視窗是視同新視窗
開啟的網頁,工作列也可以看得到,也就是彈出視窗。
chrome這邊則為內嵌式,與firefox情形相反。
但兩邊網址列為何會有差異這我就不清楚了。
我不寫網頁的 但我猜測非Firefox看到的部分是精心設計
包含假的真網址都是網頁頁面一部分 實際上那一排網址列
根本沒有功能 Firefox開新的視窗則是有真的網址列
所以顯示了 pre*-discords 那個網址
天哪 你也太滑坡了~ XD SG有以Steam來做詐騙的例子嗎?
沒有嘛 那哪裡可以說"steamgifts不是steam官方網頁,是詐騙"
premium-discords謊稱(裝)是官方(活動/合作 隨你說)網頁
那在官方有找到合作的消息或網頁嗎? 沒有嘛 那就是假的呀
你第一段的後半部就是我說的 "網址列也不用費心分析看"
不用在那邊替詐騙網頁自我安慰說那是 "為了活動註冊的網域"
任何要做帳號登入動作 "只在官方登入頁面做"! 這就是我的重點
所以才說 網址列也不用費心分析看 因為不(想)懂的人還是不懂
不用扯啥 "後續都是基於已知這個網頁是詐騙的情況才進行討論"
我還真想不出有啥是 詐騙網頁活動人氣大於官方網頁活動的例子
真有這活動 官方網頁怎會找不到? google至少也有新聞吧..
然後 討論什麼內嵌、彈出視窗的是多餘的 還啥多逼真幾乎相同
就詐騙 當然逼真呀~ 我的重點"只在官方登入頁面做登入動作"!
懂嗎? 假discord網頁 給你好逼真的Steam登入頁面 不去從假
discord網頁來做止血 還在討論內嵌、彈出視窗多逼真....
那怎麼知道真假網頁? 阿就點官方網頁去看呀 -> 不就我的第1點
阿就犯賤想試...好 至少官方登入頁面做登入 -> 不就我的第2點
至於你說的"正常使用者的習慣不是這樣" 阿難怪還是有人被騙..
同意 網域名真的不是重點 不會看的白癡就是不會看
不能以我們的角度去看受騙仔
「正常使用者的使用習慣不是這樣」???瀏覽網頁習
慣差成這樣,難怪還是有一堆人會上當,呵呵
讓我們來看看下一次被詐騙上來發文的,跟這篇隔了多
久
噓 你們這樣等下又有人來檢討你們為什麼在檢討被害者
真要說網頁怎樣怎樣 從一開始就不該點開的東西還有啥好
分析的 沒事去點一個不認識的人給的連結 資安觀念在哪
檢討被害者滿爽的啊 看一堆潛在客戶7pupu嘻嘻
所以說那些人真的可惜 只會想辦法營造自我感覺良好的氣氛
永遠不會進步 低能觀念抱死死 完全不思考
檢討受害者能不能為的理由是啥 也沒思考過 盲從
原來是我沒被騙就是被騙的爛的環節 幫你蓋個好棒棒章
感謝樓主花時間測試 相較其他篇有收穫到新的資訊
你先給自己蓋一個看不懂別人講啥的章吧 呵呵
跳出像真的 原網頁就不用管了嗎 好聰明啊 被騙活該
嚴格來說我覺得那叫渲染引擎
支語警察這次就不會被騙了;能騙得到人不就是做的夠真嗎
36
ㄏㄏ 不就貪嘛 我晚上也有收到這個訊息 以我個人是看到上面那part就會直接封鎖不予理會了,因為一看就智障詐騙,還故意取 那種白癡ID想唬 不過我有朋友大膽以身試法去探門子,我就把他去看的流程回饋一下5
這些機器人發送目標可能是加入一個大的官方discord群組 然後直接在右邊那排成員名單右鍵傳送訊息來釣魚 所以可以去 使用者設定 > 隱私 & 安全 > 允許伺服器成員私訊給關掉 然後直接套用在所有伺服器上19
另外回一篇 這次詐騙的手法主要是利用以假亂真的「假視窗」取得Steam登入資訊。 點擊「Get Nitro」後出現的視窗實際上並不是Chrome的新視窗,因此這個視窗仍屬於詐騙網頁內。 一般情況下我們常被教導以網域名稱判斷,但在這次情況下完全沒用,6
一直說貪很奇怪... Steam本就時不時有免費活動,很多人也是習慣會去領,不管會不會玩。 說貪真的扯太遠了。 說真的,我的習慣是.... 凡是看到Steam有遊戲免費。6
這個至少在2個月前就已經陸續出現 身邊就有遇到整個帳號被盜走的,套路手法也一樣 他遇到的狀況是手機2FA有開,結果登入後他PC端的帳號被強制登出,就這樣被盜走了 。然後信箱陸續收到Steam的退款申請。所以只能叫他先去Steam Support看看能不能重置 密碼或是走人工填表單方式重置54
首Po剛剛看到discord有個訊息可以領免費nitro 結果就按了下去 按進去之後就跳到discord官網 在按領取跳到steam網頁叫我登入 登入完第一次叫我填驗證碼
爆
[閒聊] Steam 詐騙的新手法? 請務必小心今天STEAM 遇到蠻離奇的事件 就放上來給大家看一下 這位♂xidios 從我在STEAM上傳的螢幕截圖留言給我 並和我說有很重要的事情要和我說 之後我加了他好友25
[閒聊] steam新的詐騙:假的彈出視窗巴哈討論&中文新聞稿 公布這種手法的英文網站21
[閒聊] google廣告出現假的家樂福詐騙網頁用google搜尋 家樂福相關關鍵字 前面有條廣告項目 網址有blogspot的 點進去後網址最後帶有.lol 進去後 點任何項目 都會要你登入會員帳號密碼 隨便輸入後 都會跳到假的信用卡驗證網頁13
Re: [問題] 最近一直收到登入要求這我也有收過有時候英文有時候中文 我手機有綁Steamguard驗證器 但還是一直有信寄來,驗證器反而沒有通知 如果正常情況在其他地方登入帳號都會手機都會跳出代碼 看一下收到的信11
[問題] le labo官方網頁?自從le labo從10/10分家之後 好像就沒有一個固定可以線上購買的管道 pchome也常常缺貨 變成就得去專櫃現場購買 剛剛查了一下 有搜到