今年,台灣發生多起企業組織與名人臉書粉絲專頁遭駭事件,例如,2月台北市 體育局的「台北運動吧」就遭盜用 ,並貼出許多色情圖片與連結,在最近一個多月,事件更是相當密集,包括台灣知名人物、企業、網紅與演藝圈等粉絲專頁陸續遭盜,值得關注的是,6月初又有新一波的攻擊行動出現。
根據資安業者趨勢科技的觀察,近日,有網路詐騙者大量設立偽冒臉書官方的粉絲專頁,雖然尚未傳出有人因此受害,不過其中一個假粉專,鎖定了多達700個台灣知名人物,企圖騙取他們的臉書帳密。由於這個詐騙行動鎖定的對象,完全都是台灣的粉專,因此受到不小的關注。
偽冒官方臉書訊息的手法大同小異,不過這起攻擊特別針對台灣
事實上,這幾年來,網路詐騙集團一直都有鎖定熱門Facebook粉絲專頁下手,而透過釣魚網站騙取用户帳密的方式,也不時就有聽聞。關於攻擊者是如何竊取粉專?日前,趨勢科技在6月3日揭露了一起攻擊行動,也是要以釣魚網站竊取用户臉書帳密,可以讓外界看到一種詐騙手法的實際過程。
根據他們的調查,發現有不肖分子企圖偽裝成Facebook官方通知,先是開設了偽裝成臉書官方的「Prıvacy Policy」粉絲專頁,並透過Tag用户的方式,讓對方收到Facebook通知訊息,或是E-mail信件的通知,進而利用用户粉專被檢舉的名義,引導受騙用户前往指定連結去確認臉書使用者身分,但實際上,該連結是假冒的釣魚網站。
由於在5年前,趨勢科技就曾警告外界,有這種假冒官方Privacy Policy的手法,因此,我們進一步詢問趨勢科技,這次攻擊有何不同之處?
對此,該公司全球消費市場開發暨行銷資深經理劉彥伯指出,這類假冒臉書官方名義的手法,都不是新的招式,手法其實大同小異,他舉例,去年就有鎖定電商類型粉絲專頁詐騙的事件,而且台灣、東南亞都有類似案例。
不過,劉彥伯指出,這次攻擊有一個很大的不同之處,就是鎖定的對象,全是台灣知名人物帳號。
駭客取名混淆用户的粉專名稱,並利用Telegram網頁當連至釣魚網站的跳板
在詐騙手法上,根據趨勢科技的説明,這次有兩個值得注意的地方。第一,是關於假冒官方粉專的名稱,詐騙方利用英文字母「i」與「ı」這樣的小差異,企圖混淆使用者,再者,他們還會利用一個Telegram網頁當作跳板,再引導用户前往釣魚網站。
對於假冒臉書官方粉絲專頁的方式,劉彥伯表示,上述「Prıvacy Policy」只是一例,詐騙方其實會設立大量這類假粉專,來引誘使用者上當,他並提供我們另一假粉專的資訊,名稱為Prıvacy Corporation Policy Page Identify,同樣有放上臉書Loge作為大頭照。當時,我們可以看到這個粉專還沒有被移除,因此發現該粉專的動態消息中,在兩、三小時前,正分享許多台灣知名人物的貼文,並聲稱「你的粉絲專頁已被其他人舉報,為了防止這種情況,我們需要驗證你的帳號」,在此詐騙內容中,會要求用户遵循指示以驗證Facebook帳號。
特別的是,在引導用户至釣魚網站的過程中,攻擊者在粉絲專頁所附上的網站連結,是一個Telegram網頁,例如: https://telegra.ph/NOTIFY-XX-XX-X 。基本上,這是攻擊者運用即時通訊Telegram的線上發布平台,所建立的網頁。劉彥伯指出,建立該網頁的用户可以編輯文字、連結,也能插入影片與圖片,平台如同一個拋棄式的匿名網頁,被攻擊者當成跳板使用,這點相當少見。
在這個Telegram網頁上,又會引導用户點擊連結,才會進入到真正的釣魚網站,也就是偽冒的Facebook網頁。該網頁介面與真正的官方頁面很相像,而且攻擊者還建立了一個很長的網址,劉彥伯説明這也是詐騙方企圖混淆用户的一個地方,連結中包含social-network-corporation,以及Facebook-verification等字串,目的是要讓不懂的使用者無法分辨,但其實,該真實網域根本與正版Facebook網站無關。

近日有不肖分子正開設大量假冒FB官方的粉專,企圖偽裝成Facebook官方通知,並假藉用户粉專被檢舉的説詞,要騙取用户FB帳號。
根據趨勢科技在6月5日提供給我們的一個假冒FB官方的粉絲專頁,當時我們前往該專頁,正看到詐騙者正對國內數十位名人、企業與歌手詐騙,像是郭台銘也在其中。
在這起攻擊行動中,詐騙者所假借的名義,是聲稱「你的粉絲專頁已被其他人舉報,為了防止這種情況,我們需要驗證你的帳號」,進而要求用户遵循指示以驗證Facebook帳號。特別的是,粉絲專頁所附上的網站連結,是一個Telegram網頁,具有一次性匿名網頁的特性,當成跳板,用户再次點擊連結,才會進入釣魚網站,也就是假冒的Facebook登入頁面。
在追查過程中,我們實際依循來到詐騙方指示的身分驗證之處,可以看到這個網頁假冒了FB的風格設計,不過連結明顯與官方網址不符。
當心進階手法是冒用身分行為,以及注意企業管理平台帳號安全
在上述假冒臉書官方粉專的攻擊之外,是否還有其他值得關注的問題,劉彥伯指出,以往的攻擊當新聞事件傳出後,可能就會暫停一下,現在則是持續發生,更難以防範的情況是,攻擊者用已經騙到的粉絲專頁,透過冒用身分的方式,再來取信尚未被騙的用户。
此外,除了一般粉專管理者的帳號安全,我們也詢問臉書企業管理平台方面的問題,劉彥伯指出,平台管理者的帳號安全更要注意,一旦攻擊者掌控了平台,等於可對平台下的多個粉絲專頁進行控制,甚至,攻擊者還可以將網路廣告營利的設定上,偷偷更改入帳的金融資訊,將營利轉入他人帳户,或是用盜取的企業帳户去刊登廣告色情的內容,做到故意破壞的效果。
粉專管理者與小編應開啟臉書雙重驗證自保
對於一般臉書粉絲專頁管理者而言,要如何才不會上當?其實上述詐騙過程,有不少地方存在破綻,譬如説,如果用户有檢視假冒的粉絲專頁,可以發現該專頁沒有官方認證的藍底白勾,讚數也很少,對此,劉彥伯也提到,臉書不會透過這樣的官方粉專來聯繫用户。此外,還有像是貼文中的連結,以及釣魚網站的網域,實際都與臉書無關。
因此,從這個詐騙案例,可以瞭解到駭客假冒的方式,不過,用户還要知道是,這個攻擊行動只是攻擊手法的一種,還有許多不同的假冒與社交工程手法,有些形式看起來會更是以假亂真,例如釣魚網址前方就偽造相似facebook的字串,讓不懂檢視網域的人無從判別。
關於自保之道,除了電腦上防毒軟體有機會能避免用户連上釣魚網站,有一點用户常常容易忽略,就是近年雲端服務大多提供雙因素驗證的功能,臉書也有支援,用户只要啟用Facebook上的雙重認證功能,一旦有人嘗試從不明裝置或瀏覽器登入自己的臉書帳號,臉書的系統就會要求輸入驗證碼,多增加一道帳號防護措施。
.jpg)

