这个问题来源于一个网民向乌云的求助,邮件原始内容如下:

您好!

我之前帮一个朋友在淘宝上面买东西,我是开QQ远程控制他的电脑,用自己的网银付款的(就是哪种只要输入“银行卡,密码,短信口令”就可以付款的)但是我操作付款后,银行有扣款的短信通知,但是我朋友在淘宝已购买宝贝中查看买的东西是未付款状态的。而且当时我记得 我特意看了银行付款页面的URL是正确的,下图是我之前操作的付款页面。

https://payment.cib.com.cn/payment/onlineb2c/validate!payConfirm

乌云平台的各位大哥,能否告诉我,这种问题以后如何能够预防!这种问题也类似于淘宝刷单远程付款一样,很多商家被骗了!

兴业银行 网上支付

有俩重点:

1)QQ远程控制支付

2)受骗的是商家?

我个人猜测是他朋友电脑种马了,支付被篡改,各位还有其他可能分析或知情的么?

更新:

百度搜索,淘宝刷单远程付款,淘宝店长刷单

有很多人帮淘宝店长刷单,那么如果恶意用户在刷单用户电脑上预先安装木马的话。。。

[原文地址]

各种讨论:

1#

zeuser (很高兴和大家交流~~) | 2014-05-22 18:00

你是付款给支付宝了。但不一定是为淘宝订单支付的。给支付宝打个电话问下钱付给哪个商户了。

可能是你朋友的电脑种了劫持木马了。

也没听你说是否全程看到了你朋友淘宝购物交易的过程。他只给你一个网银付款页面,就算商户显示支付宝付款,也未必是淘宝交易的付款。

2#

寂寞的瘦子 (LISP异教徒) | 2014-05-22 18:12

他朋友设下的圈套?

3#

梧桐雨 (‮ofni.uygnotuw‮) | 2014-05-22 19:22

@寂寞的瘦子 网址是对的。。。但是会不会是hosts的指向。。我阴谋论了。。

4#

无敌L.t.H (:‮端异是都乳贫持支Ѿ乳巨是须必神肉) | 2014-05-22 19:40

@梧桐雨 除非他的根证书被改动,不然很难伪造一个EV SSL。

5#

二狗子 (农村非主流) | 2014-05-22 20:06

超级授权?

6#

zeuser (很高兴和大家交流~~) | 2014-05-22 21:42

跟授权无关系,授权界面不是这样的.这明明是付款界面嘛.

7#

Siro | 2014-05-22 22:16

因为,QQ对面的根本不是他的朋友?

8#

马丁 (我快要饿死了!!!!) | 2014-05-22 23:36

@Siro 好阴森

9#

疯狗 (你在乌云这么叼,你家人知道么?) | 2014-05-22 23:38

@寂寞的瘦子 @zeuser @Siro 哎 这个人描述就不清楚

10#

liyang (<script>alert("xss")</script>) | 2014-05-23 08:59

http://zone.wooyun.org/content/2529 参考这个 我觉得应该是木马篡改了支付的请求 只是实际上网页显示的没有变~~

11#

核攻击 (统治全球,奴役全人类!毁灭任何胆敢阻拦的有机生物!) | 2014-05-23 10:07

很有可能,是你朋友电脑中木马了,或者是你朋友动的手脚。

没有完全流程的话,这个不好判断。

12#

疯狗 (你在乌云这么叼,你家人知道么?) | 2014-05-23 11:31

@liyang 我也觉得是截取了认证信息后给其他单子支付了,编一些理由骗用户在自己电脑上支付,暗装好木马是个新骗术。

http://www.baidu.com/s?wd=%E6%B7%98%E5%AE%9D%E5%88%B7%E5%8D%95%E8%BF%9C%E7%A8%8B%E4%BB%98%E6%AC%BE&rsv_spt=1&issp=1&rsv_bp=0&ie=utf-8&tn=baiduhome_pg&rsv_n=2&rsv_sug3=1&rsv_sug=0&rsv_sug1=1&rsv_sug4=37

我百度了下,似乎真的有这种远程支付的例子。。。

13#

zeuser (很高兴和大家交流~~) | 2014-05-24 01:57

@疯狗 @核攻击 @liyang @马丁 @Siro @二狗子 @无敌L.t.H @梧桐雨 @寂寞的瘦子 这年头,哎,骗术啊........

14#

Cougar | 2014-05-24 02:28

隐藏支付马把?

15#

CplusHua | 2014-05-24 15:32

支付订单号没在签名里?导致篡改成功?

16#

HackPanda | 2014-05-25 14:23

@疯狗 狗哥我按要求修改了一下,重新发了,你看还有需要改的吗?

17#

HackPanda | 2014-05-25 14:23

@疯狗 http://wooyun.org/bugs/wooyun-2014-062252/trace/94a6c01321c004b84d3e7deff8d39782这个是新的

18#

奎尼 (>///<"') | 2014-05-25 14:29

@无敌L.t.H

浏览器信任就好了。

相关内容:

如果躲开支付宝风险监控,何才能做到不违反支付宝风控条件呢?

Root后绕过支付宝、QQ密码,这种手机APP访问密码的绕过问题,说明设计很low?

揭露一个飞机退改签的诈骗:借口机票退改签要退款,索要银行卡号,套取个人信息

一起网络诈骗案的风险揭示,套取用户信息、信用卡、支付宝、快捷支付洗钱

江西男子克隆国外银行卡刷513万 给两任女友395万 跨境盗刷信用卡

支付宝/淘宝帐号无需密码登录任意帐号,随意查看用户资料/交易记录/转账洗钱

个人认为微信支付存在的安全问题,同一银行卡多重绑定,恶意盗刷

再论黑卡,黑吃黑,银行黑卡,超级网银签约直接转账

我是这么设计高性能海量数(ku)据(zi)查询系统的(一)

看到有同学在问支付宝快捷支付漏洞--转一篇科普文章

您的工商银行电子密码器将于次日失效?伪基站垃圾短信,网银钓鱼诈骗!

技术讨论:关于盗取支付宝讨论

【防骗】又见网银诈骗,骗子冒充朋友,借口卡丢了先借你卡转账用用,揭秘!

金融改革记录片(97% Owned)-97%被私人银行占据的无中生有债务货币

动画科普:银行与货币系统真相,动画揭露货币系统真相

讨论下快捷支付存在的风险

娱乐贴:打击网络诈骗 - 骗子骗钱反被骗 - 发个骗子的手法,其实还是时时彩

求黑产大牛目测,一位妹纸的亲身经历,身份证号+手机号洗你银行卡

银行卡里钱莫名其妙被转走了,有身份证号码、姓名、银行卡号就能提款?

价值50000美元的银行恶意软件源码 – Carberp

黑客离我们有多近?解密中国黑客产业:自己手里有枪比穿防弹衣更安全

支付宝木马爆菊过程总结帖【附源码】

接上一章节,支付宝木马,后续情节【2】

接上一章节,支付宝木马,后续情节

360对你真的起作用了吗?bypass....分析支付宝网银木马,反爆菊花

视频: ATM 的那点事! ATM 漏洞, Hack for fun! 利用磁卡导致ATM关机

嘿嘿,发现个ATM 漏洞, 利用磁卡导致ATM关机

揭秘诈骗千万人民币的团伙及具体位置分析

核总霸气分析“天津丽人女子医院”主站被黑、挂淘宝客、黑帽SEO全过程!

最彪悍的“黑客”攻破千家银行从未失手

接着核总的《打击钓鱼,人人有责》之后的故事...

打击钓鱼,人人有责……

Godaddy域名注册、续费找不到、没有支付宝,无法使用支付宝付款

XSS挖出一个黑产团体

追查黑客姓名,邮箱,支付宝信息,惊现大规模僵尸网络,要求警方介入处理!

服务器被入侵之后,反爆1433抓鸡黑客菊花,并公布大量黑阔账号密码

耍了一个发给我网购木马的骗子~~

支付宝的设计问题

电话诈骗手段升级 听按键音破译银行密码

银行等保之网银体验机安全测试

网上做兼职赚点零花钱 五千多元瞬间被吸光

东京大学加密招生海报解密过程(内含妹子)

银行短信服务竟让骗子钻空

全国最大网银盗窃案告破:近百人两个月被盗千万

网曝银行卡密码“漏洞”

法国失业男子入侵法国银行

简单分析一个通过 js 劫持进行黑帽 SEO 做淘宝客的案例

支付宝错发中奖短信 送236台iPad2

银行卡被高价收购背后:网店刷信用成用途之一

黑客终极之作,79家银行信息网上裸奔

视频:1秒钟可复制银行卡?这不是骗局[财经夜行线]

刷下“拉卡拉”卡里2万多块钱丢了,复制银行卡,POS机、刷卡黑客

病毒集团盯上网络购物 在淘宝上被诈骗5.46万元

浙江绍兴一犯罪团伙用网银漏洞诈骗三百余万获刑

电信诈骗,电话营销,一响挂电话,推销平安、人寿保险,冒充朋友

瑞星:ATM出现漏洞 银行:哪有这回事?

黑客入侵南非银行系统 盗走670万美金 黑客入侵、盗取

ATM Skimmers - ATM Hacker - 自动提款机黑客

支付宝金账户免费领取包邮的10条毛巾 - 亲测成功

工程师网盗支付宝11万 开设79个账户转移盗款

男子信用卡绑定电话遭修改被盗刷7万元

某人肉搜索的典型案例分析 一群推理神牛

无银行卡,密码10万元1分钟转走,超级黑客?

深入剖析黑客窃取网上银行的基本方法

留言评论(旧系统):

sin @ 2014-05-24 16:56:22

额~~我都在接代刷,一般都是代付,红包,远程控制。实际签收的一般10元一单。

本站回复:

有被盗过么? -_-|||

佚名 @ 2014-05-24 18:14:03

没看懂

本站回复:

佚名 @ 2014-05-26 20:30:59

http://www.cnbeta.com/articles/295523.htm 估计是中了木马。

本站回复:

这是手机端支付宝钓鱼木马程序,和本文无关……

佚名 @ 2014-05-26 20:33:27

形式相似。

本站回复:

额……