警惕:德国站钓鱼税务文件出没,谨防上钩!-ESG跨境

警惕:德国站钓鱼税务文件出没,谨防上钩!

来源网络
来源网络
2019-08-07
点赞icon 0
查看icon 743

网络钓鱼诈骗重出江湖,一封税务文件电邮,就能轻松获取你的亚马逊账号和密码……亚马逊卖家应该如何防范?

近几年,网络钓鱼诈骗事件层出不穷,虽然各大电商平台也在加大力度,以阻止卖家遭受损失。单纯的虚假链接和邮件诈骗已经成了人人喊打的过街老鼠,于是不法分子的诈骗手段也在不断升级,让卖家防不胜防……

日前,就有卖家向美鸥网透露,有一些不法分子正在通过一种新的方式进行诈骗:他们利用PDF附件显示登录提示,以获取卖家的亚马逊账号和密码。到目前为止,已经有不少德国站卖家因此被盗取了亚马逊账号。

这个骗局的特殊之处在于,它没有使用虚假的登录页面,而是使用由PDF附件直接生成的虚假JavaScript登录表单。

研究人员在报告中指出:“通过支持javascript的文档窃取凭证是其中一个可能被忽视的载体。这种攻击技术并不依赖恶意链接或域欺骗,而是依赖于产生相同效果的文档脚本。”

 


 税务文件只是一种伪装

经常通过电子邮件发送税务文件的卖家应该对用于保护敏感税务信息的密码保护PDF文件很熟悉,而在这个针对德国受害者的骗局中,骗子正是假装从亚马逊向卖家发送税务发票,并特别声明你需要登录亚马逊卖家的账户才能查看税务发票。


受保护的PDF中的合法密码提示


美鸥网发现,卖家如果打开附加的PDF文件,将会显示一个使用JavaScript创建的伪登录提示符,询问卖家的Amazon电子邮件地址和密码。因为这是一份税务文件,而且他们特别声明用户必须登录才能查看它,所以一些用户可能认为这是一个合法的请求,轻易地便输入他们的登录信息。

翻译的网络钓鱼电子邮件


据研究人员解释:“该文件要求读者登录,这样他们就可以看到发送的税务记录。尽管这可能很不寻常,但粗心大意的读者可能会把它当作一种安全功能,以确保他们的私人信息安全。但并没有人知道幕后到底发生了什么?”


假JavaScript登录提示


实际上,据美鸥网了解,这个登录提示符是由一个JavaScript脚本显示的,该脚本将把任何提交的凭证提交到位于


    

显示登录提示的脚本


一旦输入凭证,骗子就可以完全访问卖家的Amazon帐户,并且能够像合法所有者一样使用它。

 

卖家应该如何防范?

对于网络钓鱼诈骗,美鸥网建议,大家在点击任何登陆页面的URL都应该进行详细的检查,以确保它们是合法且安全的。同时,小编在这里也建议大家尽量只通过网站的官方域名进行访问,而不是通过任何附件链接。



在本文所提到的这种骗局中,正常情况下用户都将被提前告知,将生成登录提示符来打开受保护的PDF文档,不显示url。

这就是为什么除了检查登录页面url外,卖家始终需要检查发送方,以确保它们与合法域匹配,并且与自己收到的电子邮件相对应。

尤其是当涉及到税务文件时,你应该更加警惕,联系发件人,确认他们是否通过电子邮件向你发送了敏感信息。

编辑/美鸥网 Yan.


特别声明:以上文章内容仅代表作者本人观点,不代表ESG跨境电商观点或立场。如有关于作品内容、版权或其它问题请于作品发表后的30日内与ESG跨境电商联系。

搜索 放大镜
韩国平台交流群
加入
韩国平台交流群
扫码进群
欧洲多平台交流群
加入
欧洲多平台交流群
扫码进群
美国卖家交流群
加入
美国卖家交流群
扫码进群
ESG跨境专属福利分享群
加入
ESG跨境专属福利分享群
扫码进群
拉美电商交流群
加入
拉美电商交流群
扫码进群
亚马逊跨境增长交流群
加入
亚马逊跨境增长交流群
扫码进群
亚马逊跨境增长交流群
加入
亚马逊跨境增长交流群
扫码进群
拉美电商交流群
加入
拉美电商交流群
扫码进群
《TikTok综合运营手册》
《TikTok短视频运营手册》
《TikTok直播运营手册》
《TikTok全球趋势报告》
《韩国节日营销指南》
《开店大全-全球合集》
《开店大全-主流平台篇》
《开店大全-东南亚篇》
《CD平台自注册指南》
《开店大全-俄罗斯篇》
通过ESG入驻平台,您将解锁
绿色通道,更高的入驻成功率
专业1v1客户经理服务
运营实操指导
运营提效资源福利
平台官方专属优惠

立即登记,定期获得更多资讯

订阅
联系顾问

平台顾问

平台顾问 平台顾问

微信扫一扫
马上联系在线顾问

icon icon

小程序

微信小程序

ESG跨境小程序
手机入驻更便捷

icon icon

返回顶部