访问 bincheck 居然可能中内存木马!
我今天访问 bincheck.io 时被伪装成 Cloudflare 的“人机验证”骗粘贴命令,这是一个查看银行卡bin类型的网站。Windows默认的安全中心没有报毒。我感觉不对劲,马上下载了火绒安全,扫了几分钟,没有扫出来。网上搜了一下相关解决方案,最后下载了卡巴斯基,最终找到病毒杀死。https://tc.aptzone.cc/images/2026/06/12/image57c0290ff315475f.png
===下面是复盘===
已确认采集
用户名 / 域 / 机器名
管理员权限判定
操作系统版本
已装软件清单
杀毒软件型号
未触碰 · 0 匹配
浏览器密码 / Cookie
加密钱包
SSH 私钥 / 密钥
KeePass / 凭据管理器
云密钥 (.aws/.azure)
捕获代码中完全没有任何凭据窃取路径——第一阶段是"踩点",不是"盗号"。
无法证伪 · 需对冲
浏览器保存的密码
登录态会话 Cookie
SSH 私钥
它是下载器且已禁用日志:发现到删除这个窗口内是否拉过窃密模块,本机无法证实也无法证伪。
核心判断:不能说"密码一定被盗"(代码确实没碰凭据),也不能说"只是踩点、没事"(它是下载器,且主动把 PowerShell 日志弄瞎了)。理性处置 = 把"无法证伪"那一档当作可能已泄露来轮换,与"确认执行 + 日志被致盲"这一客观情况相匹配。
简单来说,第一次回传数据目的是获取人物画像,如果是有价值的目标,后续有可能面临监控勒索等后果,大家一定要提高警惕。
这张图片显示安装卡巴斯基之后访问bincheck会直接报毒
https://tc.aptzone.cc/images/2026/06/12/image.png
本次入口是"假人机验证"诱导在 Win+R / 终端粘贴命令。铁律——永远不要把自己看不懂的命令粘贴到运行框、PowerShell 或终端执行,无论页面如何声称这是"验证你不是机器人"或"修复显示问题"。正规的人机验证从不需要你运行任何命令。
真是神人,靠把自己伪装了CF盾来让用户上当受骗,太鸡贼了 SZJMID 发表于 2026-6-13 01:01
真是神人,靠把自己伪装了CF盾来让用户上当受骗,太鸡贼了
看截图应该是快捷键骗人类手动执行命令行,不然纯粹网页应该没这个权限 HelloWorld 发表于 2026-6-13 03:02
看截图应该是快捷键骗人类手动执行命令行,不然纯粹网页应该没这个权限 ...
是啊 HelloWorld 发表于 2026-6-13 03:02
看截图应该是快捷键骗人类手动执行命令行,不然纯粹网页应该没这个权限 ...
搜了一下这个攻击者域名 WHOIS 注册时间,注册不到一个月,用了 Cloudflare 的 DNS解析服务。我向Cloudflare举报了。Cloudflare回复说The reported content is no longer being served by Cloudflare. 不清楚是已经处理了,还是已经跑路了。域名注册商是 NiceNIC,不太了解。 SZJMID 发表于 2026-6-13 01:01
真是神人,靠把自己伪装了CF盾来让用户上当受骗,太鸡贼了
是的,容易让人掉以轻心。现在能够理解电信诈骗了,真的防不胜防,利用大家对官方的信任,伪装国安、银行这类大机构。 我粘贴过,后来几个杀毒也杀不出来,重装了。 本帖最后由 How 于 2026-6-13 11:27 编辑
xiaozhenghi 发表于 2026-6-13 10:57
我粘贴过,后来几个杀毒也杀不出来,重装了。
还好后面安装了卡巴斯基,用它那个30天体验版,在第二次传数据之前杀掉了。所幸那个每 40 分钟一次的周期任务还没轮到首次触发就被清掉,周期性外传未发生。我也想重装,虽然已经杀掉了病毒,找不到病毒了,但就有点别扭,可电脑文件这么多,感觉重装又很麻烦。 How 发表于 2026-6-13 10:17
是的,容易让人掉以轻心。现在能够理解电信诈骗了,真的防不胜防,利用大家对官方的信任,伪装国安、银行 ...
骗子实在太多,网页上的,Tg里的,到处都是 楼主厉害了,不懂网安技术的普通人都还发现不了问题
页:
[1]