去中心化社群網路 Friend.tech 的用戶最近成為許多駭客攻擊的目標。

加密貨幣新聞媒體 Blockworks 的創始人 Jason Janowitz 在 10 月 8 日的推文中描述了有人試圖劫持他的 Friend.tech 帳戶的情況。

起初,他收到一條假裝來自 Friend.tech 自動協助的訊息,假裝與該帳戶關聯的號碼正在更改。

「已要求更改此帳戶的號碼。回答“是”即可批准此更改,回答“否”則拒絕。如果我們在 2 小時內沒有收到回复,更改將按要求進行。

該訊息旨在讓某人相信不良行為者正在嘗試存取他的帳戶,並且他可以透過對該訊息回答「否」來阻止存取。應該讓受害者產生懷疑的是,如果使用者不確認請求,這樣的系統不太可能自動批准帳戶的變更。

在賈諾維茨對該訊息回答「否」後,駭客試圖透過請求雙重認證碼作為拒絕更改號碼的確認來存取他的帳戶。在駭客要求後,這則訊息後面會發送一個驗證碼到用戶的手機號碼。

有人試圖破解我的 @friendtech 1) 發送短信說他們要更改我的號碼 2) 我回复否 3) 他們說確認否,發送驗證碼 4) 從朋友 tech 接收實際驗證碼 5) 在沒有回復後,他們再次發短信說他們會自動… pic.twitter.com/j76vI969jP

- 矢野🟪 (@JasonYanowitz) 2023 年 10 月 8 日

Friend.tech 要求通過短信確認(以驗證您可以收到他們的短信)背後的邏輯是有缺陷的,因為如果您無權訪問這些短信,您將無法首先閱讀他們的消息。

儘管如此,賈諾維茨聲稱,擔心自己的帳戶即將被洩露的用戶可能會衝動行事並落入騙局,這是完全合理的。

「簡單但有效的方法。在這裡分享,以免其他人上當。

賈森·賈諾維茨

Janowitz 在發布這則推文之前,最近有報告指出詐騙者透過 SIM 卡交換從 Friend.tech 用戶那裡竊取了超過 385,000 美元的以太幣。

你可能也喜歡:什麼是 Friend.tech,收入超過 100 萬美元的社交平台

SIM 交換,也稱為 SIM 劫持,是一種帳戶接管方式,駭客可以將受害者的電話號碼轉移到攻擊者控制的 SIM 卡上。一旦他們獲得了您的號碼,他們通常可以重設帳戶密碼並繞過兩步驟身份驗證。

10 月 5 日,Friend.tech 宣布推出新的帳戶安全功能,以協助用戶保護自己,包括新增和刪除登入方法的功能。此前,用戶抱怨該平台的 2FA 密碼功能在交換電話號碼時無意中將人們拒之門外。

據區塊鏈調查員ZachXBT 稱,10 月4 日發生了多起針對Friend.tech 用戶的SIM 交換攻擊。 。

雖然駭客不斷完善他們的技術,但專家建議所有 Friend.tech 用戶保持警惕,啟用額外的登入保護,不要信任未經請求的共享驗證碼的請求。

了解更多:Friend.tech 宣布 SIM 卡交換攻擊後的新功能