Scroll untuk baca artikel
Networking

Waspadalah: Fitur “Alamat Baru” PayPal disalahgunakan untuk mengirim email phishing

85
×

Waspadalah: Fitur “Alamat Baru” PayPal disalahgunakan untuk mengirim email phishing

Share this article
waspadalah:-fitur-“alamat-baru”-paypal-disalahgunakan-untuk-mengirim-email-phishing
Waspadalah: Fitur “Alamat Baru” PayPal disalahgunakan untuk mengirim email phishing

Paypal

Penipuan email PayPal yang sedang berlangsung mengeksploitasi pengaturan alamat platform untuk mengirim pemberitahuan pembelian palsu, menipu pengguna untuk memberikan akses jarak jauh ke scammers

Example 300x600

Selama sebulan terakhir, BleepingComputer dan lainnya[[1, 2]telah menerima email dari PayPal yang menyatakan, “Anda menambahkan alamat baru. Ini hanya konfirmasi cepat bahwa Anda menambahkan alamat di akun PayPal Anda.”

Email tersebut mencakup alamat baru yang diduga ditambahkan ke akun PayPal Anda, termasuk pesan yang mengklaim sebagai konfirmasi pembelian untuk MacBook M4, dan untuk menghubungi nomor PayPal terlampir jika Anda tidak mengotorisasi pembelian tersebut.

“Konfirmasi: Alamat pengiriman Anda untuk MacBook M4 Max 1 TB ($ 1098,95) telah diubah. Jika Anda tidak mengotorisasi pembaruan ini, hubungi PayPal di +1-888-668-2508 ‘,” membaca email penipuan.

Teks Paypal Smishing dan Halaman Arahan
Fitur “Alamat Baru” PayPal disalahgunakan dalam penipuan
Sumber: BleepingComputer

Email -email sedang dikirim langsung oleh PayPal dari alamat “service@paypal.com,” menyebabkan orang khawatir akun mereka diretas.

Namun, mereka yang menerima email ini mengkonfirmasi bahwa tidak ada alamat baru yang benar -benar ditambahkan ke akun mereka. Dalam kasus kami, email penipuan dikirim ke alamat email tanpa akun PayPal.

Selain itu, karena email tersebut adalah email Paypal yang sah, mereka melewati filter keamanan dan spam. Di bagian selanjutnya, kami akan menjelaskan bagaimana scammers mengirim email ini.

Tujuan dari email ini adalah untuk menipu penerima agar berpikir akun mereka diretas untuk membeli MacBook dan menakuti penerima email untuk memanggil nomor telepon “dukungan PayPal” scammer.

Saat menelepon nomor tersebut, rekaman akan secara otomatis bermain menyatakan bahwa Anda telah mencapai layanan pelanggan PayPal dan bertahan saat orang pendukung tersedia. Panggilan kemudian akan berusaha menghubungkan Anda ke orang “dukungan pelanggan”.

Scammer ini akan mencoba membuat Anda takut untuk berpikir akun Anda diretas dan meyakinkan Anda untuk mengunduh dan menjalankan perangkat lunak sehingga mereka dapat “membantu” Anda mendapatkan kembali akses ke akun dan memblokir dugaan transaksi.

Scammer akan mengarahkan Anda untuk mengunjungi situs seperti pplassist[.]com dan masukkan kode layanan yang diberikan oleh karyawan Paypal palsu. Memasukkan kode ini akan mengunduh klien screenconnect connectWise[[Virustotal]dari Lokermy.numaduliton[.]ICU atau situs lain, yang akan diminta scammer untuk Anda jalankan.

Situs Scammer untuk mendistribusikan screenconnect ConnectWise
Situs Scammer untuk mendistribusikan screenconnect ConnectWise
Sumber: BleepingComputer

Pada titik ini, kami menutup telepon pada scammer dan tidak menjalankan program pada perangkat kami.

Namun, dalam penipuan sebelumnya seperti ini, begitu aktor ancaman mendapatkan akses ke komputer, mereka berusaha mencuri uang dari rekening bank, menggunakan malwareatau mencuri data dari komputer.

Oleh karena itu, jika Anda menerima email yang sah dari PayPal yang menyatakan Anda memperbarui alamat Anda, dan itu berisi konfirmasi pembelian palsu, cukup abaikan email dan jangan hubungi nomor telepon yang terdaftar seperti milik scammer.

Agar aman, sebagai gantinya, masuk ke akun PayPal Anda dan konfirmasi tidak ada alamat tambahan yang ditambahkan, dan jika tidak, buang email.

Bagaimana penipuan paypal bekerja

Ketika BleepingComputer pertama kali menerima email ini, kami bingung karena email dikirim dari “service@paypal.com” ke alamat email yang tidak memiliki akun PayPal yang terkait dengannya.

Selain itu, header email menunjukkan bahwa email tersebut sah, melewati cek keamanan email DKIM dan berasal langsung dari server surat PayPal, seperti yang ditunjukkan di bawah ini.

  Received: from mx1.phx.paypal.com (mx1.phx.paypal.com. [66.211.170.87])          by mx.google.com with ESMTPS id 41be03b00d2f7-addf237d3e1si10521113a12.387.2025.02.18.07.30.09          for   

Awalnya tidak jelas bagaimana email -email yang sah ini dikirim dari PayPal sampai kami melihat teks ini di bagian bawah email.

“Jika Anda ingin menautkan kartu kredit Anda ke alamat ini, atau menjadikannya alamat utama Anda, masuk ke akun PayPal Anda dan buka profil Anda,” membaca pemberitahuan email PayPal.

“Karena alamat ini adalah alamat hadiah, Anda dapat mengirim paket untuk itu hanya dengan satu klik.”

Penelitian lebih lanjut mengungkapkan bahwa “alamat hadiah” hanyalah alamat tambahan yang dapat Anda tambahkan ke profil PayPal Anda.

Dalam sebuah tes, BleepingComputer menambahkan alamat baru ke salah satu akun kami dan menempelkan pesan konfirmasi pembelian MacBook palsu scammer ke dalam bidang Alamat 2.

Setelah menyimpan alamat, PayPal mengirimi kami email konfirmasi yang sama, memberi tahu kami tentang alamat baru yang kami tambahkan, yang juga menyertakan pesan pembelian palsu.

Sekarang kita tahu bagaimana mereka menghasilkan email dari PayPal, kita masih tidak tahu bagaimana mereka mendapatkan PayPal untuk mengirimkannya ke semua target.

Setelah analisis lebih lanjut dari header surat, kita dapat melihat bahwa email sebenarnya dikirim ke alamat “noreply_@usaea.institute,” yang merupakan alamat email yang terkait dengan alamat PayPal scammer.

Header lebih lanjut menunjukkan bahwa alamat email ini secara otomatis meneruskan email yang diterimanya ke “bill_complete1@zodu.onmicrosoft.com”, sebuah akun yang terkait dengan penyewa Microsoft 365.

Akun ini kemungkinan merupakan milis, yang secara otomatis meneruskan email apa pun yang diterimanya ke semua anggota grup lainnya. Dalam hal ini, para anggota adalah Anda dan saya, target scammer.

Ketika mereka menambahkan alamat penipuan ke PayPal, platform pembayaran akan mengirim email konfirmasi ke email aktor ancaman, yang kemudian akan meneruskannya ke akun Microsoft 365, yang kemudian meneruskannya ke semua orang di milis, seperti yang ditunjukkan dalam grafik aliran. di bawah.

Aliran serangan penipuan
Aliran serangan penipuan
Sumber: BleepingComputer

PayPal memungkinkan penipuan ini dengan tidak membatasi jumlah karakter dalam bidang formulir alamat, yang memungkinkan aktor ancaman untuk menyuntikkan pesan penipuan mereka.

Untuk memperbaikinya, PayPal perlu membatasi jumlah karakter di bidang alamat ke jumlah karakter yang masuk akal, seperti 50 karakter, jika tidak kurang.

BleepingComputer menghubungi PayPal tentang penipuan ini dan sedang menunggu tanggapan terhadap email kami.