闲鱼/支付宝 自动收货诈骗套路分析

骗子通过闲鱼发送伪造的运费二维码,引导买家使用支付宝支付,利用JSAPI调用确认收货功能。他们在钓鱼网站上修改交易号,使用户在不知情的情况下确认收货,导致无法退款。虽然支付宝已有风控措施,但用户仍需增强网络安全意识。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

闲鱼/支付宝 自动收货套路分析

TryHackMe

他人闲鱼被骗经历

在这里插入图片描述

最近发现闲鱼有一种“自动收货”的套路,就是在闲鱼下单后,卖家发一个二维码,称让你支付运费,该二维码以闲鱼之类的logo为诱惑,让你相信是真的运费支付二维码

在这里插入图片描述

正如上文知乎所说,二维码是跳转到支付宝并打开一个骗子网页

在这里插入图片描述

自动收货源码分析

那么骗子是如何在神不知鬼不觉的情况下令用户确认收货的呢?

我直接扒了上面骗子的页面源码

在这里插入图片描述

在主页中,有一段最重要的js代码,它调用了支付宝的JS API

在这里插入图片描述

关键点也在这里,在官方文档,我们能找到该api的文档

https://opendocs.alipay.com/open/02502j

正如文档所说的那样,它会唤起收银台对相应的交易号进行支付

在这里插入图片描述

测试

但是,如果对同一个交易号支付两次会发生什么?

这就是核心,为了解决谜题,我在内网搭一个http服务实验一下

我到闲鱼随便找个东西进行下单并付款

在这里插入图片描述

然后到支付宝找到订单号

在这里插入图片描述

在主页上修改api的交易号为我们刚刚的

在这里插入图片描述

这里我就不做二维码了,直接在支付宝打开相应的url

在这里插入图片描述

访问我们的http服务

在这里插入图片描述

当我们点击支付的时候,api调用成功

但是,但是,请注意,请看清楚下图箭头所指的字

在这里插入图片描述

没错,这跟我预期的一致,对一个订单进行两次付款,第二次则是确认收货,所以一旦你以为这是运费支付或其他什么费支付的时候,如果你不仔细看,进行了所谓“支付”操作,那么将在神不知鬼不觉的情况下你的闲鱼订单就被你自己确认收货了

一旦确认了收货,那么之后会发生什么相信都能想到

结束

骗子首先搭建一个钓鱼网站,一旦用户在支付宝打开并点击支付,将会调用支付宝的支付api,而骗子会将交易号修改为用户已经下单并付款的交易号,所以用户在骗子的网站上点击支付的时候,其实就是对用户的订单进行确认收货

由于骗子用 “支付运费”等理由,以及闲鱼或支付宝的logo,利用用户对支付宝/闲鱼的信任,使得用户相信、放松警惕,从而忽略了支付时的一些字眼,最终上当。由于确认了收货,用户无法进行退款,导致用户财货两空

而目前支付宝已经对这种行为进行了有效的风控检测

在这里插入图片描述

但不排除还会有不法分子利用类似的思路进行诈骗,还是应当提高个人网络安全、防诈骗意识

评论 18
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Sugobet

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值