闲鱼/支付宝 自动收货诈骗套路分析

闲鱼/支付宝 自动收货套路分析

TryHackMe

他人闲鱼被骗经历

在这里插入图片描述

最近发现闲鱼有一种“自动收货”的套路,就是在闲鱼下单后,卖家发一个二维码,称让你支付运费,该二维码以闲鱼之类的logo为诱惑,让你相信是真的运费支付二维码

在这里插入图片描述

正如上文知乎所说,二维码是跳转到支付宝并打开一个骗子网页

在这里插入图片描述

自动收货源码分析

那么骗子是如何在神不知鬼不觉的情况下令用户确认收货的呢?

我直接扒了上面骗子的页面源码

在这里插入图片描述

在主页中,有一段最重要的js代码,它调用了支付宝的JS API

在这里插入图片描述

关键点也在这里,在官方文档,我们能找到该api的文档

https://opendocs.alipay.com/open/02502j

正如文档所说的那样,它会唤起收银台对相应的交易号进行支付

在这里插入图片描述

测试

但是,如果对同一个交易号支付两次会发生什么?

这就是核心,为了解决谜题,我在内网搭一个http服务实验一下

我到闲鱼随便找个东西进行下单并付款

在这里插入图片描述

然后到支付宝找到订单号

在这里插入图片描述

在主页上修改api的交易号为我们刚刚的

在这里插入图片描述

这里我就不做二维码了,直接在支付宝打开相应的url

在这里插入图片描述

访问我们的http服务

在这里插入图片描述

当我们点击支付的时候,api调用成功

但是,但是,请注意,请看清楚下图箭头所指的字

在这里插入图片描述

没错,这跟我预期的一致,对一个订单进行两次付款,第二次则是确认收货,所以一旦你以为这是运费支付或其他什么费支付的时候,如果你不仔细看,进行了所谓“支付”操作,那么将在神不知鬼不觉的情况下你的闲鱼订单就被你自己确认收货了

一旦确认了收货,那么之后会发生什么相信都能想到

结束

骗子首先搭建一个钓鱼网站,一旦用户在支付宝打开并点击支付,将会调用支付宝的支付api,而骗子会将交易号修改为用户已经下单并付款的交易号,所以用户在骗子的网站上点击支付的时候,其实就是对用户的订单进行确认收货

由于骗子用 “支付运费”等理由,以及闲鱼或支付宝的logo,利用用户对支付宝/闲鱼的信任,使得用户相信、放松警惕,从而忽略了支付时的一些字眼,最终上当。由于确认了收货,用户无法进行退款,导致用户财货两空

而目前支付宝已经对这种行为进行了有效的风控检测

在这里插入图片描述

但不排除还会有不法分子利用类似的思路进行诈骗,还是应当提高个人网络安全、防诈骗意识

  • 7
    点赞
  • 23
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 16
    评论
### 回答1: 闲鱼Python机器人是一个自动化工具,它可以帮助用户更快地浏览、搜索、筛选闲鱼上的商品,并根据用户设定的规则对商品进行自动化操作。这个机器人基于Python开发,它可以模拟用户的行为,自动地执行各种操作。因为它使用了机器学习算法和自然语言处理技术,所以它可以自动地识别用户的意图并根据意图进行推荐和操作。之所以使用Python来开发这个机器人是因为Python是一种易学易用、功能强大且被广泛应用于数据科学和自动化任务的编程语言,因此它非常适合用于开发这样的机器人。使用这个机器人可以帮助用户节省时间,提高效率,更好地利用闲鱼上的资源。同时,这个机器人也具有良好的可扩展性和可定制性,可以根据用户的需求进行自定义操作和定制开发。总体来说,闲鱼Python机器人是一个非常有用的工具,它可以帮助用户更加智能地使用闲鱼这个平台。 ### 回答2: 闲鱼Python机器人是一个能够自动化处理闲鱼交易信息的程序。它使用Python语言编写,并利用了Python中的相关库和插件,实现了智能化处理闲鱼交易信息的功能。 该机器人可以帮助用户自动处理闲鱼上的商品信息,包括查询、筛选和搜索。同时,它还可以根据用户的需求提供相关的推荐和信息,让用户可以更方便地进行购买或售卖。 因为Python是一种易于学习且功能强大的编程语言,因此开发闲鱼Python机器人的门槛较低,让更多的人可以利用这个工具快速、高效地处理闲鱼交易信息。 此外,由于闲鱼Python机器人是一个自动化工具,在处理闲鱼交易信息的同时,也为用户节省了大量的时间和精力。因此,它成为了越来越多闲鱼用户的首选工具。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 16
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Sugobet

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值