stefannut/Task-Scam-Infrastructure-Analysis
GitHub: stefannut/Task-Scam-Infrastructure-Analysis
针对「任务诈骗」运营网络的技术基础设施进行威胁情报与OSINT分析,记录其暴露的API、服务器指纹和前端欺骗策略。
Stars: 0 | Forks: 0
# 任务诈骗基础设施分析
一项针对“任务诈骗”运营的基础设施、策略和技术执行的综合威胁情报与 OSINT 调查。本仓库记录了威胁行为者用来欺骗受害者的后端漏洞、前端操纵技术以及服务器指纹识别。




## 目录
* [概述](#overview)
* [攻击杀伤链](#attack-kill-chain)
* [仓库结构](#repository-structure)
* [调查重点](#investigation-highlights)
* [免责声明](#disclaimer)
* [许可证](#license)
## 概述
“任务诈骗”是受经济利益驱动的网络犯罪,受害者被招募(通常通过 WhatsApp、Telegram 或 SMS)去完成简单的在线任务(例如,给视频点赞、提交虚假评论),以换取少量的初始报酬。随着诈骗的深入,受害者会被引导至欺诈性网络平台,在那里他们被要求支付越来越高的“费用”或“税款”才能解锁其所谓的收益。
本项目重点关注这些平台背后的**技术基础设施**。通过分析暴露的 API、服务器配置和 UI 欺骗策略,本仓库提供了关于这些诈骗网络如何运作以及如何追踪其基础设施的可操作情报。
## 攻击杀伤链与基础设施
```
flowchart TD
classDef victim fill:#1f2937,stroke:#64748b,color:#f8fafc
classDef actor fill:#7f1d1d,stroke:#ef4444,color:#fef2f2
classDef infra fill:#7c2d12,stroke:#f97316,color:#fff7ed
classDef frontend fill:#164e63,stroke:#06b6d4,color:#ecfeff
V(["Victim"]):::victim
TA["Threat Actor (Recruiter)"]:::actor
OP["Threat Actor (Operator)"]:::actor
subgraph Scam Infrastructure
UI["Frontend Web App
(UI Manipulation)"]:::frontend API["Backend API
(Exposed Endpoints)"]:::infra DB[("Database
(Victim Ledgers)")]:::infra end TA -->|Initial Contact & Phishing Link| V V -->|Registers & Logs In| UI OP -->|Modifies Fake Balances| API UI <-->|Fetches Tasks & Balances| API API <--> DB ``` ## 📂 仓库结构 调查记录在几份专门的报告中。请按以下顺序查阅: | 文档 | 描述 | | --- | --- | | **[调查](https://www.google.com/search?q=./investigation.md)** | 核心 DFIR/OSINT 方法论、调查时间表,以及对威胁行为者基础设施的初步发现。 | | **[指纹识别](https://www.google.com/search?q=./fingerprinting.md)** | 关于如何识别诈骗服务器的技术细节,包括 TLS 证书、ASN、开放端口和反向代理行为。 | | **[UI 操纵](https://www.google.com/search?q=./ui_manipulation.md)** | 对前端 JavaScript 和 DOM 操纵策略的分析,这些策略用于显示虚假的用户余额、模拟的提款和伪造的实时聊天。 | | **[API 暴露](https://www.google.com/search?q=./API_exposure.md)** | 记录了不安全的直接对象引用 (IDOR)、后端 endpoint 缺乏身份验证,以及在诈骗 API 结构中发现的数据泄露。 | ## 调查重点 * **不安全的 API:** 许多此类平台都是快速部署的克隆体,安全状况很差。`API_exposure.md` 报告详细记录了在没有正确身份验证 header 的情况下泄露运营数据的 endpoint。 * **前端幻象:** `ui_manipulation.md` 分析分解了这些平台如何使用硬编码脚本来模拟活跃用户和提款,从而制造虚假的紧迫感和合法性。 * **基础设施追踪:** `fingerprinting.md` 部分提供了 YARA 规则、Shodan 查询和特定的服务器 header,安全研究人员可以使用它们在这些节点完全投入使用之前搜寻新部署的诈骗节点。 ## 免责声明 本仓库仅供**教育、防御和研究目的**。此处提供的方法论、妥协指标 (IOC) 和技术分析旨在协助网络安全专业人员、执法部门和研究人员识别并摧毁欺诈网络。请勿与所记录的基础设施进行交互或对其进行攻击。 ## 许可证 本项目根据 [`LICENSE`](https://www.google.com/search?q=./LICENSE) 文件中列出的条款进行许可。
(UI Manipulation)"]:::frontend API["Backend API
(Exposed Endpoints)"]:::infra DB[("Database
(Victim Ledgers)")]:::infra end TA -->|Initial Contact & Phishing Link| V V -->|Registers & Logs In| UI OP -->|Modifies Fake Balances| API UI <-->|Fetches Tasks & Balances| API API <--> DB ``` ## 📂 仓库结构 调查记录在几份专门的报告中。请按以下顺序查阅: | 文档 | 描述 | | --- | --- | | **[调查](https://www.google.com/search?q=./investigation.md)** | 核心 DFIR/OSINT 方法论、调查时间表,以及对威胁行为者基础设施的初步发现。 | | **[指纹识别](https://www.google.com/search?q=./fingerprinting.md)** | 关于如何识别诈骗服务器的技术细节,包括 TLS 证书、ASN、开放端口和反向代理行为。 | | **[UI 操纵](https://www.google.com/search?q=./ui_manipulation.md)** | 对前端 JavaScript 和 DOM 操纵策略的分析,这些策略用于显示虚假的用户余额、模拟的提款和伪造的实时聊天。 | | **[API 暴露](https://www.google.com/search?q=./API_exposure.md)** | 记录了不安全的直接对象引用 (IDOR)、后端 endpoint 缺乏身份验证,以及在诈骗 API 结构中发现的数据泄露。 | ## 调查重点 * **不安全的 API:** 许多此类平台都是快速部署的克隆体,安全状况很差。`API_exposure.md` 报告详细记录了在没有正确身份验证 header 的情况下泄露运营数据的 endpoint。 * **前端幻象:** `ui_manipulation.md` 分析分解了这些平台如何使用硬编码脚本来模拟活跃用户和提款,从而制造虚假的紧迫感和合法性。 * **基础设施追踪:** `fingerprinting.md` 部分提供了 YARA 规则、Shodan 查询和特定的服务器 header,安全研究人员可以使用它们在这些节点完全投入使用之前搜寻新部署的诈骗节点。 ## 免责声明 本仓库仅供**教育、防御和研究目的**。此处提供的方法论、妥协指标 (IOC) 和技术分析旨在协助网络安全专业人员、执法部门和研究人员识别并摧毁欺诈网络。请勿与所记录的基础设施进行交互或对其进行攻击。 ## 许可证 本项目根据 [`LICENSE`](https://www.google.com/search?q=./LICENSE) 文件中列出的条款进行许可。
标签:API安全, CISA项目, ESC4, GitHub, JSON输出, OSINT, 基础设施分析, 威胁情报, 实时处理, 开发者工具, 攻击链分析, 数字取证, 网络欺诈, 自动化脚本, 防御加固