mohammadmoravej/ledger-alchemer-phishing-analysis

GitHub: mohammadmoravej/ledger-alchemer-phishing-analysis

该仓库是一项针对 Ledger 主题钓鱼活动的防御性技术调查案例,完整记录了从邮件分析到前端 Cloaking 机制识别的取证流程与 IOC。

Stars: 0 | Forks: 0

# Ledger 钓鱼攻击调查:Alchemer 投递、动态重定向与疑似 Cloaking ## 摘要 本仓库记录了一次防御性、低影响的 Ledger 钓鱼活动调查。在短短的 58 分钟内,收到了四封外观极为相似、伪装成 Ledger 的邮件。这些邮件通过经过身份验证的 Alchemer 相关基础设施进行投递,并指向了一个仿冒域名 `visit-ledger.at`,而非真正的 Ledger 域名。该目标网站是一个由 Cloudflare 代理的 Next.js 应用程序,它会创建一个访客标识符,调用与信任相关的以及名为“Cloakit”的 Server Action,并动态获取其重定向目标。在调查过程中,浏览器在执行 JavaScript 和 Server Action 后,最终被导航到了维基百科。 **未输入任何凭据,未提交任何恢复短语,未绕过任何身份验证,未尝试任何未经授权的访问。** 整个调查过程始终保持了防御性、教育性和低影响的原则。 ## 状态 教育案例研究。针对深入审查的单封邮件的分析已完成。 仍存在部分证据缺失(参见 [局限性](docs/limitations.md) 和 [已知证据缺失](#known-evidence-gaps))。 ## 道德规范与范围 - 对作者收到的邮件进行分析。 - 对公开可访问的 Web 资源进行低影响观察。 - 无漏洞利用、绕过身份验证、暴力破解、提交凭据、提交恢复短语、连接钱包、访问面板、发现源站 IP、绕过 Cloaking 或进行未经授权的数据访问。 参见 [范围与道德规范](docs/scope-and-ethics.md) 和 [DISCLAIMER.md](DISCLAIMER.md)。 ## 关键发现 1. 伪装成 Ledger 的邮件使用了一个非 Ledger 的目标域名 (`visit-ledger.at`)。 2. 该邮件通过经过身份验证的 Alchemer 相关基础设施投递。 3. SPF、DKIM 和 DMARC **验证通过** —— 但这是针对已验证的发件域名,**而非** Ledger。 4. 邮件中包含了 Alchemer 模板残留内容和内部标识符。 5. URL 指向了一个由 Cloudflare 代理的 Next.js 应用程序,返回 HTTP 200。 6. 该应用程序使用了一个名为 `email` 的动态路由参数。 7. 该应用程序通过 Next.js Server Action 创建了访客 ID。 8. 客户端代码中包含 `checkCloakitAction` 和 `setCloakitTrustAction`(疑似 Cloaking 逻辑)。 9. 最终的重定向 URL 是从服务器动态获取的。 10. 浏览器最终导航到了维基百科;该重定向**不是**初始的 HTTP 301/302。 未直接观察到任何窃取凭据或恢复短语的表单。 ## 调查流程 ``` flowchart TD A[Ledger-themed email] --> B[Delivered through Alchemer-related infrastructure] B --> C[Yahoo mailbox] C --> D[Header and MIME analysis] D --> E[Extract visit-ledger.at URL] E --> F[DNS, WHOIS, TLS, HTTP analysis] F --> G[Download HTML shell] G --> H[Inspect Next.js JavaScript] H --> I[Firefox Network capture] I --> J[Visitor ID created] J --> K[Client-side redirect] K --> L[Wikipedia observed] ``` ## 技术与工具 `whois` · `dig` · `host` · `openssl s_client` · `sslscan` · `curl` · `wafw00f` · Firefox Developer Tools (Network Monitor) · Cloudflare · Next.js · React Server Components · Next.js Server Actions · HTTP/2 · HTTP/3 · TLS 1.3. 这些技术仅作为背景参考,并非恶意指标。 ## 主要 IOC | 类型 | 值 | |---|---| | Domain | `visit-ledger.at` | | URL | `https://visit-ledger.at/alchcemser` | | Route | `/alchcemser` | ## 仓库目录 ``` ├── README.md This file ├── LICENSE MIT (documentation/code) — see file for content notes ├── SECURITY.md Responsible-use and reporting guidance ├── DISCLAIMER.md Publication disclaimer ├── mkdocs.yml GitHub Pages (MkDocs) configuration ├── docs/ Full technical report (per-section Markdown) ├── evidence/ Sanitized evidence excerpts + private-evidence notice ├── images/ Sanitized investigation figures + sanitization guidance ├── diagrams/ Mermaid diagrams ├── iocs/ IOC inventory (csv/json/md) + false-positive notes ├── detection/ Generic hunting guidance, example Splunk queries ├── publication/ LinkedIn, Medium, portfolio, release notes └── templates/ Reusable case-study / evidence-log templates ``` ## 公开证据警告 本仓库旨在**仅包含经过脱敏处理**的材料。原始证据(完整的原始邮件、完整的收件人地址、完整的 Message-ID、完整的访客 ID、原始截图)均已私下保留,不在此处公开。参见 [evidence/PRIVATE_EVIDENCE_NOT_INCLUDED.md](evidence/PRIVATE_EVIDENCE_NOT_INCLUDED.md)。 ## 完整文档 从 [docs/index.md](docs/index.md) 开始阅读,或使用 MkDocs 构建站点(参见 [发布说明](docs/publication-notes.md))。 ## 经验教训 钓鱼分类处理 · 邮件头与 SMTP 信封分析 · SPF/DKIM/DMARC 解析 · MIME/HTML 检查 · IOC 提取 · WHOIS/DNS/TLS/HTTP 分析 · JavaScript 与 Next.js Server Action 分析 · HTTP 与 JavaScript 重定向对比 · 访客追踪与 Cloaking 指标 · 基于可信度的报告 · 负责任的信息发布。 ## 局限性 如果存在原始的下游钓鱼目标网站,也**未**被直接观察到。仍存在部分证据缺失。参见 [局限性](docs/limitations.md)。 ## 已知证据缺失 所有四封邮件的完整原始邮件头;每封邮件的准确日历日期/时区;Message-ID 对比;跨邮件的 Alchemer `cid`/`sid`/`rid`/`qid` 对比;`ledger.html` 和 `app.js` 的 SHA-256 哈希值;完整的 HAR 导出;服务器端的重定向决策标准;原始钓鱼目标(如果不同);攻击者身份;Alchemer 账户状态;以及之前是否存在任何窃取凭据的页面。参见 [已知证据缺失](docs/limitations.md#known-evidence-gaps)。 ## 免责声明 本案例研究记录了针对作者收到的邮件进行的防御性分析,以及对公开可访问的 Web 资源进行的低影响观察。未尝试任何绕过身份验证、漏洞利用、提交凭据、提交恢复短语或未经授权的访问。敏感的收件人数据、会话信息和追踪标识符已被脱敏处理。参见 [DISCLAIMER.md](DISCLAIMER.md)。 ## 许可证 参见 [LICENSE](LICENSE)。所涉及的域名、标识符和品牌名称仅用于对真实的防御性调查进行教育性记录。
标签:威胁分析, 案例分析, 电子取证, 自动化侦查工具, 自定义脚本, 邮件安全