mohammadmoravej/ledger-alchemer-phishing-analysis
GitHub: mohammadmoravej/ledger-alchemer-phishing-analysis
该仓库是一项针对 Ledger 主题钓鱼活动的防御性技术调查案例,完整记录了从邮件分析到前端 Cloaking 机制识别的取证流程与 IOC。
Stars: 0 | Forks: 0
# Ledger 钓鱼攻击调查:Alchemer 投递、动态重定向与疑似 Cloaking
## 摘要
本仓库记录了一次防御性、低影响的 Ledger 钓鱼活动调查。在短短的 58 分钟内,收到了四封外观极为相似、伪装成 Ledger 的邮件。这些邮件通过经过身份验证的 Alchemer 相关基础设施进行投递,并指向了一个仿冒域名 `visit-ledger.at`,而非真正的 Ledger 域名。该目标网站是一个由 Cloudflare 代理的 Next.js 应用程序,它会创建一个访客标识符,调用与信任相关的以及名为“Cloakit”的 Server Action,并动态获取其重定向目标。在调查过程中,浏览器在执行 JavaScript 和 Server Action 后,最终被导航到了维基百科。
**未输入任何凭据,未提交任何恢复短语,未绕过任何身份验证,未尝试任何未经授权的访问。** 整个调查过程始终保持了防御性、教育性和低影响的原则。
## 状态
教育案例研究。针对深入审查的单封邮件的分析已完成。
仍存在部分证据缺失(参见 [局限性](docs/limitations.md) 和 [已知证据缺失](#known-evidence-gaps))。
## 道德规范与范围
- 对作者收到的邮件进行分析。
- 对公开可访问的 Web 资源进行低影响观察。
- 无漏洞利用、绕过身份验证、暴力破解、提交凭据、提交恢复短语、连接钱包、访问面板、发现源站 IP、绕过 Cloaking 或进行未经授权的数据访问。
参见 [范围与道德规范](docs/scope-and-ethics.md) 和 [DISCLAIMER.md](DISCLAIMER.md)。
## 关键发现
1. 伪装成 Ledger 的邮件使用了一个非 Ledger 的目标域名 (`visit-ledger.at`)。
2. 该邮件通过经过身份验证的 Alchemer 相关基础设施投递。
3. SPF、DKIM 和 DMARC **验证通过** —— 但这是针对已验证的发件域名,**而非** Ledger。
4. 邮件中包含了 Alchemer 模板残留内容和内部标识符。
5. URL 指向了一个由 Cloudflare 代理的 Next.js 应用程序,返回 HTTP 200。
6. 该应用程序使用了一个名为 `email` 的动态路由参数。
7. 该应用程序通过 Next.js Server Action 创建了访客 ID。
8. 客户端代码中包含 `checkCloakitAction` 和 `setCloakitTrustAction`(疑似 Cloaking 逻辑)。
9. 最终的重定向 URL 是从服务器动态获取的。
10. 浏览器最终导航到了维基百科;该重定向**不是**初始的 HTTP 301/302。
未直接观察到任何窃取凭据或恢复短语的表单。
## 调查流程
```
flowchart TD
A[Ledger-themed email] --> B[Delivered through Alchemer-related infrastructure]
B --> C[Yahoo mailbox]
C --> D[Header and MIME analysis]
D --> E[Extract visit-ledger.at URL]
E --> F[DNS, WHOIS, TLS, HTTP analysis]
F --> G[Download HTML shell]
G --> H[Inspect Next.js JavaScript]
H --> I[Firefox Network capture]
I --> J[Visitor ID created]
J --> K[Client-side redirect]
K --> L[Wikipedia observed]
```
## 技术与工具
`whois` · `dig` · `host` · `openssl s_client` · `sslscan` · `curl` · `wafw00f` ·
Firefox Developer Tools (Network Monitor) · Cloudflare · Next.js · React Server
Components · Next.js Server Actions · HTTP/2 · HTTP/3 · TLS 1.3.
这些技术仅作为背景参考,并非恶意指标。
## 主要 IOC
| 类型 | 值 |
|---|---|
| Domain | `visit-ledger.at` |
| URL | `https://visit-ledger.at/alchcemser` |
| Route | `/alchcemser` |
## 仓库目录
```
├── README.md This file
├── LICENSE MIT (documentation/code) — see file for content notes
├── SECURITY.md Responsible-use and reporting guidance
├── DISCLAIMER.md Publication disclaimer
├── mkdocs.yml GitHub Pages (MkDocs) configuration
├── docs/ Full technical report (per-section Markdown)
├── evidence/ Sanitized evidence excerpts + private-evidence notice
├── images/ Sanitized investigation figures + sanitization guidance
├── diagrams/ Mermaid diagrams
├── iocs/ IOC inventory (csv/json/md) + false-positive notes
├── detection/ Generic hunting guidance, example Splunk queries
├── publication/ LinkedIn, Medium, portfolio, release notes
└── templates/ Reusable case-study / evidence-log templates
```
## 公开证据警告
本仓库旨在**仅包含经过脱敏处理**的材料。原始证据(完整的原始邮件、完整的收件人地址、完整的 Message-ID、完整的访客 ID、原始截图)均已私下保留,不在此处公开。参见
[evidence/PRIVATE_EVIDENCE_NOT_INCLUDED.md](evidence/PRIVATE_EVIDENCE_NOT_INCLUDED.md)。
## 完整文档
从 [docs/index.md](docs/index.md) 开始阅读,或使用 MkDocs 构建站点(参见
[发布说明](docs/publication-notes.md))。
## 经验教训
钓鱼分类处理 · 邮件头与 SMTP 信封分析 · SPF/DKIM/DMARC 解析 · MIME/HTML 检查 · IOC 提取 · WHOIS/DNS/TLS/HTTP 分析 · JavaScript 与 Next.js Server Action 分析 · HTTP 与 JavaScript 重定向对比 · 访客追踪与 Cloaking 指标 · 基于可信度的报告 · 负责任的信息发布。
## 局限性
如果存在原始的下游钓鱼目标网站,也**未**被直接观察到。仍存在部分证据缺失。参见 [局限性](docs/limitations.md)。
## 已知证据缺失
所有四封邮件的完整原始邮件头;每封邮件的准确日历日期/时区;Message-ID 对比;跨邮件的 Alchemer `cid`/`sid`/`rid`/`qid` 对比;`ledger.html` 和 `app.js` 的 SHA-256 哈希值;完整的 HAR 导出;服务器端的重定向决策标准;原始钓鱼目标(如果不同);攻击者身份;Alchemer 账户状态;以及之前是否存在任何窃取凭据的页面。参见 [已知证据缺失](docs/limitations.md#known-evidence-gaps)。
## 免责声明
本案例研究记录了针对作者收到的邮件进行的防御性分析,以及对公开可访问的 Web 资源进行的低影响观察。未尝试任何绕过身份验证、漏洞利用、提交凭据、提交恢复短语或未经授权的访问。敏感的收件人数据、会话信息和追踪标识符已被脱敏处理。参见 [DISCLAIMER.md](DISCLAIMER.md)。
## 许可证
参见 [LICENSE](LICENSE)。所涉及的域名、标识符和品牌名称仅用于对真实的防御性调查进行教育性记录。
标签:威胁分析, 案例分析, 电子取证, 自动化侦查工具, 自定义脚本, 邮件安全