关于本文内容。本研究由PWN-ALL——一家从事信息安全领域的商业公司——开展。本文基于该公司自身的分析,并非执法机构的官方通报。 为保护受害者、保留供主管机关核查的证据,以及防止第三方访问敏感数据,文中已对域名、IP地址、银行账户信息、登录凭证、安全令牌及个人信息进行了隐匿处理。
来自号码+882的来电
来电号码以 +882.
这并非某个特定国家的电话区号。根据国际电信联盟的分类,该代码 +882 用于国际通信网络。该前缀本身并不表明存在诈骗行为,也无法据此确定呼叫方的实际位置。
对方自称是一家大型投资公司的员工,并承诺年化收益率在20%至40%之间。
对话大致如下:
“您好,是阿丽娜吗?我叫阿夫拉姆,代表一家英国投资基金……”
随后便展开了典型的投资诈骗套路。据称,银行故意向客户支付低利率,阻碍资金转入投资基金,并阻止人们自主支配自己的资金。
此类操作常被归类为“pig butchering”(即“宰猪”)骗局。 诈骗者不会立即索要大笔款项。起初,他会建立信任关系,摸清对方的财务状况和情绪状态,先诱导对方进行一笔小额转账,之后才开始提高索要金额。
我们决定继续交谈,以查明与这通电话相关的技术基础设施。
诈骗者如何寻找漏洞
沟通中使用的是预先准备好的用户资料:
- 38岁女性;
- 已离婚并独自抚养孩子;
- 没有固定收入;
- 拥有一套公寓。
在前50分钟内,客服人员几乎没有讨论具体的投资工具。相反,他详细询问了她的家庭情况、收入、计划以及财务困难。
从客户那里获得的回答被立即运用到对话中。这一提议逐渐从抽象的赚钱机会,转变为所谓的个性化解决方案:保障孩子的生活、创造稳定收入,并摆脱对银行的依赖。
起初,客服人员会贬低传统金融工具的价值。随后,他营造出“千载难逢”的机会感,找出客户情感上较为敏感的话题,并将解决该问题与首次存款挂钩。
针对选定的客户画像,收入不稳定和孩子的未来成为了主要施压点。
未在注册名录中出现的英国基金
以“希望进一步了解该方案”为由,我们要求对方寄送相关文件。
不久后,我们收到了一本以Delegmed Investment Fund Limited名义发送的宣传册,发件号为英国的WhatsApp号码。几乎与此同时,客服人员再次来电并继续交谈,试图不留给我们自行核查的时间。
宣传册中包含宣称的收益率指标及投资产品说明。插图具有生成式内容的视觉特征,对嵌入的位图图像进行核查后,元数据层面也证实了这一点: PNG文件中包含C2PA清单,其中标注该图像于2026年7月14日在ChatGPT中生成。 C2PA是数字内容来源的开放标准:该清单由工具在创建文件时添加,并记录了图像的生成方式及时间。 元数据可以被删除或篡改,因此其本身并不能证明任何事情,但在此案例中,元数据与视觉特征相吻合。
该公司自称是一家英国投资基金,因此我们通过两个公开来源核查了其确切名称:
- 英国公司注册处(Companies House);
- 英国金融行为监管局(FCA)的《金融服务注册簿》。
截至2026年8月2日,无论是 Delegmed Investment Fund Limited ,无论是包含活跃及已清算公司信息的“公司注册处”,还是FCA的“金融服务注册处”,均未发现。
Companies House 提供关于在英国注册公司的公开信息,包括其状态、地址、高管及文件历史。
FCA指出,在英国开展几乎任何受监管的金融服务活动都需要获得授权或注册,相关公司必须通过金融服务注册簿进行核查。
公司名称未出现在上述登记册中,本身并不能证明存在犯罪骗局。然而,这与该运营商声称其代表英国投资基金的说法直接相矛盾。
我们还核查了另外两种情况。
第一种是所谓的“克隆公司”:即利用实际获授权公司的名称、注册号或地址,仅更改联系方式的骗局。 我们将宣传册上的信息与《金融服务注册簿》(Financial Services Register)中获授权公司的记录进行了核对:未发现任何匹配项。第二种情况是FCA警告名单,这是一份公开名单,监管机构通过该名单提醒消费者注意那些未经授权开展业务的公司。 截至2026年8月2日,该名称 Delegmed Investment Fund Limited 并未出现在该名单中。
预先创建的个人账户
在询问投资具体将在何处进行后,客服人员发送了一个指向该域名下网站的链接 .com.
该域名注册于2026年6月27日,距离本次分析不到一个月。
登录名和密码均已预先设置。登录后,个人资料中已显示姓名、电话号码和电子邮箱地址。
这些信息在实质性对话开始前就已为操作员所知。未能确定这些数据的来源。它们可能来自数据泄露、先前收集的数据库、商业来源或其他营销活动。
从外观上看,该网站模仿了投资平台:显示账户余额、交易记录、收益指标以及充值表单。
大部分页面均为静态页面。而个人账户的运作方式则有所不同:它会收集浏览器和设备的特性,支持WebSocket连接,并从另一台服务器动态获取特定数据。
点击充值按钮时,JavaScript会将账户信息和用户的数字指纹发送至服务器。服务器响应时会返回包含银行账户信息和当前余额的字符串,例如:
GB...IBAN...|0.00$
服务器可以为不同用户返回不同的账户信息。这使得客服人员能够在通话过程中直接更改账户信息,而无需刷新主网站。
登录后,用户中心还会访问路由 /me。在分析时,该路由返回 404,但客户端代码表明,该响应可能被用于加载特定账户的参数并将值写入浏览器的本地存储。
动态DNS服务器
主域名几乎完全是静态的,但个人中心中的动态功能会调用独立的动态DNS服务器。
初步分析显示存在若干可访问的网络服务。其中部分看似是占位服务或简单的诱饵,但在两个非标准端口上,有独立的Web应用程序正在运行,并拥有各自的首页和错误处理程序。
在此阶段,这些应用程序的具体用途尚不明确。
转机出现在第二天,当时操作员询问汇款是否已完成。我们暗示正在考虑汇款,随后对方要求上传PDF格式的银行确认单。
为此,他发送了一个直接链接,格式如下:
site.com/my/statements/upload-form
无论是菜单还是个人账户中,都没有该页面的链接。
该表单将文件发送的并非主网站,而是某个动态DNS服务。在测试处理一个大型PDF文件时,应用程序返回了一条详细的PHP错误信息。
服务器上启用了Yii Framework的调试模式。用户收到的不是常规错误提示,而是包含内部信息的跟踪日志:
- Nginx和Yii的版本;
- 目录结构;
- 本地用户名;
- 服务器路由;
- 上传文件的路径模板;
- 部分环境变量。
文档保存在按年、月、日划分的目录中。其中一条路径的名称包含以下结构 debildocument.
代码中还采用了 balans 在 /home/pavlo/depositka-2/modul/resp.php:81
debildocument 看起来像是俄语口语侮辱词与英语单词的组合 document ,比单纯的 balans。然而,这些名称均无法证明开发者的国籍或团队所在地。该代码可能是由多国团队成员编写、从其他项目复制而来,或是故意包含外来语言痕迹。
如何找到管理面板
调试输出揭示了环境变量,其中包括:
ADMIN_URL;ADMN_PASS.
第一个变量指向了管理界面的地址。第二个变量包含与其关联的访问凭据。我们不会描述后续验证的具体流程,也不会公开访问凭据,因为这可能会给受害者带来额外风险。
这些凭据是由服务器自身在调试响应中泄露的,该响应是在正常使用运营商发送的表单时获取的。 我们仅记录了控制面板的结构及存储数据的性质,其范围仅限于确定此次攻击活动的性质并向基础设施所有者发送通知所需的信息: 在向主机服务商和主管部门提交报告所需的信息收集完成后,我们未进行任何修改、未导出数据库,也未继续使用相关访问权限。
该面板是自建的,位于同一基础设施上的独立Web应用程序中。这并非单个表格或偶然遗留的页面:不同类型的信息设有独立的板块。
控制面板中分别显示:
- 潜在受害者的档案;
- 支付记录和银行文件;
- 操作员的内部评论;
- 联系人处理状态;
- 操作指南和对话脚本;
- Telegram机器人和外部API的数据;
- 技术日志;
- 投资网站模板。
客户档案可能包含姓名、联系方式、婚姻状况、财务能力评估、已入金金额、异议以及下次对话的建议。
内部评论显示,该管理后台有不同用户在操作——这些客服人员不仅记录付款信息,还会记录客户的心理特征:他想帮助谁、担心什么、为何犹豫,以及此前哪些说服理由曾奏效。
我们认为公布管理面板的截图有违职业道德:这些图片会泄露数据库中人员的个人数据、财务状况及相关文件。
Telegram与活动模板
控制面板的配置揭示了 Telegram Bot API 数据以及用于内部通知的其他外部集成信息。
在基础设施内部,我们发现了一个独立的动态DNS服务,用于集中加载模板——包括用于构建新版本投资网站的组件。
管理面板、集中式卡片、外部集成和模板的结合表明,这绝非仅由单一运营商运营的单一网站。该基础设施的设计旨在支持在不重构服务器端的情况下,重复启动营销活动并更换外部界面。
“触发错误”并连接到计算机
内部资料中提到了RustDesk、TeamViewer等合法的远程支持软件。
操作指南建议在建立信任后使用这些软件。运营商需在个人账户中诱发错误,将其伪装成用户端的问题,并以“调试”或“解锁操作”为由提出远程连接请求。
WebSocket客户端的逻辑与该场景相符:
ERROR|ERROR显示人为制造的错误;ERROR2|https://...将用户重定向至指定地址。
其中一种重定向方式会导致安装与 hVNC 相关的工具。在内部备注中,此类场景专为资产预计在 10 万美元以上的特别富裕目标设计。
Android RAT和“脚本”——即指导操作员以何种借口说服受害者安装应用并授予必要权限的操作指南——被单独存储。
如何识别此类骗局
此次调查的攻击活动具有以下几个典型特征:
- 突如其来的电话,以投资为由进行推销;
- 承诺年化收益率达20%至40%;
- 对银行施压并加以贬低;
- 试图迅速将沟通转移至即时通讯软件;
- 新注册的域名;
- 预先创建并填有个人信息的账户;
- 向个人或无关联公司转账;
- 要求上传银行证明文件;
- 要求安装RustDesk、TeamViewer或其他远程访问工具;
- 恰好在通话过程中突然出现的“技术故障”;
- 提现时需支付额外税费、手续费及费用。
单一迹象并不一定能证明存在欺诈。若出现多种迹象,则足以成为终止沟通并通过金融监管机构的官方登记册和联系方式进行独立核查的理由。
转账或远程连接后应采取的措施
必须立即联系银行,报告欺诈交易,并在尚有可能的情况下要求暂停或撤销转账。
应保留通信记录、电话号码、文件、网站地址及支付信息。切勿以缴纳税费、手续费、保险费或解锁账户为由转账额外资金。
如果客服人员曾远程连接过您的设备,请务必卸载远程访问软件,并结束所有活跃会话。若怀疑设备上安装了其他软件,应断开网络连接并将设备交由专业人员检查。请使用另一台已知安全的设备更改密码。
另一项风险是二次诈骗。在资金损失后,可能会有人冒充律师、监管机构代表或资产追回专家致电受害者。 他们会以承诺退还资金为由,要求支付预付款。这往往是同一诈骗套路在延续,或是利用了已被入侵的数据库中的信息。
向服务提供商发送通知
我们已向相关基础设施的所有者发送了滥用通知
- 静态网站的托管服务商;
- 负责系统动态部分的DDNS服务运营商;
- 以及其网络中托管管理控制台服务器的基础设施提供商。
每份通知均包含相关指标、活动描述以及第三方个人数据存在的说明。8月4日,我们还通过“未获许可活动”举报表单向FCA提交了此次行动的相关信息,并向执法机构进行了通报。 截至发布之时:尚未收到回复;域名仍处于活跃状态;动态DNS服务器仍在响应;个人账户已被运营商停用。
我们未联系数据库中存有其卡片信息的用户。 我们没有法律依据处理这些数据并主动联系,而且在诈骗活动发生后,来自陌生公司的电话或信件会重演上述提到的二次诈骗情景。 截至本文发布时,服务器地址、域名及其他标识符暂不公开:部分基础设施可能仍处于运行状态,过早公开将妨碍后续核查工作。
结语
这个故事始于一通电话和高回报的承诺。
“投资顾问”的声音背后,是一个集伪造网站、集中式卡片、支付凭证、内部脚本、Telegram机器人、模板及远程访问工具于一体的系统。
但最重要的发现并不在于服务器的数量或代码行数。
这个虚假的个人账户界面不仅显示虚构的余额,还能响应操作员的指令,在关键时刻制造错误,并将普通的电话交谈转化为可操控的技术剧本。
他们兜售的并非投资,而是希望——将对家人的担忧、摆脱债务的渴望,或是帮助子女和孙辈的愿望,转化为施压的手段。
因此,请保持警惕,并始终核实您收到的信息——尤其是涉及金钱时。不要仅仅因为一切看起来很专业,就轻信高回报率、精美的网站或极具说服力的“投资顾问”。 请核查域名的注册时间、法人信息、金融机构的牌照,以及官方登记册中的相关信息。