智弦外贸

假冒德国律所钓鱼邮件预警:银狐木马盯上亚马逊卖家收款账户

小编

假冒德国律所钓鱼邮件预警:银狐木马盯上亚马逊卖家收款账户

2026年7月底以来,一轮针对亚马逊卖家的钓鱼攻击快速扩散,亿恩网、AMZ123、紫鸟浏览器等跨境媒体连续发文预警。攻击邮件标题统一为"Action Required: Listing Removed",发件人冒充律师(署名如"Rechtsanwalt Hitler"),正文声称卖家侵权并要求24小时内下架所有ASIN,附件为四个9.53KB的压缩包,实为木马程序,疑似"银狐"后门,目标是卖家电脑中存储的店铺密码、邮箱Cookie与收款账户信息。

钓鱼攻击手法还原

攻击邮件的特征高度一致:

邮件要素攻击特征
标题Action Required: Listing Removed,不写具体产品、不写具体侵权内容
发件人署名冒充律师(如德国律师Rechtsanwalt Hitler)
发件邮箱@188.com、@qq.com、@163.com等国内免费邮箱
联系电话+1美国区号,邮箱后缀却是.de德国域名
正文话术声称侵权、已向联邦法院申请禁令、24小时内下架所有ASIN、"请联系我们的法务团队"
附件Evidence 20-37.zip、Evidence of infringement.zip、Graphic design patent.zip、Registration Certificate.zip四个压缩包,每个精确为9.53KB

附件是攻击核心:四个压缩包名字起得有模有样,尺寸统一为9.53KB——批量生成的标准化木马文件。卖家解压后,安全软件报警,表格打开是空白,系统开始异常,木马已经植入。卖家社群反馈,这批样本疑似涉及"银狐"后门木马,流传的查杀特征名为WIN32.Backdoor.Yara.irls(尚待官方解释:截至发稿,安全厂商尚未发布本批样本的公开分析报告)。

攻击时机经过精心选择:旺季铺货阶段,一条链接从选品、备货到上线投入数万到数十万元。一封"你侵权了,24小时下架"的邮件,卖家的第一反应不是怀疑而是恐慌,恐慌之下就会点开附件查看"证据"。

木马潜伏后的危害包括:翻查浏览器中存储的店铺密码、邮箱Cookie、收款账号、ERP登录态,甚至劫持二步验证会话。二步验证防的是他人在别处登录,防不了自己的电脑被控制。已有深圳卖家反馈账号出现异地登录、绑定手机被改、收款账户面临威胁(暂无官方口径)。

四步识破钓鱼邮件

第一步:查后台。 亚马逊所有涉及账户安全、Listing下架、绩效警告的正式通知,一定会在卖家后台"绩效 > 账户状况"生成对应Case。邮件说得再吓人,先登录后台核实——后台没有,就是假的。

第二步:查发件域名。 亚马逊官方邮件只来自@amazon.com、@amazon.ca等官方站点域名。@188.com、@qq.com、个人名字+.de域名,直接删除。

第三步:查附件大小。 正规律师函、专利证书、比对图动辄数MB,完整证据包不可能只有9.53KB。KB级别的"证据压缩包",一律当病毒处理。

第四步:查细节矛盾。 美国区号配德国域名、律师署名配免费个人邮箱、正文不写具体ASIN和专利号——每一处矛盾都是骗子留下的破绽。

已中招的应急处理流程

如果已经点击了附件,按以下顺序处理:

  1. 断网。 拔网线、断Wi-Fi,立刻执行,切断木马外传数据的通道。
  2. 重装系统。 不要只依赖杀毒软件。银狐这类后门木马可能藏在系统底层,扫描不一定干净,重做系统最稳妥。
  3. 全面改密。 亚马逊主账号、子账号、注册邮箱、收款平台、ERP,全部更换新密码,强制所有设备下线。检查登录日志,排查有无多出的管理员账号和不明API密钥,确认收款卡号有没有被改,重新开启二步验证。
  4. 举报。 将原始钓鱼邮件作为附件转发至stop-spoofing@amazon.com。这是亚马逊官方举报渠道,平台曾借此起诉多个钓鱼团伙。

结语

本轮中招的卖家中有经营多年的老手——不是辨识力问题,而是骗子把恐惧研究透了:对侵权的恐惧、对封店的恐惧、对旺季损失的恐惧。铁律只有一条:任何侵权通知,先查后台,再点附件;后台核实不到的,一律当垃圾处理。