昨天正在某群和群友吹水,忽然有人爆出duck偷站点的key进行盗刷。
事情大致走向是:苦主发现在6月初发现渠道直接被偷key,给系统增加了一部分防护功能。
在6月12的时候,苦主发现部分用户key使用记录有异常,给异常得key开启了监控功能。 把网关日志一拉。请求整整齐齐地全指向了 duckcoding.com 和 api.duckcoding.ai,于是就有了这个事情(聊天记录只涉及苦主和duck ,理性吃瓜)。
目前看来,
1、duck 这边基本上没回应,摆烂~
2、duck 的用户数据已经泄漏,根据聊天记录看涉及到的有ssh地址,身份证信息,数据库账号密码等等
3、苦主那边根据请求的响应和返回找到了部分使用的客户
4、苦主是真苦
如何盗刷以及偷key?
根据聊天记录来看,涉及到得有以下三种
方式a:
1、duck那边通过管理员账号修改了请求的上游地址 类似 https://mock.com/v1/message
2、https://mock.com/v1/message 进行转发到真实得上游记录下key
3、盗取key后直接开刷
方式b:
直接修改真实用户的账号密码,登陆上去之后偷key
方式c:
通过管理员账户新增兑换码,兑换后删除记录
苦主那边因为做了操作日志这个功能,所以找到了修改的记录。 然后因为之前的偷key事件,新增了请求和返回的缓存功能,才找到了duck
综合来看:
如果有涉及到和duck合作的,还是小心为妙。
要是有duck的用户,泄漏的数据最好赶紧改下相关内容。
new api目前管理员权限这块很容易偷key,如果有其他同行给管理这种操作,赶紧加强下这方面吧。
前排吃瓜













