我发现一个有组织的盗号团伙,正在利用以下域名大规模篡改 Microsoft 账户的安全信息:
-
mcckmfa.club
-
mcbotmfa.club
这两个域名均在 DNSPod, Inc. 注册,命名模式高度相似,极可能由同一实体控制。
受害者反馈(来自 Microsoft Q&A 与社区)
大量用户已在 Microsoft 官方问答平台和中文技术社区报告类似遭遇,典型案例如下:
- 用户账户安全邮箱被静默更改为
******@mcckmfa.club 或 ******@mcbotmfa.club,且未收到任何有效通知
- 有用户指出:“在30天等待期结束后,安全信息将替换为
******@mcbotmfa.club”,期间攻击者已完成账户接管。
- 多名受害者表示,尽管仍能接收原邮箱邮件,但已无法登录账户,密码与恢复选项均被篡改 [[22]]。
- 一位用户提到:“估计是被当做我的世界账号卖掉了”,暗示该团伙可能专门针对含 Minecraft 或 Office 365 订阅的高价值账户。
- 国际用户同样报告:“My account got hacked, recovery email changed to @mcckmfa.club” 。
关键证据
1. 域名用途
- 上述域名被用作 Microsoft 账户的“备用安全邮箱”,用于接收账户恢复、MFA (Maill Full Access)更改等敏感邮件。
- 攻击者利用 Microsoft 的 30 天安全信息变更缓冲机制,在用户无感知情况下完成账户接管。
2. 黑产工具分发
- 访问
docs.mcbotmfa.club 可见左上角署名 "Tzi Cheaker"。
- 该名称关联到网站
https://tzixgp.com,该站公开售卖名为 "Tzi Microsoft checker" 的自动化工具,由于售价较高,我暂时无法提供样本,此外,此网站依然在售卖被盗取的Microsoft账号。
- 网站提供 QQ 售后群(如 881954934)及 Telegram 群组链接
https://t.me/mcbotmfa(通过 mail.mcbotmfa.club 可访问),具备典型黑产运营特征。
-攻击者基础设施还包含位于zyger.net的中间人服务,该服务在OGUsers和MC-Market平台公开兜售账号交易。该网站通过https://zyger.net/middleman/exploit/提供虚假的"漏洞检测器",诱骗受害者相信其账号因技术漏洞遭入侵,实则入侵源于对@mcckmfa.club域名的未经授权的安全信息篡改。Zyger充当被盗微软/Minecraft账户的中间商。
3. 基础设施关联
- WHOIS 查询显示
mcckmfa.club 和 mcbotmfa.club 均由 DNSPod, Inc. 托管,注册信息一致。
- 所有线索指向同一犯罪团伙,以“Tzi”为品牌进行工具开发、销售与技术支持。
此团伙已对大量个人及企业用户造成实质性安全威胁,亟需干预。
IMPORTANT:本人仅出于保护用户安全的目的提交此情报,不希望因此事被任何团队或个人再次联系,以免带来不必要的风险或麻烦,敬请理解。