# PhishDestroy — zh/scam-team-operations ================================================================ Title: 诈骗团伙:MercuryTeam、WasabiSquad 和 717Team Ops Canonical: https://phishdestroy.io/zh/scam-team-operations Published: 2025-10-08T00:00:00 Updated: 2025-10-08 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite Keywords: MercuryTeam, WasabiSquad, 717Team, scam team operations, Telegram scam bots, crypto fraud, exchange scam, casino scam, investment scam, lolz.live, PhishDestroy, ScamIntelLogs, scam disruption, OSINT OG image: https://phishdestroy.io/assets/images/grok/08-daas-marketplace.jpg ## SUMMARY ---------------------------------------------------------------- 对MercuryTeam、WasabiSquad和717Team诈骗活动的比较分析。记录了其基础设施、作案手法及对受害者的影响。 ## STRUCTURE ---------------------------------------------------------------- - 诈骗团伙对比:MercuryTeam、WasabiSquad 和 717Team 的运作方式 - “欺诈的中产阶级” - MercuryTeam - WasabiSquad - 717Team - 主要发现 - 为什么中游球队很重要 - MercuryTeam:双向量操作 - Telegram 机器人基础设施 - 组织结构 - 论坛活跃度 - 受害者追踪 - 情报评估 - WasabiSquad:三重威胁 - 机器人与网络基础设施 - 三种攻击途径 - 交易所欺诈 - 赌博诈骗 - 投资机器人诈骗 - 电子表格链接 - 关键基础设施的重叠 - 717Team:证明“扰乱”策略行之有效 - 717Team 数据一览 - 管理与网络链接 - 域名基础设施(12个及以上域名) - 为什么存档很重要 - 鲁布廖夫卡团队的联系 - 共享基础设施 - 比较分析 - 常见的基础设施要点 - 并非孤立的参与者 - 证据与文件 - MercuryTeam 证据 - WasabiSquad 证据 - 717Team 证据(存档) - 完整的 ScamIntelLogs 代码库 - 717Team已被制止。其他团队也能被制止。 - 分享这篇文章 - 相关研究 - 相关调查 ## CONTENT ---------------------------------------------------------------- 返回新闻 [https://phishdestroy.io/zh/news] 阅读时间约12分钟 | 调查报道 诈骗团伙对比:MercuryTeam、WasabiSquad 和 717Team 的运作方式 收听本文 0:00 / --:-- 下载PDF版本 — 官方报告 每当有价值数十亿美元的诈骗案登上头条,背后就有数百个类似的团队。 三则关于诈骗界“中产阶级”的案例研究——揭秘中层诈骗团伙如何招募成员、开展运作以及最终被瓦解。MercuryTeam 同时经营双机器人交易所和赌场诈骗。WasabiSquad 则部署了“三重威胁”策略。717Team 已被取缔——这证明了基于OSINT的打击行动确实有效。 阅读时间 11 分钟· 已更新 2026年3月· PhishDestroy 情报 3支球队受到调查共享的 Google 电子表格1 团队陷入混乱 3 接受调查的球队 125 已追踪的717名团队成员 85 已识别的钱包 $2,946 已确认被清空(717Team) “欺诈的中产阶级” 每当加密货币诈骗调查登上头条时,相关数据都令人瞠目结舌——价值1000万美元的“导师帝国”、涉及数十亿美元的“跑路”骗局,以及由国家支持的洗钱网络。但在这些吸引眼球的行动背后,隐藏着一个庞大的生态系统, 中游诈骗团伙 这些因素在未被察觉的情况下,共同造成了巨大的损害。 这些人并非单独行动。他们组织严密,通过论坛招募成员,利用Telegram机器人实现自动化操作,并像任何正规销售团队追踪潜在客户一样,在Google电子表格中追踪受害者。他们代表了 网络犯罪的实际执行者——中产阶级 — 足够成熟以实现规模化,又足够小巧以不引人注目。 本调查研究了PhishDestroy记录在案的三个此类团队, ScamIntelLogs [https://gitlab.com/phishdestroy/ScamIntelLogs] 存储库: MercuryTeam 状态:有效。 一个双向运作的组织,通过两个Telegram机器人同时实施外汇诈骗和赌场诈骗。该组织以俄语为主要语言,采用导师制结构。 WasabiSquad 状态:有效。 一种通过虚假交易所、赌博平台和投资机器人锁定受害者的“三管齐下”式运作模式。与MercuryTeam共享基础设施。 717Team 状态:已归档。 通过情报收集和协调通报,成功捣毁了一个由125人组成的犯罪团伙。这证明了打击行动是有效的。 主要发现 MercuryTeam 和 WasabiSquad 共享同一个 Google 电子表格链接 ——这表明要么是同一批操作者所为,要么是一个协调紧密的联盟所为。 为什么中游球队很重要 每当出现一条涉及10亿美元的头条新闻时,就会有 像这样的数百支队伍 每天都在运作。他们大肆招募人员,快速迭代,并集体从全球受害者身上骗取数百万资金。了解其组织结构对于大规模瓦解其活动至关重要。 MercuryTeam:双向量操作 MercuryTeam 运营着一个 双向量欺诈模型 — 通过两个专门的Telegram机器人同时实施交易所诈骗和赌场诈骗。这种做法最大限度地扩大了受害者范围:那些不会上当受骗的虚假交易所用户可能会被赌场优惠所吸引,反之亦然。 Telegram 机器人基础设施 ↔ 机器人 | Telegram 用户名 | 机器人 ID | Vector 主机器人 | @MercuryTeam_bot | 6631580796 | 交易所欺诈 赌场机器人 | @MercuryCasi_bot | 6431207710 | 赌场欺诈 双机器人架构并非偶然。通过将交易所和赌场业务分离到不同的机器人中,MercuryTeam 实现了 业务分区 ——如果其中一个机器人被举报或封禁,另一个仍会继续运行。受害者会与符合其漏洞特征的机器人进行交互。 组织结构 MercuryTeam 采用一种 带分支的导师模型. 资深操作员负责培训新成员,随后这些新成员将建立半独立的分支机构。这种类似特许经营的结构使团队能够在保持运营安全的同时快速扩张。新成员在独立行动前,会从指定的导师那里学习与受害者接触的技巧、话术处理以及撤离程序。 论坛活跃度 MercuryTeam 通过以下渠道进行招聘和宣传: lolz.live,这是最大的俄语诈骗论坛之一。他们的招募帖子如下: lolz.live/threads/6129774/ 受害者追踪 收入和受害者数据是通过一个 共享的 Google 电子表格 ——在考察WasabiSquad的运营情况时,这一细节显得尤为关键。 情报评估 MercuryTeam 代表着一个 中端欺诈的演变:双向量方法使攻击面扩大了一倍,而导师模型则确保了各分支之间质量的一致性。该行动由讲俄语的人员运作,所有协调工作均通过Telegram进行。所有证据均保存在ScamIntelLogs中。 WasabiSquad:三重威胁 当MercuryTeam运行两个向量时,WasabiSquad将其推送到 三 ——将虚假交易所、赌博平台和投资机器人整合为一个统一的运作体系。这种多维度策略针对的是截然不同的受害者心理:加密货币交易者、赌徒以及被动投资者。 机器人与网络基础设施 ↔ 资产 | 标识符 | 类型 主机器人 | @WasabiSquad_Bot | Telegram 机器人(ID:7380099926) 网站 | wasabihub.one | Web平台 论坛帖子 | lolz.live/threads/7933252/ | 招聘与广告 三种攻击途径 交易所欺诈 虚假的加密货币交易平台,其目的在于窃取用户存款。受害者误以为自己在正规平台上进行交易,从而存入资金,但这些资金随后无法提取。 赌博诈骗 这些被操控的赌博平台承诺用户能赢取奖金,但在提现前却要求用户支付“验证押金”——而这些押金会被立即卷走。 投资机器人诈骗 声称能保证收益的自动化投资机器人。受害者存入加密货币,本指望通过算法交易获利,结果却一无所获。 电子表格链接 WasabiSquad 使用与 MercuryTeam 相同的 Google 电子表格 用于追踪受害者和收入。这是本次调查中最重要的发现。 “同样的电子表格。同样的追踪栏目。同样的收入计算公式。要么这些人只是换了张面具,要么就是彼此信任到足以共享整个受害者数据库。” — PhishDestroy 情报评估 关键基础设施的重叠 MercuryTeam 和 WasabiSquad 之间共享的 Google 电子表格并非一个微不足道的技术细节——它 行动统一的证据. 两支拥有各自品牌、不同Telegram机器人以及独立论坛帖子的团队,正在使用同一个后端文档来追踪受害者和收入。这表明要么是 这两个品牌均由同一运营商运营 或 a 基于共享金融基础设施的正式联盟. 717Team:证明“扰乱”策略行之有效 在本次调查所考察的三支队伍中,717Team 拥有一个独特的特点: 它已被归档. 在ScamIntelLogs的术语中,“已存档”意味着相关活动已被中断,该团伙不再积极实施诈骗。这并非理论上的成功——而是有据可查的证明,表明情报收集、证据保全和协调通报能够有效遏制有组织的诈骗活动。 717Team 数据一览 125 已追踪的成员 85 已识别的钱包 $2,946 已确认已清空 已归档 运营状态 管理与网络链接 ↔ 角色 | 标识符 | 详情 管理员 | @imdebank | Telegram ID:7149807602 网络链接 | 鲁布廖夫卡团队 | 管理员 @imdebank 链接到了这项独立的操作 机器人 | @team717_bot | 主要 Telegram 机器人(现已停用) 论坛 | lolz.live | 招聘与协调Hub 域名基础设施(12个及以上域名) 域名 | 目的 checkscore.cc | 主要诈骗平台 cryptomus-payment.com | 虚假支付网关 check-score.ru | 针对俄罗斯的变体 + ScamIntelLogs 中记录了另外 9 个域名 为什么存档很重要 717Team 的存档状态是 最重要的数据点 在整个调查过程中。这表明,中等规模的诈骗团伙 可以 通过系统性的情报收集工作予以瓦解。行之有效的流程包括:(1) 识别基础设施,(2) 追踪钱包和成员,(3) 保全证据,(4) 协调跨平台报告。 已确认被盗的2,946.25美元代表了有据可查的损失——实际金额可能更高,但该行动在进一步扩大规模前已被制止。 鲁布廖夫卡团队的联系 管理员 @imdebank(ID:7149807602)被关联到 鲁布廖夫卡团队,这是我们在报告中记录的另一起诈骗活动, 俄罗斯TON骗局 调查。这种跨团队联系印证了一个核心发现:这些行动并非孤立存在。行动人员在不同团队间流动,共享基础设施,并维持着即使单个团队遭到破坏也能存续的网络。 共享基础设施 将这三支队伍并列比较,所揭示出的远比单个行动更为重要——它揭示了 网络. 共享工具、共享平台、共享文档,而且至少有一个案例中,团队之间还存在直接的人员联系。 比较分析 ↔ 属性 | MercuryTeam | WasabiSquad | 717Team 攻击途径 | 交易所 + 赌场 | 交易所 + 赌博 + 投资 | 交易所 + 虚假支付 论坛 | lolz.live | lolz.live | lolz.live Telegram 机器人 | 2个机器人 | 1 个机器人 + 网站 | 1 个机器人 追踪 | Google 电子表格 | SAME 电子表格 | 内部追踪 语言 | 俄语 | 俄语 | 俄语 状态 | 有效 | 有效 | 已归档 常见的基础设施要点 共享的 Google 电子表格 — MercuryTeam 和 WasabiSquad 使用同一份文档来追踪受害者和收入 lolz.live 作为核心 Hub — 这三支队伍都通过同一个俄语论坛进行招募、宣传和协调 Telegram 作为操作层 — 每个团队都依赖Telegram机器人来吸引受害者并进行操作员沟通 跨团队人员 — 717Team 管理员 @imdebank 与 RublevkaTeam 建立了关联,展示了操作员在团队之间的流动性 俄语业务 — 所有团队均使用俄语开展工作,这表明它们具有共同的地理和文化渊源 “他们共享电子表格,共享论坛,共享技术。唯一不共享的只有品牌名称——而即便是这种区别,可能也是人为制造的。” — PhishDestroy 分析摘要 并非孤立的参与者 证据很明确:MercuryTeam、WasabiSquad 和 717Team 并非各自独立运作、只是巧合地采用了相似手段的组织。该 共享的 Google 电子表格 在水星和芥末之间,那个 共享论坛 在所有三个方面,以及 人员重叠 717Team与RublevkaTeam之间的种种迹象都表明,它们构成一个相互关联的生态系统。如果不了解这一网络结构就试图打乱其中一支战队,风险在于这只会导致运营商转而投向另一个品牌。 证据与文件 本次调查中提及的所有情报均已保存在 PhishDestroy 的 ScamIntelLogs 存储库中。每个团队都有一个专用的证据目录,其中包含机器人 ID、钱包地址、论坛截图、域名列表以及结构分析。 MercuryTeam 证据 双机器人ID、论坛帖子、导师体系文档、电子表格参考资料 [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/MercuryTeam] WasabiSquad 证据 “三重威胁”分析、wasabihub.one 文档、共享电子表格证明 [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/WasabiSquad] 717Team 证据(存档) 125名成员,85个钱包,2,946.25美元被盗,12个以上域名,管理员@imdebank与RublevkaTeam有关联 [https://gitlab.com/phishdestroy/ScamIntelLogs/-/tree/main/717Team] 完整的 ScamIntelLogs 代码库 完整的威胁情报档案——涵盖所有团队、所有证据,并采用版本控制 [https://gitlab.com/phishdestroy/ScamIntelLogs] 717Team已被制止。其他团队也能被制止。 情报收集行之有效。证据保全行之有效。协调报告行之有效。717Team的存档状态就是活生生的证明。 请帮助我们对MercuryTeam、WasabiSquad以及所有仍在运作的中等规模诈骗团伙施加同样的压力。 ScamIntelLogs 代码库 [https://phishdestroy.gitlab.io/ScamIntelLogs/] 举报诈骗团队 域名分析器 [https://analyze.destroy.tools] #ScamTeams#MercuryTeam#WasabiSquad#717Team#Investigation 分享这篇文章 X/Twitter [https://twitter.com/intent/tweet?text=Scam%20Teams%3A%20MercuryTeam%2C%20WasabiSquad%20%26%20717Team&url=https://phishdestroy.io/scam-team-operations] Telegram [https://t.me/share/url?url=https://phishdestroy.io/scam-team-operations&text=Inside%20organized%20scam%20team%20operations.] Reddit [https://reddit.com/submit?url=https://phishdestroy.io/scam-team-operations&title=Scam%20Teams%3A%20MercuryTeam%2C%20WasabiSquad%20%26%20717Team] 相关研究 该项目:价值1000万美元的诈骗导师帝国 一次行动如何打造了一个价值1000万美元的导师帝国,教导他人进行大规模诈骗。 虚假赌场泛滥:5个骗局被揭穿 揭秘虚假赌场诈骗平台——OFEDREX、LuxardGambling、Olympus Panel 和 BitXLucky 被曝光。 RublevkaTeam:俄罗斯TON骗局曝光 深入剖析RublevkaTeam的TON区块链骗局——该骗局与717Team管理员@imdebank有关。 ## EXTERNAL REFERENCES ---------------------------------------------------------------- gitlab.com (6 mentions) analyze.destroy.tools (2 mentions) t.me (2 mentions) phishdestroy.gitlab.io (1 mention) twitter.com (1 mention) reddit.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) phishdestroy.medium.com (1 mention) huggingface.co (1 mention) api.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/zh/scam-team-operations If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.