精品二区视频_都市激情久久_亚洲精品免费视频_亚洲精品456

央廣網(wǎng)

短信“半夜盜刷”該如何防范

2018-08-20 09:41:00來源:北京青年報

  嫌疑人將偽基站等設(shè)備藏在外賣箱中 供圖/騰訊守護(hù)者計劃

  “一覺醒來,手機(jī)里多了上百條驗證碼,而賬戶被刷光還背上了貸款”——近期犯罪分子利用“GSM劫持+短信嗅探”的方式盜刷網(wǎng)友賬戶的事件成為網(wǎng)絡(luò)熱點(diǎn)。那么,該如何防范這種短信嗅探犯罪呢?安全專家指出,最簡單的一招就是睡覺前關(guān)機(jī),手機(jī)關(guān)機(jī)后就沒有了信號,短信嗅探設(shè)備就無法獲取到你的手機(jī)號。

  在主流App中,許多賬戶登錄及資金操作都可以通過手機(jī)號碼加短信驗證碼的方式實現(xiàn),對于用戶來說,這種操作為自己帶來方便,無需記憶復(fù)雜的密碼;但對于別有用心的犯罪分子來說,他們可以利用簡單的設(shè)備獲取用戶的驗證碼,從而操控用戶賬戶,提現(xiàn)、消費(fèi),甚至貸款。一位深圳網(wǎng)友日前就經(jīng)歷了這樣的騙局,一覺醒來,手機(jī)上發(fā)現(xiàn)了上百條驗證碼,銀行卡、支付寶、京東等賬戶中的資金不翼而飛,甚至還背上了網(wǎng)絡(luò)貸款。

  專家表示,這是犯罪分子利用“GSM劫持+短信嗅探”的方式,把銀行卡或其他賬戶里的錢盜刷或者轉(zhuǎn)移了。為此,消費(fèi)者需要注意防范,尤其是在2G網(wǎng)絡(luò)情況下,警惕遇到犯罪分子實施的強(qiáng)制“降頻”等方式攻擊,要及時更換網(wǎng)絡(luò)環(huán)境,重新連接真實基站,檢查移動App異常惡意操作情況。

  事件

  一覺醒來收百條驗證碼存款全無

  本月初,家住深圳的網(wǎng)友“獨(dú)釣寒江雪”發(fā)文稱,自己當(dāng)天起床發(fā)現(xiàn)手機(jī)接受了100多條驗證碼,包括支付寶、京東、銀行卡等,查詢發(fā)現(xiàn),“支付寶、余額寶、余額和關(guān)聯(lián)銀行卡的錢都被轉(zhuǎn)走了。京東開了金條、白條功能,借走一萬多。”

  她的手機(jī)截圖顯示,她從凌晨1點(diǎn)多起,陸續(xù)收到來自中國銀行、京東、京東支付、環(huán)迅支付、房天下等多個號碼發(fā)來的“驗證碼”短信,僅在3點(diǎn)11分就收到了4條短信,一共100余條。

  如京東金融自2點(diǎn)34分起,陸續(xù)發(fā)送了“(借款成功)您成功申請金條借款10000.00元,將于30分鐘內(nèi)到尾號0152的銀行卡”“恭喜您開通白條,額度為5000元”等多條短信,京東支付的短信顯示:“驗證碼:362661,您現(xiàn)在正在進(jìn)行支付,短信驗證碼請注意保密……”環(huán)迅支付顯示:“驗證碼219860,你正在使用快捷支付,校驗碼很重要,不要告訴任何人哦!”10086123的短信顯示:“您的短信驗證碼為351525,請本人及時輸入,切勿向他人透露。”

  另外,她還查詢到自己的多個賬戶中的錢已被交易,對方用自己的支付寶綁定的工商銀行卡購買了1000元的Q幣,還預(yù)定了南京一家高檔酒店的套房,用京東卡充值了2000元的中國石化加油卡等。

  分析

  犯罪分子利用短信嗅探專挑熟睡時段作案

  那么為何會出現(xiàn)“睡一覺把存款睡沒”的情況?騰訊安全的技術(shù)人員表示,“這些人都是被犯罪分子用‘GSM劫持+短信嗅探’的方式,把銀行卡或其他賬戶里的錢盜刷或者轉(zhuǎn)移了。”

  據(jù)技術(shù)人員介紹,短信嗅探通常由號碼收集設(shè)備(偽基站)和短信嗅探設(shè)備組成。其犯罪具體分為以下四步:第一步,犯罪團(tuán)伙基于2G移動網(wǎng)絡(luò)下的GSM通信協(xié)議,在開源項目OsmocomBB的基礎(chǔ)上進(jìn)行修改優(yōu)化,搭配專用手機(jī),組裝成便于攜帶易使用的短信嗅探設(shè)備。

  第二步,通過號碼收集設(shè)備(偽基站)獲取一定范圍下的潛在的手機(jī)號碼,然后在一些支付網(wǎng)站或移動應(yīng)用的登錄界面,通過“短信驗證碼登錄”途徑登錄,再利用短信嗅探設(shè)備來嗅探短信。

  第三步,通過第三方支付查詢目標(biāo)手機(jī)號碼,匹配相應(yīng)的用戶名和實名信息,以此信息到相關(guān)政務(wù)及醫(yī)療網(wǎng)站社工獲取目標(biāo)的身份證號碼,到相關(guān)網(wǎng)上銀行社工,或通過黑產(chǎn)社工庫等違法手段獲取目標(biāo)的銀行卡號。由此掌握目標(biāo)的四大件:手機(jī)號碼、身份證號碼、銀行卡號、短信驗證碼。所謂社工,是黑客界常用的叫法,就是通過社會工程學(xué)的手段,利用撞庫或者某些漏洞來確定一個人信息的方法。

  第四步,通過獲取的四大件,實施各類與支付或借貸等資金流轉(zhuǎn)相關(guān)的注冊/綁定/解綁、消費(fèi)、小額貸款、信用抵扣等惡意操作,實現(xiàn)對目標(biāo)的盜刷或信用卡詐騙犯罪。因為,一般短信嗅探技術(shù)只是同時獲取短信,并不能攔截短信,所以不法分子通常會選擇在深夜作案,因為這時,受害者熟睡,不會注意到異常短信。

  追訪

  短信嗅探設(shè)備被藏在外賣箱內(nèi)作案

  據(jù)騰訊安全的技術(shù)人員介紹,嫌疑人的設(shè)備包括兩種,一種是收集設(shè)備,一種是嗅探設(shè)備。收集設(shè)備由一個偽基站、三個運(yùn)營商撥號設(shè)備以及一個手機(jī)組成。這臺設(shè)備啟動后,附近2G網(wǎng)絡(luò)下的手機(jī)就會被輪流“吸附”到這臺設(shè)備上。此時,與設(shè)備相連的那臺手機(jī)(中間人手機(jī))就可以臨時頂替被“吸附”的手機(jī)。也就是說,在運(yùn)營商基站看來,此時攻擊手機(jī)就是受害者的手機(jī)。嫌疑人的短信嗅探設(shè)備則由一部電腦、一部最老款的諾基亞手機(jī)和一臺嗅探信道機(jī)組成。利用該劫持設(shè)備,犯罪分子可以看到這個基站區(qū)域內(nèi)所有用戶收到的短信,并且用戶毫無知覺。上述的設(shè)備體積都不大,也為其實施作案提供了方便。

  據(jù)報道,該案件發(fā)生后,深圳龍崗警方對該案高度重視,抽調(diào)精兵強(qiáng)將此類新型案件進(jìn)行串并研判,在一周內(nèi)抓獲了數(shù)名犯罪嫌疑人,并繳獲了作案設(shè)備。網(wǎng)友獨(dú)釣寒江雪也表示,最后,支付寶和京東的賠付到賬,貸款還清。

  值得注意的是,一名嫌疑人所用的車載嗅探攻擊設(shè)備等被裝在一個外賣保溫箱中,也就是說,從外觀來看,這是一臺外賣箱,實際上,這是一個裝有偽基站等設(shè)備的操作站。

  關(guān)注

  短信嗅探盜刷到底該如何防范

  由上可見,嫌疑人要實現(xiàn)盜刷需要很多條件:第一,受害者手機(jī)要開機(jī)并且處于2G制式下;第二,手機(jī)號必須是中國移動和中國聯(lián)通,因為這兩家的2G是GSM制式,傳送短信是明文方式,可以被嗅探;第三,手機(jī)要保持靜止?fàn)顟B(tài),這也是嫌疑人選擇后半夜作案的原因。第四,受害者的各類信息剛好能被社工手段確定;第五,各大網(wǎng)站、APP的漏洞依然存在。

  那么,作為普通網(wǎng)民來說,如何防范這種短信嗅探犯罪呢?騰訊安全的技術(shù)人員表示,最簡單的一招就是睡覺前關(guān)機(jī),手機(jī)關(guān)機(jī)后就沒有了信號,短信嗅探設(shè)備就無法獲取到你的手機(jī)號。如果發(fā)現(xiàn)手機(jī)收到來歷不明的驗證碼,表明此刻嫌疑人可能正在社工你的信息,可以立即關(guān)機(jī)或者啟動飛行模式,并移動位置(大城市可能幾百米左右即可),逃出設(shè)備覆蓋的范圍。另外還要注意自己手機(jī)信號模式改變。在穩(wěn)定的4G網(wǎng)絡(luò)環(huán)境下,手機(jī)信號突然降頻“GSM”、“G”或者無信號時,警惕遇到黑產(chǎn)實施的強(qiáng)制“降頻”及GSM Hack攻擊,要及時更換網(wǎng)絡(luò)環(huán)境,重新連接真實基站,檢查移動App異常惡意操作情況。

  在手機(jī)設(shè)置上,用戶可以使用“VoLTE”保護(hù)信息安全:在手機(jī)設(shè)置中開啟“VoLTE”選項,目前主流安卓或iphone手機(jī)均已支持。(VoLTE:Voice over LTE,是一種數(shù)據(jù)傳輸技術(shù),無需2G或3G,可實現(xiàn)數(shù)據(jù)與語音業(yè)務(wù)在4G網(wǎng)絡(luò)同時傳輸)

  同時,用戶最好關(guān)閉一些網(wǎng)站、APP的免密支付功能,主動降低每日最高消費(fèi)額度;如果看到有銀行或者其他金融機(jī)構(gòu)發(fā)來的驗證碼,除了立即關(guān)機(jī)或啟動飛行模式外,還要迅速采取輸錯密碼、掛失的手段凍結(jié)銀行卡或支付賬號,避免損失擴(kuò)大。

  提示

  平時需做好敏感私人信息保護(hù)

  此外,據(jù)犯罪嫌疑人交待,他們利用設(shè)備可以登錄一些防范能力較低的網(wǎng)站(一般只需要手機(jī)號+驗證碼)綽綽有余。但是他們的目的并不僅限于成功登錄,而是要盜刷你名下的錢。所以還需要通過其他手段獲取姓名、身份證號、銀行卡號等信息,他需要社工手段來確定這些信息。因此,用戶平時要做好手機(jī)號、身份證號、銀行卡號、支付平臺賬號等敏感的私人信息保護(hù)。

  那么,騙子如何獲取用戶的這些信息呢?例如如何獲知附近用戶的手機(jī)號?據(jù)騰訊安全技術(shù)專家介紹,手段千奇百怪,比如騙子劫持到中國移動139郵箱發(fā)送來的短信“中國移動 139郵箱 狂歡來一波!100%有獎!點(diǎn)擊查看郵件詳情xx”后,復(fù)制其中的鏈接到瀏覽器,點(diǎn)擊“進(jìn)入掌上營業(yè)廳”,就可以直接看到手機(jī)號了。知道了手機(jī)號以后,再通過登錄其他一些網(wǎng)站,利用社工手段就可以很輕松地知道這個人的銀行卡賬號、身份證號。

  在獲取了用戶信息后,騙子就可以利用這些信息實施犯罪。其一,登錄各種網(wǎng)站修改密碼,如許多電商、旅游網(wǎng)站允許使用“手機(jī)號+驗證碼”的登錄方式,而騙子又可以實時監(jiān)控到驗證碼,所以很容易就可以登錄。據(jù)測試,許多主流網(wǎng)站都可以順利登錄,可以查看商品訂單、行程信息、支付信息等,而且還可以直接更改登錄密碼。其二,可以盜刷資金,許多App的安全策略較低,不少APP只要輸入“姓名+銀行卡賬號+身份證號碼+手機(jī)號碼+動態(tài)驗證碼”,就默認(rèn)是本人操作,騙子進(jìn)入以后馬上就會盜刷或者購買點(diǎn)卡類虛擬物品。其三,利用網(wǎng)站身份申請貸款等,有些嫌疑人刷完了銀行卡中的錢,還會通過這些信息在一些小的貸款網(wǎng)站、平臺申請小額貸款,讓受害人不但積蓄全無,還會背負(fù)債務(wù)。通過非法獲取和販賣用戶的隱私信息,黑產(chǎn)還可實施精準(zhǔn)的電信網(wǎng)絡(luò)詐騙、敲詐勒索、惡意推廣營銷等不法活動。

  在此過程中,一些App會在必要時候啟動風(fēng)險措施,如支付寶在嫌疑人試圖提現(xiàn)時啟動了風(fēng)控措施,從而中斷了嫌疑人進(jìn)一步實施犯罪的動作。據(jù)介紹,當(dāng)天嫌疑人利用偽基站和嗅探設(shè)備于1時42分通過“姓名+短信驗證碼”的方式登錄了支付寶賬號;1時45分和1時48分通過社工到的信息對登錄密碼和支付密碼進(jìn)行了修改,并且綁定了銀行卡;1時50分到2時12分別通過輸入支付密碼的方式進(jìn)行網(wǎng)上購物932元,并提現(xiàn)7578元。3時21分,嫌疑人想通過提現(xiàn)到銀行卡上的錢進(jìn)行購物,支付寶風(fēng)控措施啟動,要求人臉校驗,沒有通過校驗后嫌疑人便放棄。此時,在支付寶上的消費(fèi)也就是932元。

  安全專家表示,支付寶的安全等級算是高的,但從嫌疑人的交待中,還發(fā)現(xiàn)了許多網(wǎng)站的風(fēng)控措施不嚴(yán)格,很容易被利用。比如每天最高限額定得過高(某銀行每天限額達(dá)到5000元),比如更換設(shè)備登錄、頻繁登錄沒有人臉或密碼校驗等手段,再比如可以在網(wǎng)站上進(jìn)行小額貸款等操作。

  建議

  App及網(wǎng)站需提高短信驗證碼安全系數(shù)

  而針對網(wǎng)絡(luò)平臺,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會也下發(fā)了一份《網(wǎng)絡(luò)安全實踐指南——應(yīng)對截獲短信驗證碼實施網(wǎng)絡(luò)身份假冒攻擊的技術(shù)指引》,建議個各App、網(wǎng)站服務(wù)提供商對業(yè)務(wù)系統(tǒng)中短信驗證碼的使用方式進(jìn)行摸底。例如在用戶注冊、密碼找回、資金支付等環(huán)節(jié)的短信驗證碼使用情況,并評估相關(guān)安全風(fēng)險,優(yōu)化用戶身份驗證措施。全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會建議的方式包括:短信上行驗證、語音通話傳輸驗證碼、常用設(shè)備綁定、生物特征識別、動態(tài)選擇驗證方式等。

  如短信上行驗證具體是:提供由用戶主動發(fā)送短信用以驗證身份的功能,如要求用戶在規(guī)定時間內(nèi)(如 60 秒),使用已綁定的手機(jī)號碼向移動應(yīng)用、網(wǎng)站服務(wù)提供商指定的短信服務(wù)號碼發(fā)送指定內(nèi)容短信,移動應(yīng)用、網(wǎng)站服務(wù)根據(jù)短信內(nèi)容對用戶身份進(jìn)行驗證。常用設(shè)備綁定為:提供將用戶賬號與常用設(shè)備綁定的功能,原則上支付、轉(zhuǎn)賬等敏感操作只能通過該綁定設(shè)備執(zhí)行。設(shè)備綁定、更換等操作應(yīng)采用短信上行驗證、語音通話傳輸驗證碼等方式,并采用諸如要求用戶回答預(yù)設(shè)問題、提供注冊時填寫的相關(guān)用戶信息或核對該用戶賬號近期操作記錄等方法進(jìn)一步確認(rèn)用戶身份。(記者 溫婧)

編輯: 賈斯曼
'

短信“半夜盜刷”該如何防范

“一覺醒來,手機(jī)里多了上百條驗證碼,而賬戶被刷光還背上了貸款”——近期犯罪分子利用“GSM劫持+短信嗅探”的方式盜刷網(wǎng)友賬戶的事件成為網(wǎng)絡(luò)熱點(diǎn)。

關(guān)閉
精品二区视频_都市激情久久_亚洲精品免费视频_亚洲精品456
最近日韩中文字幕| 亚洲综合色丁香婷婷六月图片| 日韩av网站在线观看| 亚洲午夜久久久久中文字幕久| 日韩一区二区免费在线观看| 同产精品九九九| 亚洲精品乱码久久久久| 精品国产99国产精品| 欧美在线色视频| 风间由美一区二区三区在线观看| 亚洲国产视频a| 中文字幕在线免费不卡| 久久久亚洲欧洲日产国码αv| 欧美在线观看一二区| 99在线精品视频| 丁香啪啪综合成人亚洲小说 | 天天综合网天天综合色| 国产欧美视频在线观看| 久久久五月婷婷| 久久综合九色欧美综合狠狠| 欧美久久久久久久久久| 欧美日韩亚洲不卡| 欧美疯狂性受xxxxx喷水图片| 欧美在线观看一区| 欧美日韩电影在线| 7777精品久久久大香线蕉| 91精品国产91热久久久做人人| 欧美在线视频全部完| 欧美人与z0zoxxxx视频| 欧美日韩三级在线| 欧美精品久久99久久在免费线 | 91看片淫黄大片一级在线观看| 欧美高清在线精品一区| www.欧美色图| 成人动漫精品一区二区| 国产精品91xxx| 懂色av一区二区三区蜜臀| 波多野结衣中文字幕一区 | 在线观看三级视频欧美| 在线影视一区二区三区| 欧美一区二区三区视频在线观看| 欧美成人一级视频| 欧美国产激情二区三区 | 奇米精品一区二区三区四区| 伦理电影国产精品| 国产精品国产三级国产普通话三级| 亚洲综合色网站| 欧美伊人久久久久久久久影院 | 欧美成人一区二区| 国产精品欧美综合在线| 亚洲国产一区二区a毛片| 久久激情五月婷婷| 99在线精品免费| 日韩免费观看高清完整版| 国产精品乱码一区二区三区软件| 亚洲国产视频网站| 成人免费看的视频| 精品视频在线免费| 久久精品视频在线免费观看 | 91亚洲精品久久久蜜桃网站| 欧美写真视频网站| 中文字幕精品在线不卡| 日韩成人免费看| 成人午夜免费视频| 日韩欧美区一区二| 中文字幕av一区 二区| 丝袜美腿亚洲综合| 99久久国产综合精品麻豆| 精品国产乱码久久久久久夜甘婷婷| 91蝌蚪国产九色| 成人自拍视频在线观看| 在线观看免费成人| 欧美不卡视频一区| 亚洲五码中文字幕| 99久久精品免费看国产免费软件| 日韩一级二级三级| 亚洲成人在线网站| 97国产精品videossex| 精品国产91洋老外米糕| 日韩—二三区免费观看av| 91成人在线精品| 国产精品成人在线观看| 亚洲欧洲日产国产综合网| 精品免费视频.| 国产欧美视频一区二区三区| 亚洲一区精品在线| 91精品国产入口| 久国产精品韩国三级视频| 成人99免费视频| 亚洲精品久久嫩草网站秘色| 日韩一区二区三区在线视频| 成人黄色av电影| 免费高清成人在线| 国产三级精品三级在线专区| 色综合激情久久| 日韩va欧美va亚洲va久久| 久久丝袜美腿综合| 欧美日本一道本| 成人h动漫精品一区二区| 亚洲曰韩产成在线| 中文字幕精品一区二区三区精品| 日韩精品专区在线影院重磅| 91.麻豆视频| 欧美性猛交xxxx乱大交退制版| 紧缚奴在线一区二区三区| 一区二区三区日韩精品视频| 亚洲欧洲日产国产综合网| 亚洲国产精品精华液2区45| 日韩美女视频在线| 日韩欧美中文一区二区| 日韩区在线观看| 久久九九久精品国产免费直播| 欧美一区二区三区精品| 欧美片在线播放| 欧美α欧美αv大片| 久久久蜜臀国产一区二区| 欧美精品一区视频| 日韩一区二区电影| 日韩午夜精品电影| 久久一区二区视频| 精品久久久久久久人人人人传媒| 欧美日韩精品一区二区三区四区| 7777精品伊人久久久大香线蕉的 | 久久国产三级精品| 毛片不卡一区二区| 91麻豆swag| 91丝袜呻吟高潮美腿白嫩在线观看| 色综合久久六月婷婷中文字幕| 成人天堂资源www在线| 久久er精品视频| 成人h版在线观看| 日韩欧美亚洲一区二区| 国产精品理伦片| 亚洲成人动漫在线免费观看| 国内外成人在线| 欧美日韩精品免费观看视频| 日韩欧美亚洲一区二区| 亚洲欧洲精品一区二区三区不卡| 视频在线观看一区二区三区| 国产91精品精华液一区二区三区| 日韩一区二区三区观看| 国产精品久久久久久久久久免费看| 亚洲国产一区视频| 成人精品视频一区| 亚洲国产精品成人久久综合一区| 日本视频免费一区| 91精品国产麻豆国产自产在线 | 中文字幕在线不卡一区二区三区| 亚洲香蕉伊在人在线观| 国产麻豆成人精品| 欧美日韩亚洲综合在线 欧美亚洲特黄一级| 欧美精品一区二区三区一线天视频 | 久久婷婷国产综合国色天香| 中文字幕在线观看一区| 国产精一区二区三区| 国产精品久久久久一区二区三区| 不卡在线观看av| 中文字幕中文字幕中文字幕亚洲无线| 韩国精品一区二区| 久久精品夜夜夜夜久久| 久久精品国产一区二区| 久久久久久电影| 成人永久免费视频| 国产精品久久久久aaaa| 欧美日本一区二区在线观看| 蜜臀av性久久久久蜜臀aⅴ四虎| 久久亚洲一区二区三区四区| 国产成人综合在线观看| 日韩一区二区三区三四区视频在线观看 | 亚洲欧洲日韩一区二区三区| 亚洲综合色视频| 东方欧美亚洲色图在线| 国产亚洲精品bt天堂精选| 国产一区二区三区四区在线观看| 欧美变态tickle挠乳网站| 懂色中文一区二区在线播放| 久久久久亚洲综合| 国产精品 欧美精品| 亚洲欧洲日韩综合一区二区| 欧美在线观看一二区| 国产精品美女久久久久久久| 97国产精品videossex| 国产亚洲精品aa| 成人性生交大合| 一卡二卡欧美日韩| 日韩一区二区中文字幕| 国产高清在线精品| 亚洲精品国产视频| 欧美电影免费观看高清完整版| 国产不卡免费视频| 天堂影院一区二区| 成人欧美一区二区三区1314| 欧美绝品在线观看成人午夜影视| 国产精品小仙女| 亚洲一区二区在线观看视频| 欧美一级免费观看| 国产91精品一区二区麻豆亚洲| 丝袜国产日韩另类美女| 久久精品国产精品亚洲红杏| 国产福利一区二区三区视频在线|