存款盗刷调查:伪基站操控手机验证码

李天明收到的各类验证码。受访者供图

警方查获的作案工具。犯罪嫌疑人通过伪基站和嗅探设备获取手机号和短信验证码。新京报记者陈景收摄

“一夜醒来,卡上存款不翼而飞。”近日,全国多地接连发生多起银行卡被盗刷事件。深圳市龙岗警方历时一个多月,打掉一个涉嫌全链条盗刷银行卡的团伙,抓捕10名嫌疑人,涉案金额逾百万元。

在此之前,郑州、广州、厦门等地警方也相继破获类似案件。这些银行卡盗刷案件作案手段一致,均是利用手机2G网络(GSM)不加密传输的漏洞,通过伪基站和短信嗅探器,在一定范围内获取用户手机号码和短信验证码。之后,再利用各大银行、网站、移动支付APP存在的漏洞和缺陷,实现信息窃取、资金盗刷。

“这种盗刷方式危害性很大。不同于以往电信诈骗需要受害人配合,而是在你不知不觉的情况下,就盗刷了。”深圳市公安局龙岗分局龙新派出所所长占小明告诉新京报记者。

新京报记者了解到,由于嗅探设备、伪基站操作简单,以及各类APP身份验证方式简单,此类盗刷的门槛较低,存在较大的安全隐患。

对此,腾讯守护者计划安全专家周正认为,运营商应该提高4G网络覆盖率和稳定性,强制语音和短信业务也走4G通道;而各类APP应用应该通过常用设备绑定、账号异常行为强校验、增加人脸识别验证等手段,增强APP身份验证的难度。

睡觉时,银行卡被盗刷

7月6日凌晨五点半左右,家住深圳龙岗上垅塘的李天明(化名)在睡梦中被持续的手机震动声吵醒。他起床发现手机连续收到了数十条短信验证码和消费通知。验证码的平台包括途牛网、瓜子二手车、支付宝、京东等。

“我当时感到很惊讶,手机都没动,怎么会出现这种情况?”李天明告诉新京报记者,他通过短信消费通知发现,其绑定在京东上的兴业银行卡正在被消费。

不过,李天明的损失不止这些。盗刷者还替他开通了京东金条,并成功借款1.1万元。“这笔借款是打到我的一张建行卡上。”短信信息显示,李天明的京东金条借款于5时8分到账。之后,盗刷者用李天明的手机号码在招商银行信用卡平台——掌上生活注册了一网通账号,并开始消费。

在这次盗刷中,李天明总共损失了1.7万元。刚开始,他找京东理赔遭到拒绝,因为一切行为都像是李天明自己在操作。“所有的步骤都需要短信验证码,借款也是打到我自己的卡里。犯罪分子窃取我的信息后,在网上他就是我。”李天明说。

网友“独钓寒江雪”也遭遇了和李天明同样的情况。8月1日,“独钓寒江雪”在豆瓣上发帖《这下一无所有了》,讲述自己被盗刷的经历。

根据上述帖子,7月30日凌晨5点,“独钓寒江雪”发现自己的手机接收到了100多条短信验证码,支付宝、余额宝里的余额、关联银行卡的钱都被转走了。京东还被开通了金条、白条功能,借款10000多元。

银行卡被盗刷后,李天明到龙新派出所报案,“警察说,最近已经接到多起类似的报案,是犯罪嫌疑人通过短信嗅探作案。”

“这是一种新型的侵财犯罪行为,之前很少见。”龙新派出所一位办案民警告诉新京报记者,最初接到报案的时候,连他们也不太相信会有这种情况发生,“当时正好也是世界杯期间,我自己心里还以为事主是赌球输了,没法跟家人交代,编造的借口。”

2G网络传输漏洞

接到报警后,龙新派出所开始调查,了解到近期深圳及全国各地均有同类案件发生。“后来我们派出所也陆续接到了多起同类报案。”龙新派出所所长占小明告诉新京报记者。

随后,龙岗分局组织成立了专案组全面展开侦查。龙岗警方发现,此案件中,犯罪嫌疑人是利用伪基站、短信嗅探器,在一定距离内,盗取受害者手机号、短信验证码,之后再实施针对移动支付、互联网金融、社交软件等APP应用的信息窃取、资金盗刷、网络诈骗等。

谭亮此前在电子厂工作,大学期间,因爱好计算机技术,时常帮同学修电脑。他属于“技术控”,经常混迹在各种计算机技术讨论群。

5月,谭亮购买了一套短信嗅探设备。由于本身具备一定的技术基础,谭亮很快就学会了这套设备的使用。不过,很快他便发现,只嗅探别人短信,除了偷窥隐私,没有别的用处,“只看到了一堆短信,但是不知道是哪个手机的。”

伪基站之所以能发挥作用,实际上利用的是2G网络单向鉴权的缺陷。

所谓鉴权,是手机用户与移动通讯网络之间的认证机制,也就是,两者之间要进行身份识别。不过,根据中国移动通信集团公司研究院高级工程师粟栗2017年发表的《移动通信网2G/3G/4G互操作风险分析与防护方案》,在2G网络中,鉴权是单向的,即仅要求网络对用户进行认证,而用户不对网络的真实性进行鉴权。因此,在2G网络条件下,攻击者可将伪基站信号强度放大,从而强制用户接入。也就是说,在2G网络条件下,基站可以鉴定手机的合法性,但是手机无法鉴定基站的合法性。这也就使得假冒的基站(伪基站)可以与手机进行连接通信。

“通过号码采集器,就可以把附近2G制式下的手机号码都吸附过来,形成虚拟拨号,拨到一个系统指定的手机上,这样就能看到附近人的手机号码。与短信嗅探器一起使用,就可以将手机号码和短信验证码进行匹配。”谭亮说。

“目前,绝大部分的移动互联网应用服务,都是以用户手机和短信验证为基础的安全策略。”腾讯守护者计划安全专家周正告诉新京报记者,犯罪嫌疑人只要截获用户移动通讯的核心信息:短信验证码,即可盗刷。而国内2G网络的语音和短信业务单向鉴权、缺乏有效加密,且明文传输,通讯安全性较差,使得短信验证码存在被劫持和嗅探的风险。

此后,针对GSM协议的破解越来越成熟,衍生出了多个开源项目。2010年,OsmocomBB项目诞生,可以控制并筛选周围基站发来的一切信息。目前,这已成为网络上针对2G手机监听使用最多的开源项目。而其硬件组成则十分简单——一部手机、一台电脑和几根串口线。

“本案中,犯罪团伙就是利用OsmocomBB开源技术,组装搭建GSM劫持设备和环境。”周正告诉新京报记者。

利用网站、APP漏洞

有了号码采集器和短信嗅探器,谭亮开始尝试着盗刷。他告诉新京报记者,拿到受害者的手机号和短信验证码后,要实现盗刷,还需要满足很多条件。最关键的是,要能够通过多个平台找到受害者的姓名、身份证号、银行卡号等信息;此外,受害者银行卡里还得有钱,或者有借贷资格。

“我听说,也有人是先购买了别人的各种信息,再有针对性地跑到别人家附近,通过信号干扰,将其手机号码降频到2G,进行嗅探。”谭亮告诉新京报记者,这种作案方法叫作“精准嗅探”,不过成功率很低,“并不是说,你想拦截谁,就能拦截谁的。”

知名通信行业观察家项立刚告诉新京报记者,当手机连接的是4G网络时,就不会成为短信嗅探攻击的对象。但是,2G网络发展历史比较久,基站覆盖面广,信号较强,有些地方如果4G信号弱,手机也会自动连接到2G,就可能被嗅探。此外,犯罪分子也可能通过技术手段干扰4G网络,让附近的手机自动降频到2G。

谭亮说,他的作案方式是“广撒网”。选择人群密集的地方,打开嗅探设备,将周围能嗅探到的2G手机号码和短信都拦截下来,再去搜查事主资料。目前能获取到的事主个人信息多是利用网站、各类APP本身存在的漏洞进行查询。

除了技术漏洞,周正告诉新京报记者,在短信验证码可以被截获的情况下,一些网络平台、银行网站,原本正常提供给公众、政企的查询接口也会被盗刷者所利用,进行信息查询,相互匹配,之后在金融平台新注册、开通借贷服务、消费变现。

“不同平台可查询到的信息可能不同,就得多个平台的信息进行拼凑。”谭亮告诉新京报记者,这也决定了此类盗刷的成功率很低,“有时候查询不到完整的资料,或者有资料,但是账户没钱。”

全链条团伙

谭亮认为,他之所以盗刷金额不高,很重要的原因是他一直都是单干。此类盗刷,犯罪嫌疑人通常采取团伙作案,各司其职,有的负责销售设备、有的进行嗅探作案,还有的进行洗钱。

谭亮告诉新京报记者,在行业内,负责盗刷的人被称为“料主”,洗钱环节称为“洗料”,通常的做法是“料主”把消费所需要的手机号、验证码提供给“洗料”的人;后者进行销售变现。“一般是买油卡、充Q币这类虚拟商品,这样可以不需要收货地址,更安全。”

高浩波(化名)从今年5月份开始帮此案中另一名犯罪嫌疑人刘某洗钱。他告诉新京报记者,他洗钱的手法,就是协助刘某将盗刷的钱充油卡进行套现。

高浩波告诉新京报记者,刘某告诉他,有门路可以七折优惠充油卡。高浩波将刘某的7折优惠,转手给他人8折优惠,从中赚取10%提成。“到我被抓,总共赚了1000多块钱。”

李天明在京东平台上被盗刷的6000元兴业银行存款,也是用于购买虚拟商品。“买了一个电视会员卡499.9元,四张加油卡,分别是两张1000元,两张1920元。”

据谭亮介绍,之所以需要“洗料”,除了将赃款洗白,还可以逃避各类电商平台的风控机制。“很多电商平台,如果你消费金额过大或频次过多,系统认为消费异常,就会启动风控机制,将账户冻结。这样,就算盗刷了一大笔钱,也出不了。因此,就有人专门研究各种洗钱通道,帮助套现。”

在谭亮看来,受害者李天明的建行卡之所以会被绑定在其他平台上进行消费,可能就是盗刷者在逃避京东的风控机制。“把卡绑定在别的平台后,可以在异地到各个不同的消费场所或平台去购物,再套现。”

李天明就发现,他的建行卡被绑定在掌上生活,并开通一网通服务后,有人便开始在福建泉州、河南濮阳等地的商贸城进行购物。另一名住在龙岗的受害者也告诉新京报记者,她的银行卡被绑定在交通银行信用卡平台——买单吧后,在广东汕头被进行扫码消费。

新京报记者实测上述两个信用卡平台发现,在获取验证码的情况下,均可以用他人手机号进行注册,并绑定银行卡。验证手段也是姓名、银行卡号、身份证号码、手机验证码。

“他们手段太多,我怕合作后,越陷越深,最后失控。”谭亮告诉新京报记者,他一直都是自己嗅探、查资料、“洗料”,什么都懂一点,但懂得不多。“我自己没有洗料通道,出不了钱,所以也就不可能盗刷很多钱。我只会充Q币,包括最多的那笔5000元,也全充了Q币。”

谭亮还告诉新京报记者,由于盗刷需要到各类平台查询事主各类信息资料,也衍生出了一些人专门帮忙查信息。

“还有人可能会通过黑产社工库等违法手段获取受害者的信息。”周正告诉新京报记者。地下“社工库”掌握着众多网站和网民的数据和信息。

不过,谭亮表示,据其了解,在目前的短信嗅探盗刷案件中,利用这类数据库进行查找用户信息的较少,主要还是利用各类网站、APP本身的漏洞和缺陷。

有待提高的验证手段

8月14日-16日,新京报记者调查发现,许多平台已经提升网络安全系数。开通支付宝借呗需要人脸识别,开通京东金条需要上传身份证正反面。“京东金条的开通,我是十几天前(注:采访日期为8月15日)才听说开始需要上传审核资料的。”谭亮告诉新京报记者。

在李天明被盗刷的7月6日,犯罪嫌疑人轻易就开通了他的京东金条进行借款,“从短信验证码看,是凌晨4点48分申请,4点49分就审核通过了,5点08分借款到账。这肯定没有人证合一的审核。”

这就意味着,如果犯罪嫌疑人嗅探到用户验证码,并利用多个手段获取身份证号、姓名、银行卡号,即可在支付宝、京东、苏宁易购等平台上进行消费。

事实上,短信嗅探带来的网络安全问题,已经引起了业内的注意。今年2月11日,全国信息安全标准化技术委员会组织专家论证,发布《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》,指出由于2G网络存在单向鉴权和短信内容无加密传输等局限性,且短信截获攻击呈现工具化和自动化趋势,使利用此类威胁实施攻击的门槛大幅降低,基于短信验证码实现身份验证的安全风险显著增加。

对此,上述技术指引建议,“各移动应用、网站服务提供商优化用户身份验证措施,选用一种或采用多种方式组合,比如通过短信上行验证、语音通话传输验证码、常用设备绑定、生物特征识别、动态选择身份等验证方式,加强安全性。”

其中,短信上行验证是由用户手机主动发送指定短信内容到各类应用平台进行身份验证;常用设备绑定是指原则上支付、转账等敏感操作只能通过绑定的设备执行;生物特征识别是人脸识别、指纹识别等。

龙岗警方提醒,如果手机收到来路不明的验证码,有可能嫌疑人正在攻击手机,这时候要立即关机,或启动飞行模式;睡觉时尽量关机或采用飞行模式。尽量关掉网站APP上的免密支付功能,或者降低每日、每笔最高限额。此外,如果看到银行等金融机构发来的验证码,但不是本人操作,除了关闭手机,还要尽快冻结银行卡,减少损失。(记者陈景收实习生李想俣张一川)

THE END
1.手机靓号网集号吧手机号码大全固话座机号移动号码买手机号码、卖手机号码,想办手机卡就上集号吧!手机靓号文化网站!提供各地手机号码大全,移动靓号、联通靓号、电信号码网上选号,最新套餐资费介绍,还有更多固话座机号、车牌号、新能源车 牌、400电话、电话号码等你来拿,集号吧号码网为卖家提供号码发布、靓号店铺等服https://www.jihaoba.com/
2.手机号码手机靓号网购号网中国移动联通电信号码选号网手机号码手机靓号,购号网全国移动联通电信手机号码选号网站!数千万个手机号码,手机靓号,座机号码,400电话号码,挑号网站!商家免费入住!全国300多个城市分站!https://qz.gouhaowang.com/
3.成都手机靓号选号:靓号在蓉城社交网络的独特闪耀西安手机靓号选号:数字组 12-04 西安手机靓号选号:洞察西 12-04 西安手机靓号选号:星座与 12-04 西安手机靓号选号:传统与 12-04 西安手机靓号选号:高端商 12-04 西安手机靓号选号:创意无 12-04 西安手机靓号选号:靓号对 12-04 西安手机靓号选号:以号码https://www.123lianghao.com/a/7010.html
4.想免费用虚拟手机号注册网站买买买或接验证码?想免费用虚拟手机号注册网站、买买买或接验证码? IT认证题库就在examtopics 以下这 12 个免费虚拟手机号平台,包括美国、英国、韩国、加拿大等 22 国的号码一键就能用,还不用担心手机号泄露! 1. freephonenum.com 提供10 个美国和 5 个加拿大的虚拟号码,可以接收和发送短信,发送短信每人每天https://blog.csdn.net/baidu_31405631/article/details/133932299
5.揭秘已实名认证激活手机卡出售无需实名的手机号码卡购买平台推荐此外,还有一些专门的手机卡销售网站,如中邮通信、贝壳通信等,这些网站通常提供多种类型的已激活手机卡,你可以在这些网站上根据自己的需求选择合适的手机卡。购号十微信:6956542 2. 线下渠道 如果你更喜欢在实体店购买手机卡,也可以选择线下渠道。你可以前往当地的手机店、通讯店或者电信营业厅,询问他们是否有已激活的https://www.bilibili.com/read/mobile?id=39131608
6.2月1日起购买火车票须提供乘车人手机号码滚动新闻新华社北京1月31日电(记者 齐中熙)记者从中国国家铁路集团有限公司获悉,根据有关部门要求,为加强新型冠状病毒感染的肺炎疫情防控工作,便于在需要时及时联系乘车旅客,自2月1日起,购票人须提供每一名乘车旅客本人使用的手机号码,方可购票。 未成年人、老年人等重点旅客以及无手机的旅客,可提供监护人或能及时联系的亲友https://www.gov.cn/xinwen/2020-01/31/content_5473434.htm
7.成都尾数6789顺子靓号本地手机靓号专业选号网本地专业4连5连6连7连号 11111 88888风水手机靓号 99999高端精品靓号,自家号源,价格直接给低价生意需要个8888 99999 56789财富手机靓号,一手报价豹子连号选号办理快。手机号靓号就选【靓号吧】北京手机号码网◆移动手机号◆联通手机号◆电信手机号https://mp.weixin.qq.com/s?__biz=MjM5OTAzODAxNg==&mid=2650399928&idx=8&sn=84e7bb45e52d3d8a5071e35e212022a4&chksm=bf2dd1d15678f901c3a0574c9258b2c260219b38cd37595590eef304efc89a89e23149d7d189&scene=27
8.namesilo注册时的手机号码可以随便填吗namesilo购买教程接着会跳转到支付宝页面,这样你用手机支付宝扫一下即可完成付款。 buy-domain-namesilo-6 7.付款完了以后会有邮件发送到你的注册邮箱。 接下来就是对已经注册购买的域名进行解析了。关于域名解析,之前有写过一篇扫盲的基础文章: 建站基础:外贸网站和企业邮箱的域名解析 https://blog.51cto.com/u_87851/10772906
9.全国各地5A大豹子炸弹手机靓号秒杀,移动靓号,联通靓号,电信靓号买手机靓号就上信力达手机靓号网,全国最便宜手机靓号网,手机靓号出售,手机靓号号码出售,手机号码靓号价格,三、四、五连号手机号码出售。接受吉祥号、豹子号、顺子号、生日号、个性号、风水号等各类手机靓号的定制。 如果本页号码没有你选中的,请联系【 手机号码131 600 88958】商家发选号总单。客服微信:svip00885(https://www.meipian.cn/41v9mwgo
10.2万买的手机号出现在剧中机主被骚扰电话打崩溃新闻频道但是,由于播放网站对播放的具体内容是否构成侵权,不具有事先审核的法定义务,如果在收到手机机主投诉后,能够对相关剧集进行排查,并确认涉案画面已被删除,履行了相关义务,责任可免除。对于一般网友如是出于玩笑、猎奇心理,偶尔拨打剧中手机机主电话号码一般可免责;但如果出于恶意,超过正常限度恶意骚扰,不仅承担侵权责任,https://news.cctv.com/2019/05/21/ARTIcDYULlAhwGjcKEQN2mmf190521.shtml
11.号码之家买的手机号码靠谱吗。在网上购买的号码,如果可以实名登记,建议到营业厅进行查实后办理。https://china.findlaw.cn/ask/question_52198433.html
12.手机号码被别人恶意放到网站上,骚扰电话跟信息不断,这种情况怎么关于手机号码被别人恶意放到网站上,骚扰电话跟信息不断,这种情况怎么处理,报警有用吗的律师回答 诉讼顾问 帮助50714人· 响应5-10分钟内 咨询我 有用根据《治安管理处罚法》第四十二条规定:“有下列行为之一的,处五日以下拘留或者五百元以下罚款;情节较重的,处五日以上十日以下拘留,可以并处五百元以下罚款:(https://mip.66law.cn/question/15137018.aspx