记者实测短信嗅探风险:短信验证码+身份证,就能挪走你手机里所有的钱!

开通VIP,畅享免费电子书等14项超值服

首页

好书

留言交流

下载APP

联系客服

2020.11.05

《IT时报》记者通过“独钓寒江雪”描述的被骗经过,试着重走“幕后黑手”攻击之路发现,整个链条风谲云诡、环环紧扣。但安全专家同样安慰大众,短信被嗅探并导致手机银行被盗发生场景的概率是极低的,手机用户无需过于担心,如果真要杜绝这种情况,只有选用CDMA技术的手机和网络,目前国内只有中国电信支持此项技术。

8月1日,网友“独钓寒江雪”在网上发帖,称其在7月30日凌晨5点多醒来后,发现手机一直在震,来自支付宝、京东、银行等网站发来的100多条验证码密密麻麻,不仅支付宝、余额宝、余额和关联银行的钱都被转走,一双看不见的黑手还在京东开通了金条、白条功能,借款1万多元。“独钓寒江雪”不明白,为什么手机在自己手里,验证码没有告诉任何人,骗子却像另一个自己一样,熟练地操作所有的账户。

“这件事比较罕见,操作者验证通过了多个校验因子,包括短信验证码、用户的多个个人信息,而且绝大多数钱都转到了用户自己的银行卡上,这和以前出现的被盗案子不太一样。”支付宝调查小组认为,保险公司第一次判定拒赔的原因,是从操作状态来看,极像本人或身边人操作,短信验证码等所有验证手段均一次性成功通过,给判断这起案例的性质带来了极大困难。现在,支付宝会先行全额补偿用户的损失,配合警方,对案件进行处理。

根据深圳警方给出的结果来看,这双黑手是通过“短信嗅探”达到了窃取验证码等敏感信息的目的。当犯罪分子在做这一切的时候,用户毫无知觉。

一位运营商内部人士告诉《IT时报》记者,“短信嗅探”涉及的关键技术缺陷是GSM通信协议采用的单向鉴权方式,鉴权弱、明文传输的弊端,很容易被劫持,目前中国移动与中国联通的短信仍然是通过2G的GSM网络制式传输,而中国电信采用的是CDMA网络,由于CDMA网络会对每一次通话、短信的过程进行鉴权,鉴权的过程相当复杂,且秘钥只在网络核心侧和基站侧之间传输,不法分子无法获取,也无法通过鉴权拦截用户的短信。

“五六年前,我的同事就曾经试过,监听短信很简单,伪基站覆盖范围内,所有受影响的2G手机短信都会被监听,但现在手机大多升级到4G,这意味着攻击者的门槛更高了,成功概率更低了。”网络安全专家李铁军告诉《IT时报》记者,虽然通过持续的信号干扰能让熟睡中的人们手机信号一直处于2G状态,但会被无线电监管部门发现。除了GSM劫持+短信嗅探,此外,其他可能性也应考虑到,比如某个App同步备份了短信内容。

但相对而言,其他网络的安全系数更高,根据通信领域的专家看来,CDMA的短信除了超短的意外,基本都走专用信道,破译难度大得多。根据警方侦破的案例中,尚未发现有中国电信用户遭受该类技术攻击的情况。

手机+验证码+身份证号便可在线转账

若要在App里动用资金,修改支付密码和开通小额免密功能,操作人需要输入信用卡的安全码、有效期、查询密码、验证码或者输入持卡人借记卡的姓名、身份证号、手机号码、验证码。因此,如果用户的信用卡卡面信息或是银行卡号账户泄露,账户即可完全被他人操作,但这个攻击场景相对难度较高。

测试发现,如果黑客通过“短信嗅探”控制了你的手机短信验证码,同时根据手机号码在此前已经掌握的各种信息“社工库”中找到你的身份证姓名和号码,那么攻击相对要容易得多,“独钓寒江雪”的情况很可能就属于这种。

仅需手机+验证码

修改京东的支付密码则需要验证6位原数字密码、短信验证码,再加一张用户名下的银行卡号。

风险根源在于信息泄露,黑产攻击会考虑性价比,根据目标价值采用相应的技术手段,对于普通网民来说,从隐私数据入手,依然是最廉价的。

“简单的密码基本没什么用,都在黑客的密码字典里。”李铁军说,密码绝大部分是加密存储,有一个秘文,通过解密算法也无法得到明文,但此前有些网站的数据库明文加密文一起泄露,而明文和密文构成一张表,这就是黑客的密码字典。

“早在几年前,信息泄露的数据量以亿计算,黑客手中掌握的社工库数据有上百亿条。除非特别复杂、个性且经常更换的密码,否则基本都在黑客的密码字典里。”李铁军告诉《IT时报》记者。

许多资金被盗、诈骗案件的背后都有地下黑库信息的推波助澜。日常生活中,用户信息泄露的渠道很多,黑客拖库、网站出售、各类电商订单等渠道都可以成为用户信息遭泄露、贩卖的源头,比如订酒店提供的姓名、身份证号、手机号,如果该酒店管理不严或系统存在漏洞,用户会在一瞬间泄露三个关键信息。

中国到底有多少用户的信息被泄露很难统计,但从今年7月山东破获的一起特大侵犯公民个人信息案中可见一斑,在这起案件中,公安机关共查获公民信息数据4000GB、数百亿条,此案涉及的数据隐私性高,包含了手机号、上网基站代码等40余项信息要素,记录了每个手机用户具体的上网行为,甚至部分数据能够直接进入公民个人账号主页。

记者手记:

不要不把身份证号当回事

看到“独钓寒江雪”的经历,再与几位安全专家聊完后,记者感觉自己宛若一个“网络透明人”,一口气改掉了多个密码,删掉了早些年设置的密保问题,专家打趣道:你能意识到自己是透明的,反而更安全。

当我们习惯于把生活转移至互联网上时,那些行为轨迹在网络上难以抹去,带着个人信息的各种数据在互联网上几乎随处可见,并可轻易获得。李彦宏曾说,中国的消费者愿意为一些利益提供自己的数据,虽然此观点被网民狂喷,但事实上反思一下,你是不是也曾为了“薅点羊毛”,在某个网站上实名注册了自己的身份信息?

此外,随着手机实名制日益普及,越来越多的互联网企业将手机短信验证码作为自己的安全屏障。各大银行网上银行、网上商城、团购网站、票务公司等企业使用短信验证,确实可以依赖于手机卡实名制,大大降低非法注册。

当然,安全与便捷从彼此出生的那天起,便如同坐上跷跷板,此高彼低,从目前来看,也确实很难找到比短信更加方便、快捷并可大范围应用的验证方式。然而,道高一尺魔高一丈,当黑客的技术在不断进步,攻破互联网上的一道道防线时,各家互联网公司是不是也可以将自己的防护墙摞的更高一些?事实上,有专家表示,除了短信验证码,互联网公司完全可以通过设备信息、地理信息等更多数据进行内部逻辑循环判断,这个动作并不会在前端影响用户体验,却可以更好判断“你就是你”。

THE END
1.电话号码怎么泄露出去的电话号码怎么泄露出去的这点痛算什么 精选回答 1、平时在办理银行卡、网上注册、购买汽车等。骚扰电话很多是因为在某个网站注册不小心泄漏了自己的号码,尤其是一些购物网站。任何一个环节都有可能泄露信息。 2、随意填写街头问卷调查。经常在街上会碰到需要填写调查问卷的人,填到最后别人都会要求留下联系方式。 3、https://edu.iask.sina.com.cn/jy/3wRtIwR5hNH.html
2.崩溃!手机号泄露,济南一女子5天接上千骚扰电话山东新闻手机号泄露,济南一女子5天接上千骚扰电话 最近,济南市民李女士非常闹心,因为她的手机号被当作偷车牌要钱的小偷的号码公布在网上,从8月20日以来,李女士接到上千个来自全国各地的骚扰电话,甚至有人发短信对她进行辱骂。律师称,手机号码属于个人信息,随意发布他人个人信息是侵犯他人隐私的行为,应承担相应的民事责任。https://www.dzwww.com/shandong/sdnews/201608/t20160828_14835102.htm
3.网警揭秘信息泄露:身份证手机号最便宜,一两百元可买上亿条经公安机关证实,嫌疑人通过技术手段“黑入”高考网上报名信息系统,用木马程序盗取了包括徐玉玉在内的大量考生信息。 一时间,网络内外,保护个人信息安全的呼声再度高涨。 无独有偶。近日四川省网安民警破获一起倒卖公民个人信息特大案件,涉案信息数亿条。 公民个人信息究竟是如何泄露的?第一次,“神秘”的网安民警从幕后https://www.thepaper.cn/newsDetail_forward_1536868
4.身份证网上查手机号怎么查身份证网上查手机号是一种常见的需求,尤其是在需要联系旧友、寻找失联亲人或朋友等情况下。虽然网上查询手机号的方法繁多,但通过身份证查询手机号是一种较为便捷的方式。在中国,身份证号码是唯一的身份标识,通过它可以查询到与之关联的手机号码信息。 首先,你可以选择通过一些第三方平台来进行身份证网上查手机号。这些https://cjge-manuscriptcentral.com/5gzt/119441.html
5.我把身份证号码名字和手机号告诉了网上的陌生人会有什么风险吗我把身份证号码名字和手机号告诉了网上的陌生人会有什么风险吗【法律意见】这个是不会有危险的。紧张,对方知道了姓名和身份证号码,不会给你带来什么伤害和损失。但是你要留心他利用这些信息来诈骗你或https://m.66law.cn/question/15945256.aspx
6.不小心泄露了姓名手机号码身份证号码,会被网上贷款吗?如果不按时还款,甚至拖欠,贷款机构最终会找身份证对应人来偿还。身份证贷款指的通过网上、手机等多种https://www.findlaw.cn/wenda/q_37801351.html
7.误中钓鱼网站,泄露了身份证,银行卡,密码,手机号。这是多么危险的错我受骗了!误中钓鱼网站,泄露了身份证,银行卡,密码,手机号。这是多么危险的错误!现在我把整个过程和应对策略写出来,供朋友们借鉴! 昨天下午五点左右,我收到一条在10086下面的短信,短信说你有二千分积分即将过期,可以兑换200多元,请点击10086ai.cc兑换(大意)我仔细看了一下,在10086下面一共有三条短信,前二条短https://xueqiu.com/1549869368/61241905
8.手机号泄露会被盗刷银行卡吗律师普法手机号泄露会被盗刷银行卡吗2020-12-10 2,659 普法内容一般情况下是不可能的。要想取走你卡上的钱,那么,首先要有实卡,没有实卡就算你所说的那些都有,也不能取走钱,不管是到柜台上还是到柜员机上面,就算他有你的密码没有卡也不能取走的。他知道你的卡号,姓名,身份证号,那么就算你的银行密码他也知道,那么https://www.110ask.com/tuwen/17763567330957255654.html
9.怎么预防个人信息泄露方法技巧2、接着去派出所报警,把自己手机的相关信息,列序号等进行报案登记。 3、接着就向苹果客服这边进行报失登记,这样子小偷拿到手机了也没有办法使用你的机子。 4、挂失手机号后补办手机卡 接下来就是要到运营商处挂失手机号了,电信可拨打10000,联通拨打10010,移动拨打10086,可以直接转人工服务来挂失,也可以自己上运营商https://www.xuexila.com/diannao/anquan/wangluo/3971213.html
10.12306手机号码被上任机主注册怎么办?(机主变更后网站打不开请帮忙如果查询显示还是原机主的信息,可以到当地联通自有营业厅咨询下工作人员,看是不是信息还没有及时更新,让工作人员帮助解决。 电信号更换机主可以在app办理吗? 手机号码变更户主是不能在手机上或者网上自行办理的。 手机号变更户主就是手机号码过户,是需要原手机号码持有人和需要过户的个人共同到运营商营业厅办理手机号https://www.shiwaiyun.com/article/post/150989.html
11.遇到被骗手机丢失等情况,你该如何保护个人财物及信息安全上文中我遇到的事件也是被撞库了,因为当时我在不同购物网站使用了相同的账号,盗窃者在某个社交网站泄漏的数据库中得到了我的账号,并登录了其它网站实施盗刷。此时罪犯只需要依次登录不同系统,比如网银、社交软件、购物软件等,便可以获取到你的手机号、姓名、银行卡号、密码、身份证等信息。 https://sspai.com/post/63078
12.手机号码泄露会被拿去网络贷款或者去现实银行贷款吗?法律分析:自己的手机号被别人用来办理贷款,并欠钱不还的话,可以直接跟贷款方说明情况,表明自己不是https://www.lawtime.cn/wenda/q_39061559.html
13.银行卡怎么改手机号股票频道更换手机号后,应尽快进行银行卡手机号更改,以免影响正常使用。 2. 确认操作安全 在网上银行或银行App更改手机号时,确保网络安全,避免个人信息泄露。 3. 保留原手机号 在完成新旧手机号更换前,尽量保持原手机号畅通,以确保在更改过程中顺利接收验证码。 https://stock.hexun.com/2024-03-21/212261860.html
14.移动二次放号,实在太坑,大家最后都是怎么处理解决的呢?前号主同样需要面对这些问题,或者说更加棘手。 以“附加资产继承”为例。在二次放号、旧手机号易主后,由于大量第三方平台的会员系统设置了“手机验证码登录”选项,在前号主处理不得当的情况下,旧手机号所绑定的账号将成为一个“被迫共享”的账号,个人隐私也在这个过程中被“非故意泄露”。 https://www.yoojia.com/ask/17-11983208037276578057.html
15.男子身份证从未离手却被人办了52个手机号咋回事?提醒:谨防个人证件信息泄露 吴先生列出了非本人使用的52个手机号,申请运营商核查。如果内部核查不清,还需走法律诉讼程序。如果能确认身份证被盗用,几大运营商给出的解决方案大同小异,那就是申请销号。申请注销,这样盗用信息开的卡会被直接停掉和解除绑定关系。 https://wap.cqcb.com/shangyou_news/NewsDetail?classId=1&newsId=1924951