存款盗刷调查:伪基站操控手机验证码

李天明收到的各类验证码。受访者供图

警方查获的作案工具。犯罪嫌疑人通过伪基站和嗅探设备获取手机号和短信验证码。新京报记者陈景收摄

“一夜醒来,卡上存款不翼而飞。”近日,全国多地接连发生多起银行卡被盗刷事件。深圳市龙岗警方历时一个多月,打掉一个涉嫌全链条盗刷银行卡的团伙,抓捕10名嫌疑人,涉案金额逾百万元。

在此之前,郑州、广州、厦门等地警方也相继破获类似案件。这些银行卡盗刷案件作案手段一致,均是利用手机2G网络(GSM)不加密传输的漏洞,通过伪基站和短信嗅探器,在一定范围内获取用户手机号码和短信验证码。之后,再利用各大银行、网站、移动支付APP存在的漏洞和缺陷,实现信息窃取、资金盗刷。

“这种盗刷方式危害性很大。不同于以往电信诈骗需要受害人配合,而是在你不知不觉的情况下,就盗刷了。”深圳市公安局龙岗分局龙新派出所所长占小明告诉新京报记者。

新京报记者了解到,由于嗅探设备、伪基站操作简单,以及各类APP身份验证方式简单,此类盗刷的门槛较低,存在较大的安全隐患。

对此,腾讯守护者计划安全专家周正认为,运营商应该提高4G网络覆盖率和稳定性,强制语音和短信业务也走4G通道;而各类APP应用应该通过常用设备绑定、账号异常行为强校验、增加人脸识别验证等手段,增强APP身份验证的难度。

睡觉时,银行卡被盗刷

7月6日凌晨五点半左右,家住深圳龙岗上垅塘的李天明(化名)在睡梦中被持续的手机震动声吵醒。他起床发现手机连续收到了数十条短信验证码和消费通知。验证码的平台包括途牛网、瓜子二手车、支付宝、京东等。

“我当时感到很惊讶,手机都没动,怎么会出现这种情况?”李天明告诉新京报记者,他通过短信消费通知发现,其绑定在京东上的兴业银行卡正在被消费。

不过,李天明的损失不止这些。盗刷者还替他开通了京东金条,并成功借款1.1万元。“这笔借款是打到我的一张建行卡上。”短信信息显示,李天明的京东金条借款于5时8分到账。之后,盗刷者用李天明的手机号码在招商银行信用卡平台——掌上生活注册了一网通账号,并开始消费。

在这次盗刷中,李天明总共损失了1.7万元。刚开始,他找京东理赔遭到拒绝,因为一切行为都像是李天明自己在操作。“所有的步骤都需要短信验证码,借款也是打到我自己的卡里。犯罪分子窃取我的信息后,在网上他就是我。”李天明说。

网友“独钓寒江雪”也遭遇了和李天明同样的情况。8月1日,“独钓寒江雪”在豆瓣上发帖《这下一无所有了》,讲述自己被盗刷的经历。

根据上述帖子,7月30日凌晨5点,“独钓寒江雪”发现自己的手机接收到了100多条短信验证码,支付宝、余额宝里的余额、关联银行卡的钱都被转走了。京东还被开通了金条、白条功能,借款10000多元。

银行卡被盗刷后,李天明到龙新派出所报案,“警察说,最近已经接到多起类似的报案,是犯罪嫌疑人通过短信嗅探作案。”

“这是一种新型的侵财犯罪行为,之前很少见。”龙新派出所一位办案民警告诉新京报记者,最初接到报案的时候,连他们也不太相信会有这种情况发生,“当时正好也是世界杯期间,我自己心里还以为事主是赌球输了,没法跟家人交代,编造的借口。”

2G网络传输漏洞

接到报警后,龙新派出所开始调查,了解到近期深圳及全国各地均有同类案件发生。“后来我们派出所也陆续接到了多起同类报案。”龙新派出所所长占小明告诉新京报记者。

随后,龙岗分局组织成立了专案组全面展开侦查。龙岗警方发现,此案件中,犯罪嫌疑人是利用伪基站、短信嗅探器,在一定距离内,盗取受害者手机号、短信验证码,之后再实施针对移动支付、互联网金融、社交软件等APP应用的信息窃取、资金盗刷、网络诈骗等。

谭亮此前在电子厂工作,大学期间,因爱好计算机技术,时常帮同学修电脑。他属于“技术控”,经常混迹在各种计算机技术讨论群。

5月,谭亮购买了一套短信嗅探设备。由于本身具备一定的技术基础,谭亮很快就学会了这套设备的使用。不过,很快他便发现,只嗅探别人短信,除了偷窥隐私,没有别的用处,“只看到了一堆短信,但是不知道是哪个手机的。”

伪基站之所以能发挥作用,实际上利用的是2G网络单向鉴权的缺陷。

所谓鉴权,是手机用户与移动通讯网络之间的认证机制,也就是,两者之间要进行身份识别。不过,根据中国移动通信集团公司研究院高级工程师粟栗2017年发表的《移动通信网2G/3G/4G互操作风险分析与防护方案》,在2G网络中,鉴权是单向的,即仅要求网络对用户进行认证,而用户不对网络的真实性进行鉴权。因此,在2G网络条件下,攻击者可将伪基站信号强度放大,从而强制用户接入。也就是说,在2G网络条件下,基站可以鉴定手机的合法性,但是手机无法鉴定基站的合法性。这也就使得假冒的基站(伪基站)可以与手机进行连接通信。

“通过号码采集器,就可以把附近2G制式下的手机号码都吸附过来,形成虚拟拨号,拨到一个系统指定的手机上,这样就能看到附近人的手机号码。与短信嗅探器一起使用,就可以将手机号码和短信验证码进行匹配。”谭亮说。

“目前,绝大部分的移动互联网应用服务,都是以用户手机和短信验证为基础的安全策略。”腾讯守护者计划安全专家周正告诉新京报记者,犯罪嫌疑人只要截获用户移动通讯的核心信息:短信验证码,即可盗刷。而国内2G网络的语音和短信业务单向鉴权、缺乏有效加密,且明文传输,通讯安全性较差,使得短信验证码存在被劫持和嗅探的风险。

此后,针对GSM协议的破解越来越成熟,衍生出了多个开源项目。2010年,OsmocomBB项目诞生,可以控制并筛选周围基站发来的一切信息。目前,这已成为网络上针对2G手机监听使用最多的开源项目。而其硬件组成则十分简单——一部手机、一台电脑和几根串口线。

“本案中,犯罪团伙就是利用OsmocomBB开源技术,组装搭建GSM劫持设备和环境。”周正告诉新京报记者。

利用网站、APP漏洞

有了号码采集器和短信嗅探器,谭亮开始尝试着盗刷。他告诉新京报记者,拿到受害者的手机号和短信验证码后,要实现盗刷,还需要满足很多条件。最关键的是,要能够通过多个平台找到受害者的姓名、身份证号、银行卡号等信息;此外,受害者银行卡里还得有钱,或者有借贷资格。

“我听说,也有人是先购买了别人的各种信息,再有针对性地跑到别人家附近,通过信号干扰,将其手机号码降频到2G,进行嗅探。”谭亮告诉新京报记者,这种作案方法叫作“精准嗅探”,不过成功率很低,“并不是说,你想拦截谁,就能拦截谁的。”

知名通信行业观察家项立刚告诉新京报记者,当手机连接的是4G网络时,就不会成为短信嗅探攻击的对象。但是,2G网络发展历史比较久,基站覆盖面广,信号较强,有些地方如果4G信号弱,手机也会自动连接到2G,就可能被嗅探。此外,犯罪分子也可能通过技术手段干扰4G网络,让附近的手机自动降频到2G。

谭亮说,他的作案方式是“广撒网”。选择人群密集的地方,打开嗅探设备,将周围能嗅探到的2G手机号码和短信都拦截下来,再去搜查事主资料。目前能获取到的事主个人信息多是利用网站、各类APP本身存在的漏洞进行查询。

除了技术漏洞,周正告诉新京报记者,在短信验证码可以被截获的情况下,一些网络平台、银行网站,原本正常提供给公众、政企的查询接口也会被盗刷者所利用,进行信息查询,相互匹配,之后在金融平台新注册、开通借贷服务、消费变现。

“不同平台可查询到的信息可能不同,就得多个平台的信息进行拼凑。”谭亮告诉新京报记者,这也决定了此类盗刷的成功率很低,“有时候查询不到完整的资料,或者有资料,但是账户没钱。”

全链条团伙

谭亮认为,他之所以盗刷金额不高,很重要的原因是他一直都是单干。此类盗刷,犯罪嫌疑人通常采取团伙作案,各司其职,有的负责销售设备、有的进行嗅探作案,还有的进行洗钱。

谭亮告诉新京报记者,在行业内,负责盗刷的人被称为“料主”,洗钱环节称为“洗料”,通常的做法是“料主”把消费所需要的手机号、验证码提供给“洗料”的人;后者进行销售变现。“一般是买油卡、充Q币这类虚拟商品,这样可以不需要收货地址,更安全。”

高浩波(化名)从今年5月份开始帮此案中另一名犯罪嫌疑人刘某洗钱。他告诉新京报记者,他洗钱的手法,就是协助刘某将盗刷的钱充油卡进行套现。

高浩波告诉新京报记者,刘某告诉他,有门路可以七折优惠充油卡。高浩波将刘某的7折优惠,转手给他人8折优惠,从中赚取10%提成。“到我被抓,总共赚了1000多块钱。”

李天明在京东平台上被盗刷的6000元兴业银行存款,也是用于购买虚拟商品。“买了一个电视会员卡499.9元,四张加油卡,分别是两张1000元,两张1920元。”

据谭亮介绍,之所以需要“洗料”,除了将赃款洗白,还可以逃避各类电商平台的风控机制。“很多电商平台,如果你消费金额过大或频次过多,系统认为消费异常,就会启动风控机制,将账户冻结。这样,就算盗刷了一大笔钱,也出不了。因此,就有人专门研究各种洗钱通道,帮助套现。”

在谭亮看来,受害者李天明的建行卡之所以会被绑定在其他平台上进行消费,可能就是盗刷者在逃避京东的风控机制。“把卡绑定在别的平台后,可以在异地到各个不同的消费场所或平台去购物,再套现。”

李天明就发现,他的建行卡被绑定在掌上生活,并开通一网通服务后,有人便开始在福建泉州、河南濮阳等地的商贸城进行购物。另一名住在龙岗的受害者也告诉新京报记者,她的银行卡被绑定在交通银行信用卡平台——买单吧后,在广东汕头被进行扫码消费。

新京报记者实测上述两个信用卡平台发现,在获取验证码的情况下,均可以用他人手机号进行注册,并绑定银行卡。验证手段也是姓名、银行卡号、身份证号码、手机验证码。

“他们手段太多,我怕合作后,越陷越深,最后失控。”谭亮告诉新京报记者,他一直都是自己嗅探、查资料、“洗料”,什么都懂一点,但懂得不多。“我自己没有洗料通道,出不了钱,所以也就不可能盗刷很多钱。我只会充Q币,包括最多的那笔5000元,也全充了Q币。”

谭亮还告诉新京报记者,由于盗刷需要到各类平台查询事主各类信息资料,也衍生出了一些人专门帮忙查信息。

“还有人可能会通过黑产社工库等违法手段获取受害者的信息。”周正告诉新京报记者。地下“社工库”掌握着众多网站和网民的数据和信息。

不过,谭亮表示,据其了解,在目前的短信嗅探盗刷案件中,利用这类数据库进行查找用户信息的较少,主要还是利用各类网站、APP本身的漏洞和缺陷。

有待提高的验证手段

8月14日-16日,新京报记者调查发现,许多平台已经提升网络安全系数。开通支付宝借呗需要人脸识别,开通京东金条需要上传身份证正反面。“京东金条的开通,我是十几天前(注:采访日期为8月15日)才听说开始需要上传审核资料的。”谭亮告诉新京报记者。

在李天明被盗刷的7月6日,犯罪嫌疑人轻易就开通了他的京东金条进行借款,“从短信验证码看,是凌晨4点48分申请,4点49分就审核通过了,5点08分借款到账。这肯定没有人证合一的审核。”

这就意味着,如果犯罪嫌疑人嗅探到用户验证码,并利用多个手段获取身份证号、姓名、银行卡号,即可在支付宝、京东、苏宁易购等平台上进行消费。

事实上,短信嗅探带来的网络安全问题,已经引起了业内的注意。今年2月11日,全国信息安全标准化技术委员会组织专家论证,发布《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》,指出由于2G网络存在单向鉴权和短信内容无加密传输等局限性,且短信截获攻击呈现工具化和自动化趋势,使利用此类威胁实施攻击的门槛大幅降低,基于短信验证码实现身份验证的安全风险显著增加。

对此,上述技术指引建议,“各移动应用、网站服务提供商优化用户身份验证措施,选用一种或采用多种方式组合,比如通过短信上行验证、语音通话传输验证码、常用设备绑定、生物特征识别、动态选择身份等验证方式,加强安全性。”

其中,短信上行验证是由用户手机主动发送指定短信内容到各类应用平台进行身份验证;常用设备绑定是指原则上支付、转账等敏感操作只能通过绑定的设备执行;生物特征识别是人脸识别、指纹识别等。

龙岗警方提醒,如果手机收到来路不明的验证码,有可能嫌疑人正在攻击手机,这时候要立即关机,或启动飞行模式;睡觉时尽量关机或采用飞行模式。尽量关掉网站APP上的免密支付功能,或者降低每日、每笔最高限额。此外,如果看到银行等金融机构发来的验证码,但不是本人操作,除了关闭手机,还要尽快冻结银行卡,减少损失。(记者陈景收实习生李想俣张一川)

THE END
1.什么app可以贷款?不会被拒,不看资质,马上到账的10个产品现在很多手机app都可以在线贷款,很方便的,但是要选准产品,必须是正规靠谱的平台。 宜享花 借款方式:全程在线申请,便捷无忧。 审批流程:系统自动审批,无需电话回访。 放款速度:当日提现,最快可在10分钟内到账。 小红花 借款方式:申请全程在线,简单易行。 https://www.csai.cn/loan/1421936.html
2.见真知光速借款贷款额度最高不超过2万元,最低不得低于1000元,下款额度大多数在5000元左右。作为无视黑白3000到账2550借款30天的2024贷款app,贷款期限一般为3~12个月,对于征信要求不是很高,审核通过后秒下款。 微博备用金 微博备用金在我的钱包里面,为用户提供了500-50000的备用金额度,但一般都是500块钱,新用户使用时间https://www.528ic.cn/post/07dac4904730af25.html
3.贷款平台经验交流,网贷软件评测大全卡农,贷款交流论坛,每天都有下款口子,口子入口分享,提供网贷口子-贷款技术等相关信息交流,下载卡农社区APP,免费咨询网贷技术-获取每日贷款口子信息,手机就可以申请的app有哪些,靠谱的贷款软件有哪些http://51kanong.com/forum.php?mod=forumdisplay&orderby=lastpost&fid=140&page=10
4.2024什么软件不看征信,隆重汇总5个最新必下款的网贷口子信用飞贷通是一个提供快速贷款服务的平台,最高可贷款额度为4万元,贷款期限最长可达12个月,日利率从0.05%起。只要年龄在22-55岁之间,信用良好,就可以申请贷款。只要年龄在24周岁以上,提供手机号(在网时长大于6个月)、银行卡即可。 4、借款达人通 借款达人通贷款额度从几千元到几万元不等,申请条件较为宽松,主要https://www.sdtcr.com/daikuangonglue/486273.html
5.突然收到贷款平台的验证码,有没有风险突然收到贷款平台的验证码,有没有风险 没事。通常手机号码验证码必须在规定时间内正确输入才能有效。对方虽然在贷款平台上填写了手机号,但是收不到验证码也没用,不用太担心,只要不向别人透露验证码就行。如果收到验证码后接到别人的电话要求提供验证码,直接挂断电话。不要相信任何人以任何借口要求验证码,否则很https://www.64365.com/special/21668090/
6.华为手机群发图片发不了是怎么回事儿,华为什么发不了图片,106短信致远云通讯平台提供:接码平台,发短信平台,网络电话平台,广电网络电话客服电话96311号码查询不到怎么回事,给中国移动10086发短信要钱吗是真的吗还是假的呢,如何用虚拟手机号注册账号呢微信登录不上去怎么回事.http://www.bailongma.pro/
7.支付宝转账不强制人脸识别,怎么办理贷款呢?2、手机验证码可以贷款吗? 这在大多数平台上是不可能的。 手机验证码只是辅助验证。 现在贷款需要身份证、人脸识别等手续,有的还会进行信用评级评估。 .银行评估借款人的信用等级。 还将进行贷款调查。 银行会调查借款人的合法性、安全性、盈利能力等。而且支付宝、微信等支付都需要支付密码,所以你不用太担心。 同http://www.bjhwtx.com/h-nd-110401.html
8.别人用我的手机号在借款平台借钱。如果我不给他验证码她会借款您好,不给验证码的话,一般借款不会成功;对方利用的不仅是你的手机号,可能还是你的身份证号等,建议https://china.findlaw.cn/ask/question_50414168.html
9.手机短信认证腾讯云开发者社区是一种常见的身份验证方式,通过向用户发送短信验证码来确认其身份。用户在进行某些操作时,系统会向其注册的手机号发送一条包含验证码的短信,用户需要输入正确的验证码才能完成验证。 手机短信认证的优势在于简https://cloud.tencent.com/developer/information/%E6%89%8B%E6%9C%BA%E7%9F%AD%E4%BF%A1%E8%AE%A4%E8%AF%81
10.手机最近总是收到贷款的验证码怎么办1.看看能否通过短信查到给自己发送验证码的贷款平台,然后联系贷款平台的客服人员问清楚具体情况,看看是否是有人盗取了自己的信息在冒名借贷。2.如果发现有人冒名借贷,一定要及时同贷款平台说清楚情况,以免冒名借贷的人真的借到款,然后又不还款,导致贷款平台实际上是和自己建议起借贷关系,最终也是找自己要求还款。3.对https://mip.66law.cn/v/wenda/1031709.aspx
11.支付宝支付宝,全球领先的独立第三方支付平台,致力于为广大用户提供安全快速的电子支付/网上支付/安全支付/手机支付体验,及转账收款/水电煤缴费/信用卡还款/AA收款等生活服务应用。https://www.alipay.com/
12.国家企业信用信息公示系统企业信用信息 经营异常名录 严重违法失信名单 查询 热搜榜: 三只羊(合肥)控股集团有限公司 浙江淘宝网络有限公司 上海寻梦信息技术有限公司 更多 信息公告 企业信息填报 全国个体私营 经济发展服务网 重点领域信息 公示专区 微信小程序 支付宝小程序 主办单位:国家市场监督管理总局 地址:北京市西城区三里河东路八https://www.gsxt.gov.cn/
13.短信平台45家公司验证码通知短信签名及模板短信验证码验证(5)尊敬的客户您好,您现在进行提现,短信验证码为{0}请勿泄露,感谢您对我们的支持! (6)尊敬的客户您好,您投资的{0}项目已还款,请注意查收! (7)尊敬的客户您好,您正在激活手机号码,短信验证码为{0} (8)尊敬的客户您好,您正在进行交易密码与登录密码同步操作,短信验证码为{0}如果不是您本人操作,请联系我们http://www.smsdaka.com/newdetailszx/285.html
14.KOO钱包是正规平台吗?消费百科消费者在正规借贷平台借款时,平台一般会查你的个人基本信息、征信报告、银行流水等,若是贷款时,KOO钱包平台没有查你这些信息,跟你说只需要提供手机号就能申请,那么该平台大概率不是正规的,后边的坑多着呢,消费者最好谨慎消费。 3.查看申请渠道是否安全 https://m.xfb315.com/article/details/144357.html
15.网贷催收一直发短信验证码的解决方法第四,选择可信的网贷平台。在选择借款平台时,借款人应该仔细考察平台的信誉和口碑,选择有良好声誉和合法经营的平台。这样可以减少受到催收骚扰的可能性。 总之,网贷催收机构发送短信验证码给借款人是合法的,但对于借款人来说也带来了一定的困扰。借款人需要了解法律规定,与催收机构合作,并保护好自己的个人信息,才能更好http://mbd.hezegd.com/yuqi/58047.html
16.刚刚泄露了金数据的验证码?危害大吗?用不用报警并以“违约金”“保证金”等各种名目骗取你签订“虚高借款合同”“阴阳合同”及房产抵押合同等明显不http://www.110.com/ask/question-14875488.html
17.花鸭借钱收不到验证码,花鸭借钱申请借款打联系人电话吗要是你之前注销过及贷借款,那么再去申请花鸭借钱就无法收到验证码,因为这两个口子之间是共用一套资料http://www.kkjishu.com/thread-66381-1-1.html