“截获短信验证码”盗刷案多地出现:利用2G网络缺陷难防范

据南京江宁警方官博8月2日通报,不同于传统的伪基站只发诈骗短信的方法,此类新型伪基站诈骗使用的方法是利用GSM(2G网络)设计缺陷,能实现不接触目标手机而获得目标手机所接收到的验证短信的目的,对于普通用户来说基本上是无法防范,“比较稳妥的办法是关闭手机的移动信号,只使用家中或者办公室的WIFI。”

此前,全国信息安全标准化技术委员会秘书处发布《网络安全事件指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》,指出此类犯罪方式危害互联网生态安全,建议各移动应用、网站服务提供商优化用户身份验证措施,选用一种或采用多种方式组合,比如通过短信上行验证、语音通话传输验证码、常用设备绑定、生物特征识别、动态选择身份等验证方式,加强安全性。

新技术可“隔空”截获验证短信,被诈骗黑产利用

8月2日下午,南京江宁公安分局官方微博发布消息称,一种名为“GSM劫持+短信嗅探技术”的犯罪手法是近两年来出现的新型伪基站犯罪手段,多地警方已经有所发现。“不同于传统的伪基站只给你发诈骗短信的方法,这种新型手法实现不接触目标手机而获得目标手机所接收到的验证短信的目的。”

该消息还称,更危险的新技术则是重新定向手机信号,同时使用GSM中间人方法劫持验证短信,此类劫持和嗅探并不仅限于GSM手机,包括LTE,CDMA类的4G手机也会受到相应威胁。此技术在2016年后逐步被诈骗等黑色产业注意到并迅速将其用于实际操作。”

手机长期处于2G状态时,要格外小心

那么,什么是“GSM劫持+短信嗅探技术”?

采集方圆500米移动手机号码,有验证短信就实施盗刷

截至今年8月,广州、南京、郑州警方已陆续破获多起此类案件。

根据公开报道,广州市增城警方破获的一起案件中,犯罪团伙部分人员以无线电爱好者或电子通信设备“发烧友”为主,负责制造、销售该类特种设备;还有部分嫌疑人负责利用公民个人信息实现盗刷套现。

而在2018年6月郑州市公安局丰产路分局破获的一起案件中,犯罪嫌疑人万某交代“2G短信采集设备”是由电源(银色金属方盒)、手机号码采集器、一根黑色天线组成,某品牌手机来接受采集到的号码。“2G嗅探设备”是由黄色木盒(内置7个来拦截附近短信的某c118主板)、一台笔记本电脑,笔记本上面插有一个U盘装置的嗅探系统组成。

万某还交代,他检测到附近有针对的移动用户后,用手机测试采集到附近方圆500米的移动手机号码,看看哪个手机号码来短信,从而盗刷这个手机机主的银行卡和信用卡的钱。

缺陷由GSM设计造成,修复难度大、成本高

实际上,早在2018年2月11日,全国信息安全标准化技术委员会秘书处曾发布《网络安全事件指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》(下简称《技术指引》),指出由于GSM网络(2G网络)存在单向鉴权和短信内容无加密传输等局限性,且短信截获攻击呈现工具化和自动化趋势,“基于短信验证码实现身份验证的安全风险显著增加。”

该指南指出,此类攻击主要利用了短信验证码在用户身份验证方面存在的安全缺陷,“该缺陷由GSM设计造成,且GSM网络覆盖范围广,因此修复难度大、成本高。”而由于短信验证码技术被广泛用于各类移动应用、网站服务的身份验证,短信截获攻击手段一旦被大规模利用,可能导致基于短信验证码实现身份认证的技术失效,造成公民财产损失,危害互联网生态安全。

《技术指南》建议各移动应用、网站服务提供商优化用户身份验证措施,选用一种或采用多种方式组合,比如通过短信上行验证、语音通话传输验证码、常用设备绑定、生物特征识别、动态选择身份等验证方式,加强安全性。

普通用户基本无法防范,警方呼吁运营商尽快解决

那么,如何防范此类犯罪?

江宁公安官博于8月2日发布的通报显示,此类新型伪基站诈骗“对于普通用户来说基本上是无法防范的,也给警方的侦破工作带来了很大的挑战,因为涉及到的网站APP银行极其众多”。

同时,江宁公安消息称,大家不必过于担忧,GSM协议的问题系统换代升级也在进行中。目前绝大多数支付类、银行类app除了短信验证码往往还有图片验证,语音验证,人脸验证,指纹验证等等诸多二次验证机制,如果单单泄露验证码,问题是不大的。绝大多数中招的用户是因为同时泄露了身份证号等其他重要身份信。“GSM劫持防不了,其他信息泄露还是可防的。”

江宁公安建议,由于手机会接收到一些信息,有的防范策略是晚上关机或者开启飞行模式,而实际上这样做的意义并不大,因为有的手机可能被劫持后本身已经无法接收到短信。较为明显的被攻击特征除了接收短信外,还有手机信号可能在4G和2G之间切换。而一旦你晚上关机或者开启飞行模式,也可能导致其他诈骗风险的上升或者重要事件时亲友无法联系你。“所以比较稳妥的办法是关闭手机的移动信号,只使用家中或者办公室的WIFI,这样既能保持和大家的网络联系,也能略微提高被嗅探的难度。如遭遇此类诈骗务必立刻报警,保留好短信内容。”

同时,江宁公安呼吁各大运营商和通信管理部门尽快采取有效技术手段,尽快解决此问题。一些安全机制不完善的银行和金融类app可以考虑采用其他双向验证辅助手段提高安全效率。

THE END
1.手机验证码接收软件验证码接收平台app接收验证码软件下载小编为大家整理了多款好用的验证码接收平台,如乐赞爱乐赞验证码平台、牛码验证码平台、久码验证码平、草码平台、基码平台、爱码验证码平台、GO短信验证码助手等,验证码平台可以轻松的帮助用户注册大量账号及小号,适用于各大网站,具有接收速度快、稳定的特点,不限次数可永久使用,还可以通过发布验证码轻松赚钱,安全http://www.downcc.com/k/yzmjsapp/
2.chatgpt短信验证码平台导读:为帮助您更深入了解chatgpt短信验证码平台,小编撰写了chatgpt短信验证码平台,chatgpt短信验证码接收平台,chatgpt短信验证码,chatgpt短信验证,chatgpt接码短信平台等5个相关主题的内容,以期从不同的视角,不同的观点深入阐释chatgpt短信验证码平台,希望能对您提供帮助。 http://chatgpt.cmpy.cn/article/1712457.html
3.怎么办?(短信接口被盗刷系列3)有人故意刷网站短信公司的商城网站刚上线运营不到一个星期,网站就被攻击了,导致公司网站的短信通道被人恶意刷了几万条短信,损失较大,同时服务器也遭受到了前所未有的攻击。CPU监控看到网站在被盗刷短信验证码的时候,CPU一直保持在%95,网站甚至有些时候都无法打开。 网站被攻击后我登录了阿里云进去看了下,受到了很多阿里云提示的安全提https://blog.csdn.net/weixin_44549063/article/details/113968722
4.短信轰软件平台卡盟短信轰炸软件平台卡盟是一个提供短信服务的在线平台,用户可以通过这个平台发送大量的短信,这种服务通常被用于营销和推广活动,但也存在被滥用的风险,用户可以自助下单,购买短信服务,价格低廉,例如0.5元可以购买1000条短信,这种平台的便捷性和低成本吸引了很多用户,但同时也引发了一些争议和问题。 https://www.lwjtss.cn/kuaishou/202411-3396.html
5.阿里云验证码价格多少钱一张卡?揭秘验证码市场帮助文档近年来,随着互联网技术的发展,验证码已经成为了保护网站安全的重要手段。阿里云验证码作为其中的一种,也被广泛应用于各种场景中。但是,对于一些用户来说,如何获取阿里云验证码呢?本文将为大家详细介绍阿里云验证码的价格以及如何获取一张卡的方法。 获取阿里云验证码的几种方法 https://www.ddos.com.cn/help/10748.html
6.云短信短信接收7529908826短信内容第1页云短信是一个可以在线接收短信,接收短信验证码的网站,验证码接收显示迅速。在线短信接收平台,免费验证码接收平台,虚拟手机号接收短信app,哪个短信平台比较好,代收手机短信验证码,虚拟手机号码接收短信,国外短信接收平台,手机短信验证码,手机验证码平台,接码平台,短信验证https://www.pdflibr.com/SMSContent/2?page=890
7.卡盟一手货源网站,短信轰软件平台卡盟卡盟一手货源网站探索 在互联网的大海中,寻找卡盟一手货源网站就像是寻找宝藏一样,既充满挑战也充满乐趣,卡盟,作为提供各类虚拟商品的平台,其一手货源网站更是众多用户关注的焦点,就让我们一起深入探索这些神秘的货源网站,揭开它们神秘的面纱。 短信轰软件平台卡盟 https://cqszhxxjs.cn/app/202411-3494.html
8.全网最低价业务平台短信发卡网,卡盟网站排行榜在数字时代,寻找全网最低价的业务平台成为了众多消费者和商家的共同追求,就让我们一起探索那些隐藏在网络深处的宝藏——短信-发卡网和卡盟网站,我们将以小红书分享类文章的结构,为你带来一篇原创攻略文章,带你深入了解这些平台的奥秘。 搜索引擎的宝藏 我们通过各大搜索引擎,如百度、谷歌等,输入关键词“全网最低价业https://feicuil.cn/douyin/202411-5165.html
9.手机验证码接收软件验证码接收平台app软件页面展示着一个清晰的操作界面,中心位置显著标注着请输入手机验证码的提示信息。界面下方设有输入框,用户需在此准确键入通过短信接收到的手机验证码。为确保安全,验证码输入框旁边还设有倒计时功能,显示距离下一次发送验证码的时间间隔。页面底部则简明扼要地说明了手机验证码的作用,即用于验证用户身份,确保账户安全https://www.greenxf.com/tag/sjyzm.html
10.震撼爆料短信卡盟平台:2025全新短信卡盟平台上线,助你轻松获取在数字化时代,短信服务已成为沟通和营销的重要工具。2025年,全新短信卡盟平台的上线,不仅改变了传统短信服务的模式,还为用户提供了更加便捷、高效的解决方案。无论是在营销推广、客户服务,还是在日常沟通中,这个平台都能助您实现轻松获取短信服务的目标。 http://a7zeud.yjqngl.com/post/69907.html
11.短信轰软件平台卡盟24小时秒单业务平台免费在数字化时代,短信服务已成为我们日常生活中不可或缺的一部分,无论是个人还是企业,都需要一个稳定、高效的短信服务平台来满足各种需求,本文将为您详细介绍短信轰炸软件平台卡盟_24小时秒单业务平台免费的优势和特点,以及如何选择合适的短信服务提供商。 短信轰炸软件平台卡盟的优势 https://www.fkpzeec.cn/zimeiti/202411-4055.html
12.解决网站短信验证码被盗刷漏洞该怎么办?行业新闻传信网8.社会工程学:攻击者可能通过社会工程学手段获取验证码,例如欺骗用户提供验证码等。 解决网站漏洞,特别是短信验证码被盗刷这类防护问题,是非常重要的任务,以下是一些建议的措施: 1.立即暂停短信验证码服务:一旦发现短信验证码存在被盗刷的漏洞,立即停用该服务,防止进一步损失。 http://www.tosms.cn/View-32DCB1883D3AE117049CCC48EFE131FC.html
13.短信接口被刷云盾短信接口被刷短信接口被刷怎么办短信接口被刷指的是短信接口遭到大量非法请求,导致正常用户无法使用短信验证、通知等功能。这种情况通常是由于短信接口的安全性不足,使得恶意程序或攻击者可以利用接口进行刷单、刷验证码、发送垃圾短信等行为。 https://cloud.tencent.com/developer/information/%E7%9F%AD%E4%BF%A1%E6%8E%A5%E5%8F%A3%E8%A2%AB%E5%88%B7
14.网站短信被刷怎么办啊?限制发送频率?:?设置短信发送的频率限制,?例如,?同一个手机号每分钟最多发送多少条短信,?或者同一个IP地址每分钟能发送多少条短信。?这可以通过在后端代码中实现相应的逻辑来实现1。? ?使用图形验证码?:?在用户发送短信之前,?要求输入图形验证码,?这样可以增加恶意刷短信的难度1https://m.sohu.com/a/801325683_120128186
15.短信验证码短信接口验证码短信平台动力思维,专业的短信验证码提供商,致力于为广大用户提供优质的106手机短信验证码接口、短信通知接口、验证码短信平台等服务,短信接口api简单易用,更有java、php等主流demo供参考,安全防刷,欢迎免费试用!https://www.lx598.com/
16.语音验证码短信平台国际短信短信验证码短信接口短信群发语音验证码是一种利用手机将网站、app获取的验证码通过语音的形式播报到用户手机,使用户获取到验证码,进而验证用户身份。使用语音验证码能够有效避免会员用户因各种问题不能接受到网站、app发出的短信验证码以及恶意刷单等情况,而且验证码传输过程中,更加私密,安全性更高。 http://www.cr6868.com/html/cpzx/2851.html
17.验证码:轰炸解决与应对策略逾期资讯在解决短信验证码轰炸疑问上,法律法规的右上角明确与严格执法是根本。 1 编制相关法律法规 相关部门应将短信验证码轰炸列入法律法规。手机老是收到短信验证码,一般都是别人在贷款时不小心输错了号码,输成了其他人的手机号码,贷款平台就会把验证码发送到对应的手机号码上。 https://www.hezegd.com/lawnews/zixun/141644.html
18.云信互联短信群发平台短信验证码平台云信互联PaaS平台,致力于为开发者提供手机国际短信、短信验证码平台接口、106短信群发平台、国际短信验证码,及语音验证码、视频短信、5G消息短信。云信互联是专业的云通讯服务商、三网合一,免费试用。https://www.smsyun.cc/
19.国内短信短信验证码短信通知营销短信云片国内短信,提供短信验证码、通知短信、营销短信等多种国内短信服务.覆盖三大运营商网络,5s可达,到达率高,通道自动切换保障稳定,https加密更安全。https://www.yunpian.com/product/domestic-sms
20.电话验证码网站电话号码验证码手机三要素验证是指通过手机短信验证码、手机号码和验证码的方式进行身份验证。相比于其他类似产品,它具有以下优势:1. 提高安全性:通过短信验证码和验证码的方式,可以确保验证的准确性,避免因为输入错误的信息而导致的验证失败或者被盗刷等情况。2. 提高便利性:用户只需要提供手机号码和验证码,即可完成验证 来自:专题https://www.huaweicloud.com/theme/434741-1-D
21.短信接口106短信验证码网站短信接口群发短信国际短信速码云,三网短信验证码基于互联群发短信应用短信平台,手机验证码专属接口,为客户提供特色国际短信接口平台,106短信接口支持各种语言对接,API短信接口急速对接http://hctcom.com/
22.接码短信平台在线接收短信验证码接码帝官网在这里您会找到一些号码,只需在网上注册时使用一个号码,入站消息将在几秒钟内显示在该网站上。 免费在线接收短信,在这里获取免费短信来验证您的服务和应用程序,在全球范围内在线接收免费短信。 只需使用下面列出的号码之一,然后选择其中一个号码,您就可以看到发送到该号码的短信。 https://www.z-sms.com/
23.106短信平台,优质正规会员短信群发短信接口群发短信应用技术一、易遭恶意使用的场景或网站 1、网络在线投票站(需要填写手机号码进行校验) 2、用户在线注册页面(包含手机短信验证功能) 3、手机短信动态密码登录 二、恶意点击手机短信验证码的途径 用户恶意点击手机短信验证码主要有两种途径,一种是人工频繁点击;一种是通过软件连续点击,就危害性来说,软件连续点击的危害要大的多http://www.106xin.com/2393/help_detail/26.html
24.2024年免费在线临时接收手机验证码代收中国电话号码云短信国内外微信扫码或搜索“小白书签”关注公众号,发送“口令”获得提取码,然后返回此网页提交! 提交 推荐几个免费接收短信验证码的平台,需要临时注册一些网站或软件可以试试。主要是+86的号码,也就是说以接收国内短信验证码为主。由于使用人数较多,如果一个网站不能正常接收短信,可尝试其他平台。另外,这些网站的广告等推销信息https://www.1itao.com/?p=4704
25.能拨打12345的网络电话吗怎么打的呢,12345能打进去吗,网络电话雨林云通讯平台提供:接码平台,发短信平台,网络电话平台,如何防止网络电话骚扰他人信息呢知乎视频在线观看,iphone拉黑短信后被拉黑者发送短信提示怎么设置,抖音虚拟手机号会限流吗怎么办理呢苹果11怎么解除.http://www.shangyipin.net/