网友亲历诈骗!安全专家详解:一个验证码如何让你倾家荡产

最近,一篇名为《实录 | 亲历网络诈骗,互联网是如何让我生无分文?》的文章在网络广为传播。

作者表示,他莫名其妙地收到一条“订阅增值业务”的短信,根据提示回复了“取消+验证码”之后,自己的漫长的噩梦就此开启:

手机号码失效,半天之内支付宝、银行卡上的资金被席卷一空。

而损失巨大的作者到最后也没有完全明白自己的钱究竟是怎样被黑客盗取的。

作为爱和正义的守护者,雷锋网义不容辞,特地采访到腾讯手机管家安全专家陆兆华大牛,详细解析一下这个诈骗过程中每一步的技术细节。现在请各位童鞋系好安全带,老司机要带你上路了。

核弹引信——验证码

作者的噩梦开始于拥挤的地铁车厢里。

他的手机忽然收到一条短信:来源为“1065800”的号码发来了一条短信杂志。

接着,来源为“10086”的号码发来了一条短信,提醒他“开通了中广财经半年包业务”。

同时发来的还有一条“余额不足”的短信。

正在他纳闷且愤怒的时候,来源为“10658139013816280086”的号码发来了一条 短信:

您成功订阅了中国移动的(中广财经)40元/半年,3分钟退订免费。如需退订请编辑短信“取消+校验码”至本条短信退订。”署名“中国移动”。

【骗子伪装10086向受害者发送钓鱼短信(只有最后一条验证码来自真正的10086)】

至此,所有的证据都指向“万恶的”中国移动。看客们一定认为中国移动又在欺负无辜的消费者,私自为客户订阅了垃圾增值服务。没错,受害者本人也是这么想的。此时,作者的内心大概是:“这SB又给我瞎定什么业务?还需要40元/半年,什么鬼?”不过,他马上注意到,短信上这个服务是可以被退订的。“中国移动还算有操守“他一边这样想,一边收到了“10086”发来的又一条短信:“尊敬的客户,您的USIM卡6位验证码为******”。一心只想快点退订这个破业务的作者压根就没注意什么叫“USIM卡验证码”,直接回复了“取消+******(验证码)”。

  【受害者不知情,把更改USIM卡的验证码发给了骗子】

从收到第一条短信,到作者回复验证码,地铁也许还没有行进一站,一切都看起来都是那么平常。但是,一个巨大的阴谋已经把他拖进了深渊。。。

让我们看看这串眼花缭乱的短信背后究竟发生了什么:

陆兆华告诉雷锋网(搜索“雷锋网”公众号关注)

这是一个电信诈骗的经典手段。整个骗局的关键就在于这个“USIM卡验证码”。

诈骗分子需要预先准备一张空白的4G USIM卡。目前,在淘宝等电商平台上可以轻松买到一张空白的4G USIM卡。然后,诈骗分子向运营商申请自主更换USIM卡业务。这个业务的完成需要一个验证码。于是骗子借退订SP业务迷惑受害者回复验证码(实际上是更换新USIM卡的验证信息)到特定的短信端口(骗子接收)。受害者以为自己是在退订业务,实际上已经把最重要的验证信息给了骗子。

骗子利用这个验证码,可以直接在异地复制一张USIM卡,而导致真正的USIM卡失效。这样一来,机主的手机号码就会被诈骗分子完全控制。

  【通过运营商自助换卡业务进行诈骗的流程】

究竟谁是“你”?

如果突然有一天,你看到了一个和你一模一样的人,他辩称自己就是你,甚至知道你的所有个人信息,认识你的所有朋友,那么,究竟“你”是你,还是“他”是你呢?

在网络世界里,证明“你”是“你”的所有证据,只有你的手机号、验证码、邮箱、身份证号等有限的几个证据。如果坏人掌握了这些信息,他就会在赛博空间一点一点变成你,甚至比你还像你,让真正的你百口莫辩。

我们来继续讲述这个悲伤的故事。

果然,不久作者就发现自己的手机失去了信号。(此刻他的手机卡已经失效,而骗子手中的空白卡已经生效)他以为自己由于被恶意扣费,导致了停机,于是打算回到家再进行处理。但是,到家之后作者发现,竟然连中国移动的客服电话“10086”都无法拨通,甚至更换手机也没有信号。但是,此刻手机仍然能接收Wi-Fi信号。“噩耗”就是通过Wi-Fi传来的。

支付宝突然弹窗,出现两条消费提醒:一笔为“5元的游戏币充值”;一笔为小额的转账“从余额宝转账到绑定的招商银行”。自此,雪片般的转账信息倾泻而出。

  【支付宝的转账信息】

大部分的操作都是将支付宝中的余额分批次转到银行卡。作者的第一反应是给支付宝客服打电话冻结自己的账户,但是,他绝望地发现自己的手机仍然没信号。此刻家里没有其他人,在短暂的空白之后,作者终于想到了要解绑银行卡。然而,资金被转出的速度太快。当作者解绑银行卡之后,账户中的资金已经所剩无几。不过,此时骗子已经没有办法把钱转到银行卡中了,于是竟然丧性病狂地用最后一百多块钱给一个手机号码充了值。(作者调查这个号码时,它已停机)

当然,整件事情还没有结束,不过,我们先暂停一下,看看截至目前,骗子究竟是怎样做到的:

陆兆华给出了他的分析:

此时最为关键的环节是骗子控制了失主的支付宝。理论上,盗取支付宝权限有很多方法。目前大部分邮箱都是依靠手机短信验证码来进行二次身份验证的,诈骗分子可以通过手机号码找回密码或者是利用短信验证码进入邮箱,从而篡改邮箱密码,再利用手机号码和邮箱来找回支付宝密码,安装支付证书。从而直接在异地登录支付宝进行操作。

这个时候,理论上资金还没有离开作者的掌控,只是从支付宝到了银行卡。于是他紧急登陆自己的网银,却惊奇地发现网银的密码已经被篡改,从而无法登陆。此刻他竟然无法掌握自己的账户信息,任凭坏人摆布。这时他挽回损失的唯一方法就是挂失银行卡。由于手机没有信号,他紧急联系女友代为进行银行挂失。由于支付宝连接了好几张银行卡,用电话挂失还要听完银行自助语音的无数废话,完成挂失用去了比预想中更长的时间。当所有的银行卡都被挂失之后,作者已经完成了他所能做的一切。

第二天,作者去银行打印流水的时候,才发现自己的所有银行卡上的所有资金都已经被转走,一分不剩。直到这一天晚上,他才发现原来自己的163邮箱密码也被更改。

  【骗子利用受害者的邮箱在异地安装了支付宝的数字证书】

作者怎么也想不明白,丧心病狂的骗子为什么能够修改自己的网银密码呢?

陆兆华判断:

实际上骗子早已通过手机验证修改了失主的邮箱密码。此时,骗子手里的筹码有:失主的电话、邮箱、姓名、银行卡账号。目前很多网银的密码修改已经不需要U盾,所以这些筹码已经足够修改他的网银密码。

对于某些银行来说,也许还需要用户提供身份证号等信息。但是,这也依然拦不住诈骗分子。因为在网络上,有很多平台在兜售巨大数量的个人信息。大部分人的身份证号、生日信息等基本资料在地下市场都可以找到,可以说得来全不费工夫。

完全掌握了个人隐私信息并掌握受害者的手机USIM卡,就可以完全替代受害者身份进行资金操作转账等操作。

冰冷的结局

在银行的转账详单上,作者发现了犯罪分子的资金转移轨迹,他们把作者的钱从不同的银行卡归集到一张卡上,然后再统一通过该银行网银划走。(骗子这样做的原因很可能是因为某银行管制稍松,可以在短时间内转出大额资金。)另外,作者还在转账详单上发现了数笔从百度钱包转出的资金。也就是说,在诈骗分子用支付宝归集资金的同时,也在用百度钱包做同样的事情。而可怕的是,作者自己都已经卸载了百度钱包很久,甚至忘记了登陆密码。

  【百度钱包被骗子用来转移资金】

作者通过调查,已经明白了答案:通过手机号码,可以轻松找回百度钱包的密码,而通过“银行卡信息,姓名,身份证号,手机号,验证码”就可以随意关联新的银行卡到百度钱包。

这件事的冰冷之处不仅在于资金损失殆尽这个结局,还在于当作者报案之后,警察反应迟缓,并且敷衍了事,最终也没有丝毫作为。更在于这其中涉及到的:支付宝、百度钱包、运营商、银行这些巨头们的安全机制都没能挡住一个骗子。

还原一下整个骗局发展的逻辑,可以清晰地看到:骗子通过受害者的手机号,一步步扩大攻击面,掌握了越来越多的个人信息。在网络空间中,一个冰冷的替身通过手机号、验证码、邮箱、身份证号这些“画皮”一步步变成了一个活生生的人。

如果一味埋怨支付宝和银行的验证机制潦草,似乎并不公平。因为综合安全性和易用性,支付宝和银行并不会在你每次修改密码的时候,都要提供身份证原件和本人到场。

陆兆华说:

此类诈骗,最主要的原因是由于受害者不慎泄露验证码等信息而造成的USIM卡被恶意复制。但显然运营商和银行都有义务在一些关键步骤上加强对用户的提醒。

而由于几乎所有的诈骗步骤都用到了被恶意复制的USIM卡。所以如果发现自己的USIM卡被诈骗分子控制,一定要在最短的时间内拿个人身份证到营业厅申请取消被恶意复制的USIM卡服务,避免黑客恶意继续利用。

由于诈骗分子可以任意伪造自己的号码,所以对于可疑的短信,一定不要回复,更不要向任何人透露自己收到的验证码。

对于诈骗过程的条分缕析并不能挽回一分钱的损失,却能让其他人面对同样的骗局时逃过一劫。

我们身处楼宇森林,感觉自己安全无虞;

然而站在0和1组成的赛博空间放眼,这个世界仍处蛮荒。



本文转自d1net(原创)

时间: 2024-08-03 05:37:26

网友亲历诈骗!安全专家详解:一个验证码如何让你倾家荡产的相关文章

专家详解简单的四帧GIF动画制作方法

专家详解简单的四帧GIF动画制作方法 看似简单的动画,制作起来还是非常需要技巧和方法的.作者在这方面非常有经验,而且用了非常详细的文字来描述动画从前期到结尾,我们需要用到哪些面板和动作,怎么新建图层和保存动画等.这些都是非常难得的学习资料,有了这些,我们的动画制作水平会有质的提高. 最终效果 其它效果 1.前期准备:在PS里制作GIF所需要准备显示的几个窗口:图层.动画.动作. 一张完成动作的GIF如下图这样分解的,每一帧负责显示各自的图层内容.  2.做一些设置以便日后操作的过程简化. 在动画

新36条出炉民资接投资接力棒专家详解民资流向

4万亿的投资已经接近尾声,谁将引领中国经济继续下一轮的长跑?本周四,鼓励民间投资的新政策在长久的准备之后终于浮出水面. 国务院出台的这份<关于鼓励和引导民间投资健康发展的若干 意见>提出了36条鼓励和引导民间投资健康发展的意见,明确鼓励民间资本介入垄断禁区,包括电信.石油天然气等. 与2005年发布的政策相比,新政策更加细致全面,表述的语气也更加坚定.分析人士指出,新政进一步降低了准入条件.扩大了投资领域,是对民营企业放开投资领域的又一个里程碑式的政策.以求在国际金融危机影响尚存的情况下,激发

专家详解:复杂表达式的执行步骤

详解|执行 近日在CSDN上闲逛的时候,注意到一个帖子: ((*strDest++=*strSrc++)!='\0'); 哪儿前辈可以解释下里面具体执行的步骤呢? 对于这样的表达式,我们通常会有这样三种看法: 1.这种写法不但没有错误(当然也没有BUG),而且写法紧凑. 2.这种写法虽然没有错误,但是不够直观,理解起来有点麻烦,可能还会导致理解错误. 3.这种写法中存在未定义的地方,执行结果可能是错误的. 粗略来看,这三种说法都有点道理.我顿时有了刨根问底的兴趣,想对这个问题进行一次深入的分析.

BAT专家详解勒索病毒冲击波:勒索物联网时代的开端

5月13日,一场流行病式的计算机病毒在全球的互联网世界中爆发,"疫情"已波及近百个国家.一旦感染该病毒,不到十秒,电脑里所有文件全被加密无法打开,只有按弹窗提示交赎金才能解密. 这一造成全球性恐慌的计算机病毒被称为"勒索病毒",又被叫做"敲诈者木马".这次传播的是一个名为"wannacry"的新家族,该木马通过加密形式,锁定用户电脑里的txt.doc.ppt.xls等后缀名类型的文档,导致用户无法正常使用程序,从而进行勒索,要

网络黑产规模达千亿 专家详解如何保障我们的安全

如今的互联设备保存了我们大量的重要信息,从银行账户,个人信息到行业机密,持续增长的互联设备让网络入侵者看到了新的机会,并利用这些潜在安全漏洞牟利,中国互联网协会发布的<2016中国网民权益保护调查报告>显示,从2015年下半年到今年上半年的一年间,我国网民因垃圾信息.诈骗信息.个人信息泄露等遭受的经济损失高达915亿元. 我们通常遭到的电信诈骗.网络欺诈.个人信息泄露,背后往往都有一个黑色的影子,在一条地下黑色产业链条上,有人负责窃取数据,有人专门从事分销,寻找目标买家或帮买家寻找黑客.有业内

人机交互的重点是“机器”?CCF-ADL专家详解人类心理如何影响人机交互的打造

9 月 23 日-24 日,由中国计算机学会主办的 ADL 学科前沿讲习班<自然人机交互方法.技术与应用>邀请了国内人机交互领域的专家,从自然动作的建模和优化.触觉交互的关键技术.认知行为智能计算和交互自然性的心理学理论等方面对人机交互自然性的计算原理进行剖析,涉及原理.方法.技术和应用多方面的内容. 9 月 24 日下午,中国科学院心理研究所研究院.博导.副所长孙向红主要从心理学的角度,分析了在人机交互领域,心理学研究的必要性和作用,以及人机系统中,要以人为重点,心理负荷又会带来给人机交互带

乌克兰电站两次扑街,专家详解攻击凶器

       有一种痛只有乌克兰才懂. 2015年12月23日,乌克兰首都基辅部分地区和乌克兰西部的 140 万名居民突然遭遇了一次大停电,这次停电的罪魁祸首是黑客. 没想到,时隔一年,2016年12月17日,乌克兰的国家电力部门又遭遇了一次黑客袭击,这次停电了 30 分钟. 据外媒CBS报道,黑客向电力公司的员工发送了一封带附件的邮件,将登录证书偷到手后,又夺取了电站系统的控制权,切断了近 60 个变电站的断路器. 为了处理停电问题,发电站的工程师必须将发电站的设备切换到手动模式.相关技术人员

专家详解网购新规热点:7天无理由退货怎么退

[导读]哪些商品适用7天无理由退货?需要满足什么条件?无理由退货能否执行?少数网店仍挂"不予退换"霸王条款记者在淘宝网高级搜索中发现,全网符合全新商品检索条件的商品为34247万件,而加入七天退换保障条件的宝贝仅有12281.24万件.不少店铺仍在首页挂出类似"尺码色差等不属于质量问题不予退换"的免责声明,看似温馨提示,实为霸王条款,强制限定商品退换条件,公然损害消费者合法权益.某淘宝 卖家就在店内声明:"本店非七天无理由退货店铺,非质量问题不退换,请觉得

阿里云开发者大会300万大奖花落谁家 专家详解云的蝴蝶效应 

问题描述 2013年阿里云开发者大会将在10月24日-25日浙江杭州阿里云创业创新基地举行,大会将以云计算的蝴蝶效应为主题,展示云计算商用化后的对各行业业务创新及发展模式带来的变化.针对目前高速发展的移动互联应用开发领域,大会的移动互联网专场既邀请到高德,友盟等互联网新锐,也会有蜻蜓FM,趣拍等创业团队分享他们的创业创新经验.而吸引了众多国内外知名优秀游戏开发团队的游戏专场,将邀请疯狂猜图,玩蟹掌门人深入解析从游戏开发测试,运维部署,推广创收遇到的难题,以及破解之法.阿里云同时将借此机会拉动生态