您当前的位置 : 社会新闻>

一条短信如何骗光网友财产?手机号码被远程控制

海口网 http://www.hkwb.net 时间:2016-04-13 07:55

  近日,一名北京网友发布的“为什么一条短信就能骗走我所有的财产?”的文章在网络广为传播。据该网友爆料,他在收到一条“订阅增值业务”的短信,根据提示回复了“取消+验证码”之后,半天之内支付宝、银行卡上的资金被席卷一空。到底是什么样的电信诈骗手段完成了这一卑劣的盗窃行为呢?

  “在知道自己损失了几乎所有现金之后,我的内心是无比崩溃的。”日前,一名北京网友贴出一则“为什么一条短信就能骗走我所有的财产?”的文章文中以第一人称描述称,从一条短信开始自己“一夜之间,支付宝、所有的银行卡信息都被攻破、所有银行卡的资金全部被转移。”对此,有关安全专家表示,这是一起典型的综合利用“个人信息+ USIM补换卡+改号软件发送诈骗短信”的电信诈骗案件。

  事件

  回复短信“TD”退订引发“噩梦”

  “4月8日,周五,下班回家地铁上。我的手机忽然收到一条短信:显示来源为‘1065800’的号码发来了一条短信杂志,这种垃圾杂志看多了,我第一反应是回复‘TD’。该短信回复我‘发的指令不正确’。”

  文中信息显示,随后该用户相继收到显示为“10086”,以及“10658139013816280086”发来的信息,提示已开通“中广财经半年包业务”,“如需退订请编辑短信‘取消+校验码’至本条短信退订”。而在另一条显示来源为“10086”的信息中,该用户收到“尊敬的客户,您的USIM卡6位验证码为******”。此时,我只想快点退订这个破业务,压根儿不知道USIM卡验证码是什么,于是回复了“取消+******”。

  此后,该网友的支付宝、支付宝所绑定的招商银行账户,以及工商银行账户陆续发生转账。甚至,在该用户紧急将支付宝的银行卡解绑之后,“我马上检查我的网银。然后我悲伤地发现,我的中国银行、招商银行网银根本登不上,密码已经被篡改了。而我能登上的工商银行卡网银,一查交易明细,网银此时竟也在发生转账。”

  “时间太短。”该网友写道,银行要打进客服电话,“所有卡都挂失完成,已耗去大半小时,一切为时晚矣。我知道,此时,我支付宝和银行卡里所有的钱都没了……”

  该网友第二天到各个营业厅打印交易流水确认“两张卡都已空空如也。”更确认“对方”“不但攻破了我支付宝的账号,连各个银行的网银也逐个攻破”,包括163邮箱密码也被篡改。其间还包括,“对方”在该用户完全不知情的情况下,将“我的三张银行卡都绑定关联了百度钱包”,用于转账。

  该网友文中称,“被问及需要哪些信息才能把我的卡关联百度钱包时,客服说‘银行卡信息、姓名、身份证号、手机号、验证码’。而我如今仍不明白,他是如何搞定我这些信息的。至今仍不明白。”该网友表示,当晚已向警方报案。

  进展

  移动已确认办理“短信业务”IP在海口

  昨日下午,北京移动在核查之后就上述事件给予回复说明,并通过官微进行了公布。北京移动表示,经公司内部查证,获知相关情况如下:2016年4月8日17时54分,手机号码152****1249通过静态密码(客户自设密码)方式,登录北京移动官方网站,经网站弹屏二次确认后,办理“中广财经半年包”业务,IP地址显示登录地点为海南海口;18时13分,手机号码152****1249以同样方式登录网站办理更换4G USIM卡业务。系统向客户本机下发换卡二次确认验证码(6位USIM验证码),该验证码被输入后,换卡成功。前后过程仅用了19分钟。

  事件发生后,支付宝的相关人士表示在跟进中。根据事主写到的,支付宝目前已经赔付一笔在支付宝上非用户本人操作的充值行为以及非本人操作转账行为带来的手续费。另外,支付宝已经承诺在事主提交相关材料,并且在保险公司审核后,有可能会全款赔付。此外,百度钱包也表示在跟进中。

  破解

  机主实际上配合别人完成远程“补卡操作”

  专业人士分析认为,上述案例信息中提及的“USIM卡验证码”是整个事件的关键之一。

  猎豹移动安全专家李铁军告诉北青报记者,根据该网友披露的信息,用户的手机卡被别人补办,机主遭遇了电信诈骗中的“补卡攻击”。李铁军指出,尽管这一案例仍存在一些疑问,在目前披露的信息中还没有了解很清楚。但初步来看,银行账户被盗根本原因,在于机主不恰当地处理了一些短信信息。从客观效果来看,相当于机主配合“别人”完成了手机的补卡操作。机主的手机卡实际已经在别人的手上,在这样的情况下,就很有可能引发一系列的网银被盗问题。

  李铁军介绍说,案例中涉及的远程补办业务来源于国内运营商的一项4G服务。2G或者3G、4G用户升级、换发4G卡,可以不必到营业厅办理,通过网上营业厅提交申请,运营商收到申请后,寄发空白USIM卡给用户,用户拿到后,通过换卡操作步骤说明,可以远程激活新卡生效。在这一案例来看,李铁军表示,不法分子很有可能利用非正规途径获得的空白USIM,在案件中通过改号软件,伪造了一条短信发到受害人手机上,进而骗取获得了用户的真实验证码,之后换卡“成功”。“当然案例中还有一些情况目前交代不是很清楚,需要公安机关的进一步调查。”李铁军表示。

  疑点

  诈骗实施前网友个人信息可能已泄露

  此外,攻击者为什么能在很短的时间内完成盗窃,用户对于互联网的各种服务有足够了解度和经验的前提下,他的防护速度仍然跟不上攻击者的进程,李铁军认为这说明攻击者提前已经有足够的准备,提前掌握了一定的用户信息。

  “小偷要重置号码,一般需要身份证号、邮箱信息、银行账号等等。这些信息是之前已被攻击者掌握还是在事件中陆续破解,仍需公安机关的调查”,但从网友描述攻击者很快完成了密码的重置以及登录等信息来看,李铁军分析,很有可能之前已有信息泄露的发生。

  据360安全专家分析,按照受害人目前的描述,判断这是一起典型的综合利用“个人信息+ USIM补换卡+改号软件发送诈骗短信”的电信诈骗案件。根据百度钱包的关联来看,很有可能在诈骗实施之前,骗子已经获取了受害人的银行卡号、身份证号、姓名、手机号等个人信息。在这种情况下,骗子只需要得到受害人的短信验证码,即可进行包括网银、支付宝、百度钱包的所有转账操作。于是,骗子选择利用移动的USIM补换卡业务,直接窃取用户的手机卡,并由此可以掌握该网友的全部手机短信,包括转账必需的“验证码短信”内容。由于该案例不同于一般的网络诈骗犯罪分子的行动动机,并且根据事主现在的描述,该事件仍有一些疑点。因此,其他用户也无需过度恐慌,可以说,该案可能是一个“极端案例”。

  提示

  任何时候都不要把验证码给别人

  李铁军指出,伴随不良分子诈骗方式与技术手段的花样翻新,电信诈骗有可能威胁到每一个人。“经常在网上泡的人,其实都存在个人信息的不同程度泄露。”李铁军认为。信息泄露已经防不胜防,对于普通人,需要注意的包括,任何时候不要把自己的验证码给其他人,其中尤其是收到与银行、支付系统以及个人账户有关的短信,一定要确认自己把全部短信内容完整看完,切忌匆忙处理,更要避免贸然把验证码误发给别人。

  此外李铁军建议,作为防范,每个人都应提前做好一些应急预案。比如一旦发生手机突然失效,没有信号是被攻击的典型现象,必要时第一要冻结银行卡,冻结第三方支付账号,这些只要借一部手机就可以完成。一旦发生诸如此类的意外情况,要有足够的风险意识,不能放任自己成为信息孤岛,也不能等待或者犹豫,要立即采取措施防范。

  声音

  谁该为电信诈骗事件负责?

  在上述案例中,网友在文中最后也发出质疑,运营商与银行等各种环节,究竟谁愿意为这一事件负责?对此,中国互联网协会信用评价中心法律顾问赵占领律师表示,类似电信诈骗由于具体方式非常多,所以需要结合具体案例的过程来看。其中厘清诈骗犯如何获得信息是关键步骤之一。进而要结合具体案例分析,界定其中是否涉及有过错责任方。

  “最终需要公安机关通过刑事立案,抓获嫌疑人,才能具体厘清犯罪的过程和手段,目前来看,受害人还很难判断和证明包括运营商和银行等支付方该负什么样责任。”赵占领指出。

  图示制作/王慧

  焦点

  安卓系统比苹果系统容易受侵害?

  由于电信诈骗案的频发,让用户对智能手机的安全性更加关注。虽然不能绝对地说苹果系统比安卓系统更加安全,但是从目前发生的许多案例来看,安卓系统用户受到侵害的频率相较于苹果系统用户更多。

  据360安全专家介绍,这首先是基于安卓用户数量远超于苹果用户数量。因此如果开发一款木马或其他病毒程序,犯罪分子也会选择针对安卓系统来开发相应软件。

  其次,安卓系统是开源系统,也就是说,任何人都可以得到软件的源代码,加以修改,进行二次开发利用。相反地,苹果是一个封闭的系统,只有开发者才可以修改系统代码。因此,从黑客入侵的难易程度来看,苹果更加安全。

  另外,一些利用伪基站实施诈骗的案例,由于苹果手机用户下载程序必须去苹果商店,在互联网网站无法下载,因此骗子的木马程序仅对安卓系统用户有效,所以安卓系统受到侵害的几率更大一些。

  体验

  支付宝、微信、百度钱包哪个更安全?

  由于该事件中出现了“一个手机验证码”便可盗取账户及进行转账操作,北青报记者昨日进行验证,发现各个支付App的验证方式和要求各不相同。

  本组文/本报记者 任笑元 温婧

 

 

相关链接:

孙俪发现老公和别人短信暧昧 邓超:男的
海口一女子吸毒后误发举报短信被抓 曾殴打亲生母亲
农行“95599”发短信要扣年费1280元? 系非法伪基站所发
不满未经同意推送促销短信 消费者起诉拉卡拉

 

相关链接:
不满未经同意推送促销短信 消费者起诉拉卡拉
农行“95599”发短信要扣年费1280元? 系非法伪基站所发
孙俪发现老公和别人短信暧昧 邓超:男的
海口一女子吸毒后误发举报短信被抓 曾殴打亲生母亲
[来源:北京青年报] [作者:] [编辑:王善栋]
版权声明:

·凡注明来源为“海口网”的所有文字、图片、音视频、美术设计等作品,版权均属海口网所有。未经本网书面授权,不得进行一切形式的下载、转载或建立镜像。

·凡注明为其它来源的信息,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。

图解海口一周热闻:海口日报海口网入驻“新京号”
图解海口一周热闻|多彩节目,点亮缤纷假期!
图解海口一周热闻:海口新年音乐会将于2024年1月1日举办
图解海口一周热闻:海口招才引智专场诚意揽才受热捧
图解海口一周热闻:海口获评国家食品安全示范城市
灾后重建看变化·复工复产
圆满中秋
勇立潮头踏浪行
“发现海口之美”摄影大赛
     
     
     
排行
 
旅客注意!海口美兰机场T2值机柜台17日起调整
寻旧日时光 海口部分年轻人热衷“淘”老物件
海口:云洞衬晚霞 美景入眼中
嗨游活力海口 乐享多彩假日
海口:城市升腾烟火气 夜间消费活力足
海口:长假不停歇 工地建设忙
市民游客在海口度过美好假期
2023“海口杯”帆船赛(精英赛)活力开赛
海口天空之山驿站:晚照醉人
千年福地寻玉兔 共庆海口最中秋
 
|
|
 
     www.hkwb.net All Rights Reserved      
海口网版权所有 未经书面许可不得复制或转载
互联网新闻信息服务许可证:46120210010
违法和不良信息举报电话: 0898—66822333  举报邮箱:jb66822333@163.com

网络内容从业人员违法违规行为举报邮箱:jb66822333@126.com

琼公网安备 46010602000160号

  琼ICP备2023008284号-1
中国互联网举报中心