原标题:央视起底“电信诈骗术”之“验证码”骗局
最近,一篇受害人自述被骗经历的长文在网络上广为流传。作者称,由于回复了一条短信,他的支付宝、银行卡以及百度钱包里所有的资金一夜之间被“洗劫一空”。真相究竟如何?央视记者在调查中发现,一种全新的骗术已经出现并正在蔓延,我们不可不知、不得不防。
部分设备无法播放视频请点击这里观看
一条短信一夜之间“倾家荡产”
受害者长文微博截图
“因为一条短信,一夜之间,我的支付宝、所有的银行卡信息都被攻破,所有银行卡的资金全部被转移,…那是一种一无所有的绝望。”
经过多方联系,记者找到了当事人小许,一名参加工作不久的大学毕业生。“漂”在北京辛苦挣来的所有积蓄说没就没了,至今令他心有余悸。
受害人小许:一夜之间你所有钱财都一无所有。你能明白那种恐怖和崩溃的心理吗?都不是说难过,是恐惧和崩溃,我觉得我之前做的所有努力都是白费的。
退订短信暗藏玄机
4月8日傍晚,挤在北京晚高峰的地铁里,小许连续收到了几条来自中国移动官方号码的短信。短信称,他已成功订阅了一项“手机报半年包”服务,并且实时扣费造成了手机余额不足。
受害人小许:我这时候就纳闷了,因为我根本就没有订阅这个服务啊。紧接着就是非常诡异地又发了一条短信,显示是我只要回复取消加验证码,在3分钟之内退订免费。
受害人小许:上面写着。您好,您的USIM卡验证码为六位数字,然后就没了,就句号。这时候我就想我要退订这个业务,他也没有跟我说验证是什么(用途),我就按照常规的思维,就取消加验证码发给他了。
原以为成功避免了一次手机用户经常碰到的“吸费业务”,但小许却惊讶地发现,自己的手机突然彻底瘫痪了。
受害人小许:重启了大概N次手机,然后它还是显示无服务。到家之后,有WIFI的时候再充值,去充了大概150块钱进去它还是没反应,这时候我就着急了。因为我手机是无服务状态,我也打不了10086的客服。
在线遭劫!支付宝一夜“归零”
这只是麻烦的开始,当天晚上8点左右,小许的手机在无线网络下,接连收到了支付宝的转账提示,这意味着竟然有人在另一个终端上操作他的支付宝账户。
受害人小许:这时候就不是诈骗,这种感觉是在抢钱。就我眼睁睁地看着他,把我的钱一笔一笔又一笔的转移,而且不是我个人操作的。
百度钱包“被偷”网银账户“沦陷”
更令小许感到恐惧的是,冻结支付宝账户并没有使自己的银行卡摆脱被劫的“命运”。他第二天才发现,自己名下的招商银行、工商银行两张储蓄卡,在他完全不知情的情况下,被人绑定在另一个在线支付平台“百度钱包”上,加上小许原本在“百度钱包”绑定的另一张中国银行卡,三张卡里的钱全部转入了两个陌生账号。这意味着,就连他的银行账号也被攻破了。一条短信让他一夜之间变得身无分文。
“嫁接”移动业务精准“劫持”手机
小许的遭遇不仅让众多网民震惊,也在通信、互联网和银行业内引发了热议。从收到可疑短信,直到眼见自己的所有账户被彻底“洗劫一空”,整个过程只有3个多小时,所有这些不可思议,都是从收到那条订阅短信开始的。记者从短信入手展开了调查。
自助换卡:“双重关口”皆被攻破
“自助换卡”是中国移动推出的一项在线服务,通过这项业务用户不必跑营业厅,直接通过在官方网站操作就可以更换4G手机卡。新卡立即生效,旧卡同时作废。
中国移动北京公司业务专家孙鹏:第一道门是诈骗分子把门户网站的密码破解掉了,第二道门是他启动了换卡的流程,点击确认,我要发起换卡了,系统就会向他发一个二次确认的验证码,把这个验证码再填回系统之后,才会发起后期的换卡工作。
“致命”漏洞:关键信息缺乏关键提示
攻击者要换卡,必须先知道验证码。当时小许收到的这条来自10086的验证码,正是攻击者在网上发起换卡后,系统自动发到小许手机上的。但在这条20多字的短信中,并未说明验证码的用途。
受害人小许:可以说,他是以极其随便的态度来发给我,就告诉我这是个验证码,普通人没有接触过这方面信息的时候,是不知道它是有什么用处的。
骗局揭秘:利用“信息盲点”编造“剧本”
受害人小许:手机号不仅仅是你的通信工具。它是你在互联网上的唯一身份凭证,意味着一旦你失去你这个手机号的控制权,那你这个人就被抹掉了。因为我丢失了那个手机号。其实在那一晚上我是没有身份的在互联网上,我的身份被另外一个人取代了。
风险失控:“冷门”业务变“后门”
小许的经历并非个例,不少有着同样遭遇的网友主动与小许联系,讲述自己被攻击的经过。信息安全专家把此类电信诈骗称作“补卡攻击”。记者在调查中发现:一些本为方便用户而开发的业务,却因用户普及程度较低,成了被攻击者“盯上”的充满风险的“后门”。
记者注意到,与到营业厅当面办理不同,自助换卡全程都没有核验操作者的身份信息,仅需要准备一张未被写入号码信息的新卡,并将卡面上的编号输入网页,这张卡被业内称为“白卡”。
中国移动北京公司业务专家孙鹏:如果您是中国移动的客户,您现在可以到营业厅,免费领取一张,或者说是我们通过邮寄的方式给您寄过去。
记者:免费领取的时候,需要核验身份信息吗?
中国移动北京公司业务专家孙鹏:你只要是中国移动的客户,我们就会给您一张白卡。
记者:不需要做任何身份验证?
中国移动北京公司业务专家孙鹏:白卡本身是不需要做验证的。
白给的“白卡”:“便捷”还是“隐患”?
记者了解到,这种“白卡”和领取人的手机号没有绑定关系,因而领取后可以写入任何手机号,不仅可以免费从官方途径获得,甚至在淘宝等网站上有人公开售卖。
信息安全专家孟卓:曾经可能线下还要验一下身份证我们还要面对面沟通交谈,但是在网上呢,可能就会有这种安全隐患在里面,现在你也永远不知道是一个什么样的人,他在哪里在研究你的系统,在尝试着发现你系统里的一些问题。
揭穿伪装:诈骗短信披上“官方外衣”
验证码“撬开”全部账户?
当事人的手机卡被“劫走”后,第三方支付平台、甚至银行的安全验证都被接连突破,这一切真的仅靠掌握短信验证码就可以实现吗?
小许:他为什么就能凭我的手机就能够破解我的网银呢。
小许:卡密码?
工商银行客服:对,就是卡的取钱密码,就那六位数卡取钱密码。如果密码、卡号和手机他完全掌握他才能做这些交易。
这意味着,尽管短信验证码是每一步攻击的关键,但攻击者还需要受害者的银行卡号等更多的信息。因而可以断定,小许的手机卡被“劫持”之前,他的“成套”个人信息已经被攻击者掌握了。
尽管已经向警方报了案,而且支付宝和百度钱包也在案件侦破之前,对小许在该支付平台上损失的金额进行了先行赔付,但小许仍在通过各种途径寻求答案。他恐惧的是,不知自己还有什么关键信息已经被他人所掌握。
信息安全专家张耀疆:个人信息在网上通过各种各样的方式去猜测碰撞,最终汇集到一起,形成一个地下的一个数据库。那么这个库里面会有大量的非常完整的个人信息的一个链条。比如你的姓名、家庭住址、手机号、银行卡号、银行的密码,其实都在网络的黑市里面,而且是别人整理好的,不是零散的,这个就非常可怕。
短信验证码“不能承受之重”
之所以小许的所有账户被“全线攻破”,是因为除了个人信息这把“钥匙”早已泄露外,“双因素认证”的第二把钥匙“手机验证码”也因手机卡“被劫”落在了攻击者手中。
小许:如果我的手机号已经被盗走了,因为我可以确定这一点,他还需要别的才能把我的钱转走吗?
招商银行客服:转账的话是需要您的取款密码,跟验证码的,但是如果说他是网上支付的话,就是只需要验证码就可以了。
信息安全专家张耀疆:验证码这个东西,它可以做可各种各样的动作,比如说找回你的账号密码,那么这样就导致什么呢?其实你个人的账号密码和验证码就变为一体了,它变成一个因素了。那么原来设计当中的双因素的功效就大大的降低。就把所有的鸡蛋都放在这么一个篮子里面,导致了种种的问题。
如何防范“验证码攻击”
从小许的遭遇中我们应该得到什么警示?面对此类针对短信验证码的“精准诈骗”和“组合攻击”,又该如何保护自身安全?信息安全专家为大家“支招”。
信息安全专家孟卓:现在互联网发展到这个地步,很多这种计算机服务器,它的运算能力已经很高了,包括带宽现在也很宽了,4位数验证码,我们可能会在行业里会做一个测试进行猜解,不到一万次就猜出来了,基本上几分钟就搞定了。
专家提示,从电脑到手机都面临着木马病毒、“钓鱼”网站等黑客技术的安全威胁,如果只靠一个简单的静态密码,无法保证安全。因而,首先一定要保证静态密码足够复杂,并妥善保管防止泄露。
“四招”防范“验证码攻击”
一、静态密码设置一定要复杂
其次,攻击者经常利用各种手段对短信进行伪装,并千方百计地对攻击对象进行误导、甚至恐吓。所以一定要对"运营商"、"银行"等身份的手机短信和来电进行认真甄别,冷静应对。
二、遭遇“干扰信息”仔细甄别莫慌张
每个人手机上,可能都会出现过各种的干扰信息,那么如果在我们风险意识并不是很强的情况下,很容易被这种干扰信息所误导,就会产生后续的一系列的损失。
三、手机离奇“瘫痪”紧急“挂失”当先
另外,如果手机通讯出现瘫痪,一定要马上查清故障原因。如非手机本身或信号故障,要立刻挂失手机卡,并及时冻结第三方支付和银行账户,避免攻击者趁用户处于"信息孤岛"时,冒名顶替机主身份窃取账户。
四、短信验证码不能告诉任何人!!!
支付宝安全发言人表示,基本上现在市面上任何的验证码,它都不会有再次上行的过程。也就是说它只会单向地告诉你,它的验证码是多少,不会再次要求你,说你把你的验证码发送给它。所以说,任何问你要验证码的都是骗子。
从电信运营商、到第三方支付平台、再到正在进军互联网的银行系统,构成了如今我们每个人信息和财产安全的链条。小许的遭遇给这一连串以“安全”为“生命线”的行业敲响了警钟:所谓“好的用户体验”,就像一架天平,一头是“便捷”,而另一头是任何时候都不能忽略的“安全”,这架天平的平衡一旦打破,所有的一切都会“归零”。