“短信嗅探”调查:监控你的短信,只要不到30元?

一位安全圈人士发送给新京报记者的配置好的摩托罗拉C118手机。

二手平台上有卖家出售短信嗅探采集系统。

“觉得隐私被泄露了,很害怕。”不久前的一天下午,石家庄科技工程职业技术学院的小程在学校附近突然接到许多短信验证码。小程不知道的是,她的这次特殊经历的背后,极可能隐藏着一条盘踞已久的黑色产业链。

多位安全圈人士向新京报记者表示,小程的遭遇可能与一种被称为“GSM劫持+短信嗅探”的技术有关。其实,这并非个例。此前曾发生过凌晨收到上百条验证码,结果发现被盗刷的案件。

新京报记者调查发现,这项黑产的入门门槛极低,所需代码均为开源。只需要在网上花费不到30元购买一部摩托罗拉C118手机,黑产从业者便可以窥探到用户手机内的短信内容。在此背景下,盗刷银行卡成为可能。更为可怕的是,短信嗅探只是庞大黑色产业帝国中的冰山一角。通过手机号,业内人员还可以利用社工库等手段获悉用户的开房、住址等诸多敏感信息,从而可以轻易勾勒出用户画像。

经过记者进一步调查,实际上是2G网络协议的天然缺陷为其提供了犯罪的温床。

“准空姐”30秒收29条验证码短信

每每回忆起不久前一天下午的遭遇,小程总是眉头紧皱。“觉得隐私被泄露了,很害怕。”

那天,正打算去逛街的她刚刚走出校门没多远,一向安静的手机突然提示声音不断,来自各个APP的验证码短信接踵而来。

小程是一名“准空姐”。不久前,经过6次和竞争对手的角逐,她终于在南方航空的面试中脱颖而出,等待着培训的到来。“看到南航短信验证码的时候像木头人一样,十分害怕会对未来有影响。”除了网贷和一些支付平台的密码外,两条来自南方航空的验证码让小程格外担心。对她而言,所有包含“南方航空”这四个字眼的信息都可以轻而易举触及她的未来。

小程不知道的是,她的这次特殊经历的背后,极有可能隐藏着一条盘踞已久的黑色产业链。有类似遭遇的,也并非只有她一个人。不过,其他人不是每个都像小程一样幸运。

醒来钱没了,多地发生短信嗅探盗刷

与小程类似,去年7月30日,微博网友@-美年达芬奇发现,凌晨她的手机收到100多条验证码,包括支付宝、京东、银行APP等。据介绍,有人使用她的京东账户、支付宝等预订房间、给加油卡充值,总计盗刷了1万多元。当时,多位业内人士怀疑并提及了一项名为“GSM劫持+短信嗅探”的技术。

指针拨回到去年11月,武汉市汉阳区警方四天连续接到5起蹊跷案件。受害人起床后发现手机收到大量验证码和扣款短信,银行卡里的钱没有了。其中,损失最多的受害人在一夜之间,卡内1.9万元被人分17次转走。2019年3月7日上午,汉阳区公安分局刑侦大队民警将犯罪嫌疑人赵某某、舒某某控制,湖北首起利用“短信嗅探”技术的新型诈骗案告破。据报道,自去年9月份以来,两名犯罪嫌疑人实施作案30余起,共获利20余万元。

3月27日,南昌市西湖区人民法院开庭审理了江西省首起利用短信嗅探设备实施网络盗窃消费的案件,这条黑色产业链也浮出水面。

售价1000元的嗅探技术其实只要30元?

新京报记者调查发现,短信嗅探设备易得、操作简便,实际上为黑产从业者设立了相当低的门槛。

“只需要一部摩托罗拉C118手机就可以实现短信嗅探。”一位业内人士告诉新京报记者,“在网上,可以很容易地买到。”

在某电商平台,记者通过搜索关键词“采集C118”后,出现12个名为“C118采集器系统软件全套”的商品。其中绝大多数商品封面或为嗅探成功的系统后台,或为已经改装好的摩托罗拉C118。新京报记者在一个系统后台的封面图片底部中注意到,“您好!您于2018-11-2918:25:16.使用外部电商平台充值服务为135××××××××号码充值50.00元”这句话被用红线标注。“在线学习,包教会设备和系统,可以监测直径约500米范围的2G短信。”其中一名卖家告诉新京报记者,“全套设备和系统代码共1000元。”

然而,对于这项技术而言,其实“并不值1000元”。

“那些都是骗刚入行的小白的,这套设备的价格完全等价于硬件的价格,不会超过100元。”老吕告诉记者。据其介绍,硬件上,只需要购买一个不到30元钱的摩托罗拉C118手机,用几个常用电子元件改装便可;而软件上,将修改过的OsmocomBB编译进摩托罗拉C118手机里面,就可以为手机添加嗅探功能。

据安全圈人士于小葵(化名)向新京报记者介绍,除了摩托罗拉C118,还有摩托罗拉、索尼爱立信的多个机型,均可被用于该技术。但是,摩托罗拉C118却成为众多黑产从业者的不二选择。“摩托罗拉C118兼容性最好,价格便宜,所以也就成为了最合适的手机。”于小葵说。

只针对2G信号?从4G降为2G也要小心

去年9月17日,2018国家网络安全宣传周——网络安全博览会开幕,有展馆展出了多种网络黑灰产作案工具,其中便包括能够悄无声息偷走手机短信的“2G短信嗅探设备”。

据介绍,2G短信嗅探设备总材料价格不足100元,但可以做到获取周边任何人的短信内容,危害特别大。基站以广播方式转发到用户手里的加密短信,可被这套设备所截取并破解还原出来,最终被黑产用户实现信息窃取、资金盗刷和网络诈骗等犯罪。此前此类犯罪只针对移动与联通,不针对电信,同时这种犯罪只针对2G信号。

“但其实,手机在3G或4G时的特定情景下也有可能被监控到,原因是通过特殊设备压制或者信号质量不佳导致信号降频。”知道创宇404实验室副总监隋刚告诉新京报记者。

“2G本来就是开源的,在数据传输过程中也没有加密。”隋刚向新京报记者介绍说,在短信嗅探中,C118手机只是扮演着一个伪基站的角色。

伪基站又称“假基站”,可以利用移动信令监测系统监测移动通讯过程中的各种信令过程,获得手机用户当前的位置信息。按照通信协议世界的“游戏规则”,谁来先跟你“握手”,设备便会优先作出回应。伪基站启动后就会干扰和屏蔽一定范围内的运营商信号,之后则会搜索出附近的手机号,主动握手,并将短信发送到这些号码上。屏蔽运营商的信号可以持续10秒到20秒,短信推送完成后,对方手机才能重新搜索到信号。

给不法分子可乘之机的,却是2G网络的天然缺陷。“2G网络其架构本身就是开源的,其使用的GSM协议也都是明文传输。因为并没有加密,所以在传输的过程中就可以嗅探到。将C118连接至电脑,然后用类似Wireshark的网络抓包工具直接抓包,就可以抓出来通信过程中的所有指令。”隋刚说。

隋刚说:“我们能做的事情还有很多,比如说U盾等实体二步认证硬件就可以很好地防范这种攻击。”

全链条:获取身份证号、银行账号、支付账号

新京报记者进一步调查发现,GSM短信嗅探攻击已基本实现全链条化。在电信用户的短信验证码、手机号码被劫持的的基础上,黑产从业者可以通过社工库等方式获取身份证号码、银行账号、支付平台账号等敏感信息。

那么,黑产从业者是如何通过手机号来查到多种个人信息的呢?新京报记者发现,通过社工库并不难实现个人信息的查询。所谓社工库,即一个数据资料集合库,包含有大量被泄露的数据。通过这些数据,社工库的使用者可以轻易勾勒出一幅用户的网络画像。

有接近黑灰产的人士指出,随着国内监管愈发严格,社工库一般只供黑产团伙内部使用。并且,目前灰产从业者有向国外转移的趋势。在暗网上的某个交易市场中,新京报记者发现大量包含“个人信息查询”的交易帖。其中一则帖子中显示,可以查户籍信息、开房信息、婚姻、宽带。在该交易帖中,根据查询信息不同,价位也从0.014BTC-0.15BTC不等。交易信息一览中显示,该商品单价为1美元,用户可以通过调整购买数量来满足不同需求。在不可追踪的暗网交易市场中,该服务“颇有卖相”,截至4月28日,该商品显示已被购买1368次。

■分析

短信验证码安全吗?

愈演愈烈的黑产,引发人们对手机短信验证码本身是否足够安全的讨论。有关人士表示,现在手机验证码能做到的东西(转账、实名等)已经远远超出了它本身安全性的范围。

据《2018网络黑灰产治理研究报告》估算,2017年我国网络安全产业规模为450多亿元,而黑灰产已达近千亿元规模;全年因垃圾短信、诈骗信息、个人信息泄露等造成的经济损失估算达915亿元。而且电信诈骗案每年以20%至30%的速度在增长。

另据阿里安全归零实验室统计,2017年4月至12月共监测到电信诈骗数十万起,案发资金损失过亿元,涉及受害人员数万人,电信诈骗案件居高不下,规模化不断升级。2018年,活跃的专业技术黑灰产平台多达数百个。

那么,面对规模如此庞大的黑灰产,短信验证码是否已经显得捉襟见肘了呢?对此,隋刚认为,虽然在嗅探的情景下,短信验证码并不安全,但是就目前来说,短信验证码仍是一个切实可行的方案。

“就目前情况来看,如果将短信验证码换成其他的验证方式,无形之中肯定会加大使用成本。”隋刚告诉新京报记者,“安全是相对的,就看愿意付出多大的代价。与便捷性相平衡,短信验证码相对合适。安全本身就是提升攻防双方的成本,并没有绝对的安全。”

如何防范短信嗅探?

那么如何防止被黑产截获短信呢?2018年2月,全国信息安全标准化技术委员会秘书处发布《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》。

该指引指出,攻击者在截获短信验证码后,能够假冒受害者身份,成功通过移动应用、网站服务提供商的身份验证安全机制,实施信用卡盗刷等网络犯罪,给用户带来经济损失。指引同时指出,缺陷修复难度大。目前,GSM网络使用单向鉴权技术,且短信内容以明文形式传输,该缺陷由GSM设计造成,且GSM网络覆盖范围广,因此修复难度大、成本高。攻击过程中,受害者的手机信号被劫持,攻击者假冒受害者身份接入通信网络,受害者一般难以觉察。

那么,面对GMS短信嗅探的威胁,我们是否真的束手无策呢?有专家建议,用户可以要求运营商开通VoLTE功能(一种数据传输技术),从而防范短信被劫持的可能。“也就是说,不再使用2G网络传输短信,而是让短信通过4G网络传输,从而防范无线监控窃取短信。”也有专家认为,运营商应尽快替换掉2G网络。通信运营商应考虑加快淘汰2G网络技术,以更大程度确保信息安全。据介绍,在国际上,2G网络已被诸多运营商所抛弃。

上述指引也建议各移动应用、网站服务提供商优化用户身份验证措施,选用一种或采用多种方式组合,加强安全性:如短信上行验证(提供由用户主动发送短信用以验证身份的功能)、语音通话传输验证码、常用设备绑定、生物特征识别、动态选择身份验证方式等。(记者李大伟)

THE END
1.龙哥风向标20230718~20230801GPT拆解大牛影库存社交媒体平台:如抖音、快手等,用于发布图书带货视频 营销推广软件:如微信、QQ等,用于与图书作者或出版社进行合作洽谈 需要开发: 无特殊需求,不需要开发特定软件。 公众号付费看文,60 微信豆解锁,类似微小说连载 盈利点:利用公众号付费看文的商机,可以发布类似微小说的连载文章,通过解锁微信豆进行付费阅读,实现盈利。https://blog.csdn.net/wizardforcel/article/details/135919151
2.刷视频挣钱一天300元(刷视频赚钱的实战攻略分享)刷视频挣钱一天300元(刷视频赚钱的实战攻略分享),在这里先给大家看看小编最近在做兼职的收益情况: 多职猫兼职正在招聘兼职副业人员,这里有海量线上兼职,作业批改,小说抄写,打字录入,文本配音,句子摘抄,手机截图等线上兼职工作。 大量缺人,一单一结,兼职/全职都可以! https://www.jianshu.com/p/df63419f08ce
3.中小学学生防诈骗知识竞赛题库12、(单选)暑假,小鱼正在家里上网聊QQ,这时有个陌生人发来一条信息“轻松兼职,每天工作2小时,日入300元”,小鱼想反正在家也是闲着,找点事做也好,于是询问对方如何兼职。对方说兼职内容是帮淘宝商户刷信誉,只要“购买”他所发链接的“商品”,确认收货后给好评即可,操作简单,每单给5元钱手续费,会同购买商品钱一同https://www.meipian.cn/3w4peins
4.微信小程序实名认证接口微信小程序实名认证增强版人脸核身服务在基础版人脸核身的基础上,通过设备安全增强、活体安全增强、智能分级认证增强,全面升级核身安全能力,能够在刷脸核身的同时实时检测当前设备的风险;根据风险等级智能选择认证方式,有效拦截多种类型的刷脸攻击,针对通过摄像头劫持、恶意注入等攻击方https://cloud.tencent.com/developer/information/%E5%BE%AE%E4%BF%A1%E5%B0%8F%E7%A8%8B%E5%BA%8F%E5%AE%9E%E5%90%8D%E8%AE%A4%E8%AF%81%E6%8E%A5%E5%8F%A3
5.懂视拍摄唱歌的视频要付版权费吗 著作权登记费是多少 一本书的版权费大概多少 版权保护费用计入什么科目 如何查看音乐的版权费 版权使用费发票怎么开 作品版权所有cb是哪个国家的缩写 灌孔混凝土cb是什么缩写 sht34072013标准pdf免费下载 国家药包材标准ybb00172002 结构图cb是什么意思 cb认证和3c的区别 jbe是属于什么https://m.51dongshi.com/klist502/
6.民间借贷与银行卡纠纷典型案例9则刘中良律师案情简介:2015年,彭某以其绑定第三方支付平台的借记卡同一天被盗刷1.47万元(其中第一笔5000元)且未收到账户资金变动短信通知为由,诉请发卡行赔偿。 法院认为:①本案系借记卡纠纷。彭某在银行办理借记卡,双方形成储蓄存款合同关系。本案诉争五笔金额系通过第三方支付平台支出,而第三方支付平台的交易,使用的是第三方http://www.110.com/ziliao/article-664303.html
7.盘点“港铁特惠站”都在哪?八达通拍一拍,乘坐香港地铁省3元!“这是一张流量信用卡,认证绑卡成功后,可以预支2GB流量,用多少还多少,账期是10天” 2 全程4G不限速 极速黑卡顾名思义就是快的飞起! 全程采用高速流量(永不限速) 微博、朋友圈、抖音刷不停 3 一卡走遍50多个国家和地区使用 包括中国大陆(港澳台) https://www.163.com/dy/article/DRC8C6VA0518DBB9.html
8.老外在中国有钱难花?这是个大问题上述种种问题意味着,“二维码扫码+手机短信验证+实名信息认证”的移动支付注册门槛,令很多来华境外游客无所适从。“二维码对外国人来说是一个挑战。”2021年,大卫一家人从加拿大飞回北京,大卫的妻子是中国人,在妻子的帮助下大卫适应了移动支付,“这个过程也很艰难”。 https://www.cqcb.com/gongsifengxiangbiao/2024-02-25/5510891_pc.html
9.警惕!部分校门口奶茶店文具店提供网游租号与代刷不同,代练的段位更高一些。 据资深网游玩家蒋林介绍,代练是游戏平台明令禁止的,但为了账号升级,不少玩家都会找一些技术好的玩家代替自己打比赛。一些游戏水平很高的未成年人就会去当代练,既可以挣钱,又可以用别人的账号玩游戏。 蒋林透露,在一些直播平台或短视频平台上随处可见游戏代练链接,想入职代练者只需提https://news.2500sz.com/doc/2021/09/16/762873.shtml
10.18元10万赞直播间人气全靠刷“刷数据”一词,跟随电商平台而出现,现在,这股歪风邪气一路吹到了短视频和直播平台。 2023年央视3·15晚会,就曝光了火爆直播间背后的黑幕:一台手机操纵2万水军,直播间人气、播放量、点赞、评论等数据,都是刷出来的。 平时在直播间,动辄百万的观看人数是圈内顶流们的常态,腰部主播的直播间人气在一万到十万之间https://i.ifeng.com/c/8OC9bTHsQ4i