短信验证码攻击案频发一夜收到百余短信账户被刷光

一夜收到百余短信,账户被刷光可怕!短信验证码攻击案多地频发

伪基站。

扬子晚报紫牛新闻记者调查发现,近期遭受这类短信验证码攻击的人不在少数,此前的报道对于攻击方式的解释并不全面,而提出的“睡觉时关机”等防范建议也不一定有用。专家指出,连续发生的短信验证码攻击事件,是攻击工具产业化的标志。利用手机短信验证身份已无法保证安全,需要尽快改进,选择安全性更高的方式。紫牛新闻记者宋世锋

连续发生短信验证码攻击事件,多发生在深圳龙岗

8月1日,深圳市龙岗区的网友“独钓寒江雪”发帖说,“7月30日凌晨5点被尿憋醒,发现手机一直在震,一看,接收了100多条验证码,支付宝、京东、银行什么都有。吓得一下子清醒,去看支付宝,余额宝、余额和关联银行卡的钱都被转走了。京东账户被开通了金条、白条功能,借走一万多。”

手机收到的验证码和提示短信。

深圳市龙岗区还有一位更早的受害者,他告诉紫牛新闻记者说,5月27日夜间遭到短信验证码攻击,犯罪分子通过这种方式侵入招商银行一网通客户端,把他的信用卡额度从3万元提到4万元,然后全部盗刷走。由于他的农行卡也捆绑在招行的一网通里,所以这张卡的余额也被刷走一部分。第二天早上他打开手机,才发现接收到70多条短信验证码和扣款信息。7月5日夜间,他妻子遭到同样的攻击。

深圳市龙岗区虽然可能是多发区,但这类攻击并不局限于那里。武汉的受害者倩倩(化名)告诉紫牛新闻记者说,她在7月18日凌晨遭到这种攻击,建行网银被盗刷,京东账户遭到入侵,但因为银行卡余额只有300多元,所以实际损失不太多。

维权频频遭遇推诿,受害者经历“可以写一本书”

遭到攻击之后,受害者们维权的经历相当艰难。他们不得不去派出所报案立案录口供,到银行打流水账,查询账户的异常,联系支付宝客服、京东客服、各家银行客服,等待各种专员回复。

汤先生的损失主要出现在京东的平台上,他认为京东在识别用户账户的真实性方面存在严重不足,金条借款审核过程形同虚设,他说起初和京东人员多次沟通,但每次都是推卸责任。其他受害者和支付宝等机构交涉时,也经常遇到类似情况。

一些受害者无奈之下选择在网上曝光,而且网友“独钓寒江雪”的经历经媒体披露后,京东和支付宝等第三方支付平台的态度开始变得积极。

一两百元搞定攻击设备,手机短信安全性堪忧

这种短信验证码攻击事件曝光后,有人称这是“GSM劫持+短信嗅探”攻击,犯罪分子建立伪基站,获取周围的手机号码,再利用短信嗅探设备来嗅探短信。不过信息安全界资深人士说,并不能确定具体的攻击类型,目前有多种方法可以达到获取短信验证码的目的。

中国海天集团有限公司创始人兼CEO邹晓东(Seeker)在网络安全界享有盛誉,被称为“黑客炼金术士”,他在2016年就曝光了利用伪基站攻击短信验证码的漏洞。邹晓东告诉紫牛新闻记者,笼统说有4种攻击短信验证码的方法,其中两种不需要伪基站。更可怕的是,在4种方法里,有3种可以把短信拦截下来,不让受害者的手机接收到。如果看不到手机上出现莫名其妙的验证码和消费提示,受害者可能根本不知道账户遭到攻击。

邹晓东说,看起来最近这些受害者遇到的是最低级的一种攻击方法,而且全部攻击设备最低只用100~200元就能搞定。因为比较低级,难度不大,容易被黑色产业者掌握,产生较大社会影响。

早在2011年,手机通讯的GSM网络就已经遭到破解。GSM网络除了可以通话,还能传送短信。虽然现在手机通讯普遍升级到安全性更高的4G网络,但GSM网络还在同时发挥作用。

犯罪分子利用干扰器等设备把周围的手机驱赶到GSM网络,然后就可以侦听受害者的短信验证码。另外,现在个人信息泄露非常严重,个人用户的手机号、身份证号码、银行卡号、家庭和工作地址等等信息,几乎都能以非常低的价格买到,如果掌握了用户的手机号和短信验证码,对于攻击者来说,这样的用户基本上就等于透明的。

银行和第三方支付平台在验证用户身份时,如果只通过短信,对此类攻击者来说,就毫无安全性可言。有人建议用户晚上关掉手机,以此防范短信验证码攻击。对此邹晓东说,“关机或者飞行模式有用,但是别忘了开机时仍然会被攻击,而且有多种办法让受害者手机收不到或者不提示短信。”

专家说法

存在漏洞不及时改进商家应承担主要责任

邹晓东说:“从黑客角度看,没有谁家系统是百分百安全的,各家服务在设计的时候也不可能追求百分百安全,都为了易用性做了一定的折衷。用户和商家过去都享受了易用性带来的好处,只要安全风险控制在一定范围内,就不会去较真。当黑产的攻击威胁加大时,商家就应该及时响应,增加安全措施。同时,易用性过去给商家带来的好处多于给个体用户的好处,所以从道义上,就深圳这个事件,商家应该承担多数损失。”

知名法律博主“逻格斯logics”告诉紫牛新闻记者,“目前我国在银行卡盗刷案件中的裁判思路是比较明确的,就是倾斜保护储户的利益,严格要求银行尽到安全保障义务。”

他说上海有个案件被最高院选入保障民生典型案例,法官是这么认为的:银行更有条件防范犯罪分子利用银行实施的犯罪,故银行应当制定完善的业务规范,并严格遵守规范,尽可能避免风险,确保储户的存款安全。

“逻格斯logics”认为,对于短信验证漏洞导致的用户损失,法院可能会认定银行提供的手机网银服务未能抗拒类似的技术手段,属于未尽法律规定的“安全保障义务”,要求银行承担赔偿责任。

攻击工具或已产业化

该向短信验证码说“再见”

邹晓东告诉紫牛新闻记者,短信验证码确实比较脆弱,漏洞一直存在,解决方案也有,只是因为使用起来方便,才勉强作为一种身份认证方式。邹晓东认为,安全的系统都应该至少采用“双因子认证”,就是指结合密码以及实物这两种条件对用户进行认证的方法,两者都通过,才算通过身份认证。

事实上,对于“双因子认证”,央行早就提出了要求。2016年6月13日,中国人民银行就发出《关于进一步加强银行卡风险管理的通知》,要求各商业银行、支付机构、卡清算机构加强对支付敏感信息的内控管理和安全防护工作。

邹晓东指出:“如果连续发生多起短信验证码攻击事件,就是攻击工具可能产业化的标志。这种情况下,就更不能只依赖于短信验证码。”手机短信曾经有过辉煌的时候,2012年全国手机短信发送量达到惊人的8973.1亿条。随着通讯方式的变化,手机短信近年来迅速衰落,而接收验证码几乎成为它的一个主要功能。不过面对黑产的攻击,也许应该向手机验证码说再见了。

THE END
1.手机收到很多验证码短信怎么办在数字时代,手机验证码已成为我们日常验证身份、完成交易的重要工具。然而,当手机突然收到大量不明验证码短信时,这不仅令人困扰,还可能暗藏风险。面对这一情况,我们可以采取以下措施来应对: **一、保持冷静,切勿泄露信息** 首先,面对突如其来的验证码短信,最重要的是保持冷静。切勿因为好奇或担心而轻易回复或拨打短http://product.pconline.com.cn/itbk/top/qa/1795/17950777.html
2.头条莫名收到一堆短信验证码?小心了,新盗刷手据广州警方通报,近期,多地警方陆续接报一类蹊跷案件,很多人早上起床后发现手机收到很多验证码和银行扣款短信,甚至网上银行APP登录账号和密码也已被篡改,损失惨重。 这种手法利用了“GSM劫持+短信嗅探技术” 民警介绍,骗子通过这种技术,可实时获取用户手机短信内容,进而利用各大知名银行、网站、移动支付APP存在的技术漏洞https://m.thepaper.cn/newsDetail_forward_2321084
3.莫名其妙收到短信验证码?小心被盗刷!此时,受害人什么都没有操作,手机上会收到一堆验证码,之后银行卡上的钱就被转走了。这个案件当中,犯罪嫌疑人使用的嗅探设备十分廉价,嗅探技术也不是什么高深的技术,为什么却能屡屡得手呢? 顾某某说:“你在一些App上面去实名注册信息,很多时候是图方便,当你忘记密码的时候,就可以通过短信验证码去登录,这个时候你会https://www.yangtse.com/zncontent/611934.html
4.为什么我们经常收到验证码短信?在这个信息化的时代,我们经常会遇到这样的情况:手机突然响起,打开一看,是一条验证码短信。有些人可能会对此感到疑惑:为什么我会经常收到验证码短信呢? 一、验证码短信的用途 验证码短信,通常用于验证用户的身份。当我们注册一个新的账户、修改账户信息、进行敏感操作时,网站或应用会发送一条包含验证码的短信,以确保http://www.yuguangkj.cn/tech/10826.html
5.连续收到100多条验证码短信频发验证码短信:异常接收超百条警示然而,当用户的手机在短时间内连续接收到超过100条验证码短信时,这不仅是对个人隐私的严重侵扰,更是网络安全领域亟待解决的重大问题 本文将从专业角度出发,深入分析这一现象背后的原因,提出针对性的应对策略与防护措施,以保障用户的信息安全与数字生活安宁 http://www.iis8.com/iis8_com/html/2024/09/165570.html
6.然后就收到了好多个短信验证码,然后就一直给我打电话,请问对我有2、操作失误导致收到大量验证码短信的情况很少发生,比如一些网站出过问题,有些用户一晚上收到几百条https://www.64365.com/ask/13385527.aspx
7.莱阳男子收到一百多个验证码短信邮储银行三万多存款“瞬间蒸发”李先生说:“一会儿邮储银行给我发了一个短信,说我向一个叫王某某的转了38999元,当时手机和卡都在我的身边。” 在7点09分,中国邮政储蓄银行发来短信称李先生的银行卡正在申请跨行转账,并发来验证码要求输入,李先生感觉不对劲,立刻登入邮储银行app查看,发现几乎同时,他卡里的38999元钱被转出。 https://sdxw.iqilu.com/share/YS0yMS03NTM3MjE0.html
8.没操作怎么就收到付款校验码短信?怎样才能不采取任何操作就收到付款验证码短信? 3月24日上午,家住市南区的张先生致电本报热线反映,自己在未登录支付宝的情况下,收到了一条带有支付宝付款验证码的短信。“前几天突然收到支付宝发来的一条带有付款验证码的短信,看到之后就觉得不对劲,难道我的账号被盗了?” http://www.bjhwtx.com/h-nd-136445.html
9.动态短信验证码安全解决方案近期,根据集团客户及代理商反馈:部分用户连续收到莫名验证码短信,对用户正常的业务使用造成了严重的影响;同时还引起了大量的用户投诉,部分省份 反馈行业端口的验证码业务投诉量居高不下,占总投诉量比重超过50%。经分析该问题是由一种互联网恶意攻击方法——“短信炸弹”形成,该攻击方法循环利用 不同业务中的无需注册https://www.186117.cn/news/219.html
10.?招商金融马上消费金融携程金融为何发短信验证码?GSM劫持+今日莫名其妙收到携程金融发来的短信验证码,而且不是一条,是三条。出于对网络安全的考虑,在网上找了下相关的信息,结果发现不只携程金融这么干,招联金融、马上消费金融也会发验证码。而且据网友们反映,他们根本没在这几个网站上注册过。那到底是怎么回事呢。 https://m.xianjichina.com/news/details_182146.html
11.国外手机短信验证码接收神器(转自美国华人网FuninUSA)假如你也需要临时手机门号来接收注册验证码,可考虑试试「SMS Receive Free」这个蛮好用的免费服务,它就像是「暂时信箱」功能,不过把Email换成手机门号,只要开启网站、选择一个门号,就能使用该号码直接在线上收短信,但无法发短信,而且收到的短信会被其他人看到,其实跟临时信箱差不多。 SMS Receive Free 会在24 https://blog.csdn.net/qq_30986969/article/details/121946084
12.突然收到很多短信验证码?可能是信息泄露或被“短信轰炸”近年来,随着智能手机的普及,短信验证码已经成为我们日常生活中不可或缺的一部分。我们通常会在登录账号、注册应用、进行支付等操作时收到短信验证码。然而,一些用户却发现自己莫名其妙地收到了很多来源不明的短信验证码,这究竟是怎么回事呢? 短信验证码泛滥的原因主要有以下几种: https://www.70070.cn/p4cy8f.html
13.怎么截取别人的短信验证码怎么获取别人的短信验证码截取别人的短信验证码是一种违法行为,严重侵犯了他人的隐私和个人信息安全。作为一个云计算领域的专家和开发工程师,我强烈反对和谴责任何形式的个人信息侵犯行为。 短信验证码是一种用于身份验证和安全验证的短https://cloud.tencent.cn/developer/information/%E6%80%8E%E4%B9%88%E6%88%AA%E5%8F%96%E5%88%AB%E4%BA%BA%E7%9A%84%E7%9F%AD%E4%BF%A1%E9%AA%8C%E8%AF%81%E7%A0%81
14.半小时收到300多条短信验证码,短信验证码轰炸如何解决?2021年3月,江西的赵先生发现自己的手机在短短半个小时内,收到了300多条短信验证码,几乎是每隔几秒就会发来一条,以至于手机快要死机无法打开。而短信验证码的内容也来源于各行各业。无独有偶,浙江的蒋小姐也遇到了类似的情况,在27日凌晨1点左右,蒋小姐的手机就一直在响,有人不停的在往他手机里面发送短信验证https://www.duanxin.com/company/108.html
15.男子或遭恶意软件骚扰一天收到180条验证码短信手机一天接到180多条验证码短信,还有骚扰电话,昨日,家住新洲邾城街的李林(化名)不堪其扰。 李林是一名汽车经销商,前日有人给他打电话,自称是北京一家贷款公司的,说武汉一男子江某欠他们公司2000元,公司联系不上江某,而江某的通讯录上有李林的电话,便请李林帮忙催催。李林回复说,江某是专门办理车贷的业务员https://m.dbw.cn/shehui/system/2017/05/13/057638635.shtml
16.一直收到很多平台的验证码的短信,数量很大,十分钟几百条之多,严重影报警处理 https://www.66law.cn/question/answer/2911735.html
17.手机无缘无故收到很多验证码短信是怎么回事?手机无缘无故收到很多验证码短信,可能是由多种原因引起的。以下是一些可能的原因: 1. 邮箱注册:如果您最近注册了一个新的电子邮箱,那么您可能会收到很多验证码短信。这是因为许多网站和服务都需要您提供一个有效的电子邮箱地址,以便发送验证码短信。 2. 手机号码泄露:https://eyangzhen.com/138608.html
18.手机收到一条“ETC办理”的短信链接,点进去以后有一个输入车牌的手机收到一条“ETC办理”的短信链接,点进去以后有一个输入车牌的界面,然后按照操作界面输入身份证号码、银行账号、账号密码、手机验证码。随后就收到了银行的扣款信息,一共扣款37215元,怀疑被骗了。这是怎么回事呢? 这是典型的专门针对车主的“涉车短信诈骗”类型,作案手法并不复杂。警方提醒。ETC相关或交通违章http://www.enping.gov.cn/hdjl/ywzsk/hj/content/post_3023082.html