人民日报:短信验证码漏洞多风险大怎么解决?

-《人民日报》(2018年08月16日14版)

-8月14日,深圳龙岗警方宣布打掉一个新型盗刷银行卡犯罪团伙,抓获10名嫌疑人,查缴伪基站等电子设备6套,带破同类案件50余宗,涉案金额逾百万元。据专家分析,嫌疑人通过“GSM劫持+短信嗅探”技术截获受害人短信验证码,从而完成盗刷等操作。截至目前,这是全国该类案件中打掉涉案人数最多、金额最大的一起。

-“基于短信验证码实现身份验证的安全风险显著增加。”全国信息安全标准化技术委员会在《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》中指出。

-网友遇怪事

-梦中收短信网银被盗刷

-7月30日凌晨5点,从梦中醒来的网友“独钓寒江雪”发现了一件怪事:“手机一直在震,一看,接收了100多条验证码,支付宝、京东、银行什么都有。吓得一下子清醒,去看支付宝,余额宝、余额和关联银行卡的钱都被转走了。京东开了金条、白条功能,借走1万多元。”

-人在睡梦中,手机在身边。是谁远程偷看了短信验证码,还利用短信验证码完成了转账购物借贷等操作?据了解,这是不法分子通过“GSM劫持+短信嗅探”技术,实时获取用户手机短信内容,窃取用户信息,盗刷用户账户。

-“不法分子先使用伪基站获取用户手机号,再通过网上泄露的数据库,根据手机号码反查用户的姓名、身份证号、银行账号等信息。然后在某些网站启动注册或交易,并利用和用户位置相近的特点窃取用户短信验证码。”北京大学信息科学技术学院副教授陈江说。

-有业内人士形容,嗅探硬件“小的跟手机差不多,大得像行李箱,最低成本只用花一顿必胜客的钱”。腾讯守护者计划安全专家周正介绍,目前绝大多数移动互联网服务都采用以手机号和短信验证为基础的识别策略,但国内GSM的语音和短信业务鉴权和加密性偏弱。犯罪分子使用定制化、成本低、易携带的嗅探系统,获取受害人的手机号和短信验证码,进而实施犯罪。

-此前已有多地出现“GSM劫持+短信嗅探”盗刷案件。2017年底至2018年8月,腾讯守护者计划安全团队协助北京、福建、广东等地警方打击此类犯罪团伙5个,抓获犯罪嫌疑人25人。

-短信漏洞多

-身份可伪装内容易泄露

-陈江说:“短信验证码虽然方便高效、容易普及使用,但存在‘是否用户本人使用本人手机完成验证操作’这样的漏洞,给不法分子伪装受害者提供了机会。”

-除了被“偷窥”,泄露短信验证码的途径还有很多。有的用户点击了非法链接,手机被安装监听木马;有的不法分子伪装银行客服,直接索取验证码内容;还有运营商内鬼主动泄露,里外勾结。此外,短信云同步、自动填写验证码等功能的初衷虽是方便用户,却也可能被不法分子利用。

-安全待升级

-改发送方式加生物识别

-“改变短信设置,使用VoLTE技术(基于4G的语音传输技术),改用4G网络传输短信。”“关闭手机蜂窝功能,改用无线网络”“晚上睡觉时关闭手机或调整到飞行模式”……为了避免短信验证码被“偷窥”,不少媒体和热心用户给出了解决方案。

-但是,这些方案并不能一劳永逸。比如,就算改用4G传输短信,不法分子也可能在4G网络薄弱的地区“监听”,或用特殊手段把短信“逼”上不够安全的2G通道。

-全国信息安全标准化技术委员会建议,网络平台可以要求用户主动发送短信用以验证身份,使用语音通话传输验证码,将用户常用设备和账号绑定,采用指纹识别、人脸识别等生物特征识别技术,同时随机选择多种方式进行验证。

-“用户传输敏感隐私信息时,应选择安全性相对高的通信软件,发现手机信号模式异常时应及时更换网络环境。网络平台应增加多维度动态验证机制,对账号异常行为进行强校验,采用生物特征识别技术。运营商应提高4G网络覆盖率和稳定性,推动VoLTE等高清数据传输方式的普及。”周正建议。

-“第三方支付机构要注意资金安全,发现异常及时停止服务,避免用户损失。同时,第三方支付也要和银行开展配合,形成立体化风控体系。”朱巍说。

德化牛母岐层林尽染五彩斑斓

闽南网推出专题报道,以图、文、视频等形式,展现泉州在补齐养老事业短板,提升养老服

THE END
1.短信验证码解决方案用户大多耐心不够,注册的时候如果收不到或者延时收到短信验证码,让注册受阻,用户可能会怀疑自己的短信验证码被劫持了,从而怀疑app本身的安全问题,最终导致放弃注册行为。于是,对app企业而言,一个用户就这样白白流失了。 行业分类电商的平台,其对于有效的流量导入,数据安全,用户维护等都是相当至关重要。腾信https://www.1086sms.com/fwzx/jjfa_176.html
2.辟谣平台首页西安部分市民收到此类短信!陕西警方紧急提醒 7月12日,西安万科润园一业主称自己收到“【陕西医保卡通知】你的医疗卡即将到期,七月二十日提前至w.wrrpc.yt ”办理线上医保的短信,该业主点击短信内的链接后,在该网址上输入自己的银行卡号、取款密码及短信验证码后,自己的卡里被转出一万元。http://www.sxzf.gov.cn/html/192/120645.html
3.什么情况才会去诉讼调解中心网贷逾期收到调解中心短信验证码是什么情况 随着互联网的快速发展,网贷在国内迅速兴起,为人们的生活和消费提供了方便,但与此同时网贷逾期难题也日益突出。很多网贷逾期客户会收到调解中心短信验证码,并不清楚具体情况,下面我会对这个疑问实探讨并提出相应的解决方案。 https://www.yanggu.tv/webgov/yqfenqi/389860.html
4.谨防诈骗突然收到不明短信验证码?小心被“嗅探”设备盯上莫名其妙地收到一些奇怪的短信验证码 但自己却没有在手机上进行过 任何需要短信验证的操作 这是怎么回事呢? 英德市公安局反诈中心民警立即开展侦查 发现近期疑似有团伙在清远范围内 使用“嗅探”设备截获居民的手机号码和验证码 以登录网银等支付平台 转走居民手机银行内的资金 https://static.nfapp.southcn.com/content/202303/15/c7457657.html
5.中大网校—短信提醒服务平台为了您能及时收到提示信息,请正确填写您的手机号 确认手机: 请再次输入您的手机号码 验证码: 友好提示:短信提醒纯属免费服务,本站并无义务保证您完全能够享受此项服务。考虑到当地网关限制、手机或者短信平台故障,您有可能收不到报名提示信息,本站郑重声明对此不承担任何法律责任!为了慎重起见,请经常留意本站首页https://www.wangxiao.cn/yishi/dxtx/
6.博雅汇MBA:MBA考生服务管理系统在线申请秘籍2.系统注册时接收不到手机验证码? 答:系统设置了考生在注册时每天发送验证码的上限次数,如果当天由于发送次数太多达到了10次上限,导致无法收到手机验证码,请考生转天再次注册。 3.系统要求上传的证件或照片上传一般用扫描文件还是手机拍照比较好? 答:上传的图片要求清晰,格式为jpg、jpeg、png,文件大小不超过5M。 https://www.byhmba.com/article_detail/id/13138.html
7.莫名其妙收到短信验证码?小心被盗刷!莫名其妙收到短信验证码?小心被盗刷! 银行卡被盗刷,这事挺可怕。海南三亚警方就破获了这样一起新型银行卡盗刷案件,一位女士在家什么都没做,一觉醒来,却发现自己的银行卡已经被洗劫一空。像这样一类盗刷案件已经多次发生,引起了人们的关注。那么,不法分子是怎么无声无息就把钱转走了?这类案件为什么会多次发生,https://www.yangtse.com/zncontent/611934.html
8.防电信网络诈骗公益短信(通用10篇)“喂!我收到了300元退款,但是我卡里的5000元呢?赶紧也给我退回来!”小君急切地说。“小君女士,拦截超过1000元的交易是需要验证码的。这样,我先帮您申请交易拦截,您会收到一个短信验证码,我这边输入这个验证码才能帮你拦截5000元的那笔交易。稍等……您看看收到验证码了吗?”小君看了看短信通知栏:“收到了https://www.360wenmi.com/f/filej8n0t923.html
9.#双11大量广告短信伪装成验证码##无法来自江苏政法江苏政法 24-11-2 19:00 【#双11大量广告短信伪装成验证码#】#无法拒收的双11垃圾短信该谁管#“双十一”在即,你的手机收到了多少商家的广告短信?又有多少是在屏蔽、回复R退订后,又继续收到的?如今此类短信又升级了。有多位消费者反映,他们连续接到广告短信,这些短信居然是伪装成验证码,绕过“垃圾短信”拦截https://weibo.com/6849915621/OEqcmqJpa
10.成果推介量刑法学网[22]这些验证码平台从各种途径收集非实名制手机卡或者第三人作废的手机卡,如黑市上收购来的,已经停机但三个月内尚能够收到短信(不能发短信)的手机卡,帮助他人注册。违反国家规定,使用非实名制手机卡,就是欺骗行为。 其次,违反注册规则输入虚假信息也是欺骗手段。电子商务平台实行“后台实名、前台自愿”的原则,注册https://liangxing.swupl.edu.cn/xfsy/cgtj/2021-11-23/311716.htm
11.“交管12123”之新车预选号牌流程图解为什么本人外省市的车要迁入另一省市时,不能通过互联网服务平台选号? 本平台提供新车及二手车的预选号牌服务功能,变更登记选号暂未开放,您可到迁入地车管所选号。 05 选号过程中输入车辆识别代号,验证时提示该车辆已被他人预选号牌,这种情况如何处理? https://www.yoojia.com/ask/19-11864266915186001206.html
12.反电信网络诈骗法知识考试参考题库(350题).docx如果您收到自称银行客户经理发来短信,告知可以免费办理高额信用卡,但需提供所需办卡额度的50%资金作为验证金,您会怎么办()A、对方可能是骗子,不理他B、要求其见面办理,就能知道是真是假C、要求对方提供相应的资质证明D、按照指令存入相应验证金答案:A31.反电信网络诈骗工作坚持以()为中心,统筹发展和安全;坚持https://www.renrendoc.com/paper/279422323.html
13.购物狂欢谨防被骗第B01版:政法周刊20141110期济南日报对方又说发了一个验证码到她的手机,李女士也没有仔细看短信的内容,就将验证码告诉了对方。不多时,李女士就收到了银行卡消费了2000多元的短信。李女士感觉有些不对,她买的东西才200多,怎么会被扣了2000多元?她回拨刚才的电话时,发现已无法接通。 ●警方分析http://www.360doc.com/content/14/1112/11/19500449_424508697.shtml
14.北京政法职业学院招生信息平台1.登录学院招生信息平台(zs.bcpl.edu.cn),点击“2023年自主招生报名系统”,进入网上报名系统页面。 首次使用请点击右下角的“注册账号”按钮进行账号注册。 2.依次填写自己的姓名、考生号、手机号、密码、确认密码、验证码、以及手机验证码(点击获取验证码,注意手机收到的短信)后,点击“注册”即注册完成。 http://zs.bcpl.cn/tzgg/0a19071ead414e868801782964890d3d.htm