银行卡盗刷黑产:一天发3万木马短信月入可达十几万

伪基站发木马短信“设局”,钓鱼网站诱导用户填写银行密码,“洗料人”通过多个渠道盗刷“洗白”

5月9日,最高人民法院通报了《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》。

这是两高首次就打击侵犯公民个人信息犯罪出台司法解释。根据此次司法解释,非法获取、出售公民个人信息,情节严重者可获刑。

在此节点,新京报推出关于“个人信息泄露”的系列调查报道。我们将通过对航空、征信、银行卡等领域的调查,以期找到个人信息泄露的源头。

直到5月23日收到电子账单,刘晓静(化名)才发现自己的信用卡被盗刷了。“我在今年2月底申请的卡,5月初激活的,但5月4日就在不知情的情况下被刷走了一笔1990元的账单,此后又有好几笔被转走。”她告诉新京报记者。

新京报记者调查了解到,在银行卡盗刷的黑色产业链中,1990元只能算一笔“小买卖”:从伪基站群发木马短信诱导用户点击链接,到钓鱼网站和拦截码“钓出”用户信息,再到“洗料人”通过多种通道将钱“洗白”分赃,银行卡盗刷产业链已经分出了泾渭分明的三块“业务”,每个业务上的黑产从业者各司其职,在几乎为零的成本背后,是“月入十几万”的利润诱惑。

伪基站发诈骗短信

一小时收费500元,包天4500

6月6日,打开手提电脑,看着屏幕里的数字在3秒内从0跳到34,旁边的一部安卓手机发出了“滴滴”的短信提示音,小张知道,伪基站已经开始正常运作了。

屏幕上的数字显示的是他手中设备向外发送出的短信数量,每一个数字的跳动都意味着附近有人接收到了他发出的信息。

“并不是每个人都会看这条短信,”小张说,“但总有人会看,也有人会点击里面的链接。”

当天,小张发出的信息是“工商银行积分兑换活动开始,尊敬的用户,您可用积分4678分,兑换467.8元,点击官网链接兑换,”短信中还附有一个开头为95588的网站链接。

与正常的银行提示不同的是,里面的链接指向的并非工行官网,而是一个钓鱼网站,只要进入这个网站并下载所谓的安全控件,点击人的银行卡信息就会泄露出去。

也许,1000个人中只有100个人会去看这条信息,100个人里只有10个人会点击链接,但对小张来说,只要有10个人点击,就够了。

因为小张一天平均可以发出的信息数量,是三万条。

小张在接到发“黑料”的业务时都显得很谨慎。

“你要发的内容是黑的还是白的?黑的要多收费。”6月6日,小张这样询问前来咨询“业务”的记者。

上述互联网黑产从业者透露,所谓“黑”就是发送含有诈骗内容的短信,而“白”则是商户促销等信息。在收到“发送黑料”的回复后,小张表示,一小时收费500元。“一般的老板都包天,从上午九点半发到晚上八点半,一天收费4500。”若按此计算,小张一个月可以获得十三万多的收入。

6月4日,新京报记者曾联系到几家卖伪基站的“科技公司”,公司老板称,基站有车载式,也有背包式,一台基站视功率、大小不同价格也不同,在6000元至1万元间浮动,“价格不算贵,而且只要你找到了好老板,一天就可以回本。”

小张的设备属于“车载式”,他说,只要把设备放在车里,然后去人流密集的地方把设备打开兜圈子就行。“有时会遇到警车,只要机灵点,及时把设备关掉就可以了。”

但现在伪基站越来越容易被检测出来。2016年4月,360公司在首都网络安全日展会上曾展示了伪基站追踪系统,北京地图上显示出了许多黄点和红点,从图中可以看到东城区和朝阳区的“点”最多,据介绍,这些都是伪基站活动的痕迹。

“我们针对伪基站其实一直在升级防范类的软件,但是有时我们研制了一款软件出来,就发现伪基站已经更新了好几代了。”一家安全防护科技公司的研究人员说。

木马拦截用户短信

钓鱼网站1000元“租”一个月

当小张通过伪基站将短信轰炸式发送到手机用户手中时,不知情点击短信链接的用户就会掉入小张的“雇主”们精心设计的骗局中。

资深黑客“惊云”(化名)就是小张的雇主之一。6月2日,新京报记者联系到了“惊云”。在黑客圈混了四五年,“惊云”精通源代码编写和网站搭建,但他最主要的业务却是开发钓鱼网站。

在“惊云”演示的一款“工商银行钓鱼搭配拦截码演示”视频中,他制作了一个域名为“95588”的网站,网站界面几乎和工商银行官网一模一样。

谈到做网站的价码,“惊云”说:“搭建钓鱼网站1000元一个月,手机短信拦截码500一个月,手机感染软件周租带链接整套1200一周。”

“惊云”所说的“鱼”,指的就是受骗填写自己银行卡信息的手机用户。

在“惊云”的演示中,当他在钓鱼网站点击“积分兑换”选项时,会出现要求填写用户身份证、手机号、银行卡账户和密码的选项,填写完后,这些信息都会发到“惊云”的另一个软件后台。“这样,‘鱼’就上钩了。”

用户填写完这些信息后,钓鱼网站还会以“需要安装安全控件”为名诱导用户安装手机木马。“不管‘鱼’填写安装还是不安装,手机木马都会自动开始安装,这样我们就可以把短信拦截木马植入到用户手机中。”“惊云”说。

“惊云”本身既向人出售钓鱼网站,自己也通过钓鱼网站获取他人的银行卡信息,并转手出售“拦截料”赚钱。

乌云网的白帽子黑客曾经就钓鱼网站发布报告,称钓鱼网站程序其实都很简单,重点是在界面的装修上,比如做成银行或运营商的样子。“这个链条中有专门的售卖团队,一套程序价格是几百块左右。提供程序的技术团队会给洗钱师保证一系列的技术服务,包括VPS服务器设置,网站建设甚至简单的系统安全防护”。

乌云网报告指出,为骗人而生的钓鱼网站本身也需要“系统安全防护”的原因是因为,钓鱼网站程序几乎全部存在“后门”,而如果有其他黑客通过这个“后门”同样获取了“鱼”的银行卡信息,就有可能把“拦截料”取走。很多钓鱼网站主人一天给伪基站“信使”发一万左右的工资,但取回来的“鱼”被别人盗走提前“洗”了,导致收益入不敷出。现在不少黑产从业者也在努力学习ASP程序的“后门”清理技术。

6月2日,中国银行业协会银行卡专业委员会发布了《中国银行卡产业发展蓝皮书(2017)》。报告称,通过攻击手机移动端,以欺诈手段盗取银行卡的风险明显提高。据公安部对部分省市的统计,涉及网络的银行卡犯罪案件,近年的年增长速度达到40%以上。

多种通道“洗料”

“洗料人”与“料主”六四分成

在黑市中,银行卡信息被统称为“料”。其中,有验证码的“料”被称为“拦截料”,从博彩网站以黑客技术“拖库”出来的“料”叫做“菠菜料”,而通过POS机或者直接在ATM机上安装盗窃软件取得的料叫做“轨道料”。

不管从哪种途径“出料”,最后都需要借助一些“通道”把银行卡中的钱盗刷出来,这被称作“洗料”。

不管是伪基站也好,钓鱼网站也好,都是窃取用户银行卡信息的手段,但把银行卡中的钱“安全”提取出来,往往需要借助专业“洗料人”所掌握的“通道”。

“惊云”直言,最为“传统”的洗料通道是直接取现,这类“洗料人”被称为“取手团队”,具体手法是通过技术直接复制一张与银行卡原持有人一模一样的银行卡出来,然后找人直接去ATM机取款。“这些人总是最先被抓的,我曾经跟一个取手团队合作过,后来觉得太危险了就叫他们删除了我的联系方式。”

“现在,做通道的人都是金融行业从业者比较多,或者是熟悉金融行业的人士。因为从金融系统或者第三方支付平台上将钱‘划走’比较安全,风险也比较小。”“惊云”说。

但实际上,“料主”与“洗料人”之间常常发生“黑吃黑”,“料主”给了“洗料人”钱之后,“洗料人”独吞利润的案例也不鲜见。

“实际上,任何拥有手机短信权限,能通过银行卡卡号和密码进行转账操作的平台,都可以作为‘洗料’的通道,不同的是安全与否。”一位了解互联网黑产的人士告诉新京报记者。

该人士介绍,目前流行的“通道”包括开通快捷支付的各类网上银行系统,以及游戏币、卡盟话费或者其他第三方平台。

难题:

“盗刷很难判断泄露环节在哪里”

5月9日,最高人民法院与最高人民检察院联合发布《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》。《解释》明确,非法获取、出售或者提供公民个人信息违法所得五千元以上,即应当认定为刑法第二百五十三条之一规定的“情节严重”,可处三年以下有期徒刑或者拘役,并处或者单处罚金。

360手机卫士安全专家葛健向新京报记者表示,2017年第一季度,360手机卫士拦截的垃圾短信中,有1100万条伪基站短信,占垃圾短信拦截总量的0.5%。一季度,360互联网安全中心共截获安卓平台新增恶意程序样本222.8万个,隐私窃取类木马占比7.9%。

21CN聚投诉在3月发布的银行卡盗刷大数据显示,2016年度,银行卡盗刷全网公开的投诉量共7095次,累计造成客户经济损失1.83亿元。2016年工商银行全年盗刷投诉量1923次,成为盗刷投诉第一大户,占总投诉量的25.6%,涉案金额3874.8万元。

北京盈科律师事务所方超强律师表示,一般用户银行卡信息泄露后遭到盗刷,很难判断泄露环节在哪里。但银行卡在盗刷时总会有IP地址显示,银行卡持有人只要证明银行卡被盗刷时的IP地址和本人当时所在地址不一致,就可以证明这单交易非本人操作,从而获得银行理赔。

“在实际维权过程中,如果银行卡持有人举证证明银行卡确实遭到盗刷,且过错是银行方面的漏洞,是可以获得银行赔偿的。不过在钓鱼网站泄露信息被盗刷的情况并不属于银行本身存在漏洞,只能说骗术过于高明,在这样的情况下,银行不需承担责任。”方超强表示。

6月8日,新京报记者拨打工商银行及招商银行客服咨询银行卡被盗刷之后可如何处理,工行客服回复称,如果用户账户遭到盗刷,可以立即申请拒付以避免更大损失;如果上了账户安全险,遭到盗刷后可以获取一定数额的赔偿,但并不能保证被盗刷走的钱一定能被追回来。招行则回复称具体处理情况需要根据盗刷者是境内境外盗刷以及线上还是线下盗刷来具体分析。

2016年,新京报曾经报道,受害者许先生在回复一条短信后,银行卡、支付宝、百度钱包内资金被盗走的情况。网络安全专家当时分析,这是一则利用“个人信息+USIM卡+改号软件发送诈骗短信”盗取资金的案件,在实施诈骗之前,骗子掌握了大量受害者的个人信息,包括姓名、手机号、身份证号、网银账户和密码,银行预留的验证手机号。不法分子获取个人信息主要的途径包括无良商家盗卖、网站数据窃取、木马病毒攻击、钓鱼网站诈骗、二手手机泄密和新型黑客技术窃取等。

第三方支付平台易联支付也遭遇过用户银行卡通过其平台被盗刷的情况。

5月4日,有用户反映自己银行卡上的500块钱被他人通过易联支付进入苹果账号充值“取走”。

方超强表示,第三方平台属于支付的渠道和工具,在刷卡环节不认人,只和密钥比对,因此在银行卡盗刷事件中,第三方平台本身并不需要承担责任。

THE END
1.四川彩票中奖1000万/手机APP下载(最新版)4:[闪电发送]上百条106短信通道,确保每一条短信5-8秒必达。 5:[即发即到]国内运营商都能收到您发的106短信。 6:[方便快捷]无需电脑,无需上传通讯录,下载APP一键短信群发通讯录指定号码。 7:[操作简单]会用微信,就会使用四川彩票中奖1000万APP短信群发。 8:[不受限制]可一次性群发数千,数万,几十万条https://www.lawtime.cn/lawlhxobxnz/Y7DQ2172.html
2.据信十大软件免费下载网站排行榜:安全可靠的软件资源获取,一边喂奶一边做爱有问题吗会影响母乳的味道吗99,坤宁百度云免费阅读全文 _ 坤宁百度云一十四章 :,乔箐和燕四爷免费阅读无弹窗,帝国觉醒最新章节免费阅读帝国觉醒四十九章、王者归,大庆教育频道直播_大庆教育频道在线直播_大庆教育频道高清,隐秘的世界攻略通关图文全新教程_游戏狗|隐秘的世,推荐一些好看的韩国电影,邯郸http://www.lieren2000.com/wap/colormethod_view.asp?know/soft/20241216/5662126.shtml
3.一秒发1000条短信的网站60秒读懂世界在信息爆炸的时代,高效的信息传递显得尤为重要。本文将为您揭秘一秒内发送1000条短信的神奇网站,探讨其工作原理及在各类场景中的应用。 一、引言 随着科技的不断发展,短信作为一种快捷、经济的通讯方式,仍然在企业、政府、教育等领域发挥着重要作用。而一秒发1000条短信的网站,无疑为信息传播提供了强大的助力。下面,https://blog.yyzq.team/post/484984.html
4.一秒发1000条短信的软件轰炸电话软件在线试用多特软件园为您整理了多款一秒发1000条短信的软件软件,在多特您能下载多款正规的、无毒软件,其中有扫码发短信、珲春同城、读短信来电报姓名等App,找软件一定要找正规平台,多特每一款软件都进行查杀,确保软件安全,想要找一秒发1000条短信的软件应用,赶紧来多特软件园看看吧。https://m.duote.com/zt/ymf1000tdxdrj/
5.一秒发1000条短信的网站王者折扣充值王网站抖音业务平台便宜,抖音免费10000播放量 - 一秒发1000条短信的网站 - 王者折扣充值王网站 快手推广是什么意思? 快手推广是指利用快手平台进行推广营销活动,通过制作原创内容、发布广告视频、合作推广等方式,将产品、服务或品牌信息传播给更多的用户群体,从而提升品牌知名度和影响力。快手作为中国最具影响力的短视频平台http://azww9w.jiuyu8.com/post/31689.html
6.一秒发1000条短信的软件「一秒发1000条短信的软件短信服务」SMS Master是一款功能强大的短信管理软件。它不仅可以帮助你发送大量的短信,而且还可以帮助你管理和接收短信。你只需要登录你的账户,然后就可以看到所有的短信记录了。 结语 以上就是我为大家介绍的三款可以一秒发1000条短信的软件。虽然这些软件都非常实用,但是我们在使用的时候还是需要注意一些问题。首先,我们需要确保https://www.jindouyun.cn/document/industry/details/298920
7.一千万条短信找重复最多前十条1000万数据找出重复的有一千万条短信,有重复,以文本文件的形式保存,一行一条,有重复。请用5分钟时间,找出重复出现最多的前10条 我做了一简化,改为找重复最多的数字 思路:先取出第一条,然后,存入变量并将此条删除,与下面的比较,遇到相同的删除,并且计数,然后,写入到另一个变量b,标题和次数;重复之,直到清空,使用排序算法对次数从https://blog.csdn.net/weixin_51617086/article/details/117736267
8.短信群发平台手机验证码短信接口106短信通道服务商秒赛短信平台-更好的短信群发平台服务商,提供106短信平台、短信营销、短信通知、验证码短信、短信接口等服务,短信价格0.03元/条起,支持网页在线批量群发短信和接口发送,注册免费送100条短信!http://www.yzmdx.com/
9.测评国内免费网站监控服务阿里云监控反馈数据统计上比较简单,并没有上面介绍的监控宝可以直观的看到全国各地区的性能数据。我们只可以针对固有的三个节点得到的短信和邮件反馈进行监控网站和ECS服务器的性能,对于短信是蛮多的,每月有1000条,不过基本上用不到。 第三、百度云观测 - 24小时网站安全、速度监控 https://www.thinkphp.cn/topic/36097.html
10.头条文章开户步骤:通过专属链接用手机号注册,然后上传身份证照片、人工视频验证、填写银行卡、投资经验等个人信息,大约3分钟可以填写完成。等待开通成功的短信。 二是通过集si录网站、富tou网查询; 三是关注财妈叨叨叨,有新债会发文章提醒。 下图是集si录的截图,在代发转债板块,可以看到8月16日有3只可转债可以申购https://card.weibo.com/article/m/show/id/2309404676373083193700
11.阿里云监控阿里云监控提供的免费网站监控服务可以针对我们的项目需要选择多达8种监控方式,以及每月有1000条短信提醒(如今短信真不值钱了?)随着阿里云生态系统的逐步建立,基于相关产品的服务应该也会越来越完善,如果你还没有使用过或者在犹豫、纠结使用哪种网站监控服务,那就和老蒋一起看看阿里云监控到底如何。 https://www.itbulu.com/yunjiankong.html
12.短信包短信模板信息发送,短信通知信息低成本群发1000条起短信包-短信模板信息发送,短信通知信息低成本群发1000条起-点击查看详情 | | 在线客服 价格: ¥99.00~899.00 短信包: 短信包1000条 短信包5000条 短信包10000条 购买数量: 产品保证 售后服务 品质保证 7天无理由退款 产品详情http://www.itworldbook.com/sys-pd/23.html
13.十元1000条的短消息你要敢用吗?那大家先做一个简易的算术题,十元1000条,也就是0.01元一条,而手机上发信息每条必须1毛,第三方短信群发平台的成本费最少都得5分,行业特性不一样成本费也不一样,更大的乃至都超出六分。 按这类状况算,不要说第三方短信服务商了,就算是三大运营商那样卖短消息也是分分鐘倒闭啊,难道说短信服务商和营运商不用https://www.186117.cn/news/3594.html
14.短信平台,企业短信,群发短信,请填写您网站的中文名称您身边的网络容量 1000条 2000条 5000条 10000条 50000条 功能 仅支持发送 仅支持发送 仅支持发送 仅支持发送 仅支持发送 原价 100 元 200 元 500 元 1000 元 5000 元 优惠价 98 元即每条短信0.098元 190 元即每条短信0.095元 460 元即每条短信0.092元 860 元即每条短信0.086元 3700 元即每条短信0.074元 加入购物车 http://cn.91zhuji.cn/nicesms/
15.短信平台,企业短信,群发短信,千百顺网站建设公司您身边的网络专家!功能/型号NiceSMS 100型NiceSMS 200型NiceSMS 500型NiceSMS 1000型NiceSMS 5000型 容量1000条2000条5000条10000条50000条 功能仅支持发送仅支持发送仅支持发送仅支持发送仅支持发送 原价100 元200 元500 元1000 元5000 元 优惠价168元 即每条短信0.168元198元 https://www.njwztg.com/nicesms/
16.登录?站点进入网站专属万博体育官方网址,发短信领取38彩金的白菜网,www.8x88,2024香港跑狗图新版,凤凰娱乐下载app开云登录网址首页,哪个eBET真人网站平台,https://113as.cc/,m6网页版登录入口,ag体育官网入口登录成欢阁网页版,米网777久合A88888,11算小的高倍平台,hu k k co m,47314a.comxxcc.co,腾龙做号月.93O79.,pg电子http://m.ugkfyhg.cn/SLZ/moa/cTz.html
17.瓷砖促销方案五篇三、本次活动分两条主线进行 1.全北京市范围内的促销活动,包括各经销网点和自营店,时间为(4.24-5.31、¥500=¥1000(促销品除外) 活动期间交定金500元,购产品超5000元,凭定金单可做1000元使用,享受升值网络媒体:尤其是在当地有影响的网站做硬广或发文、发贴。 手机短信:小区短信(定位)、全球通用户短信。https://www.jy135.com/jiaju/321047.html