人民日报:短信验证码漏洞多风险大怎么解决?

-《人民日报》(2018年08月16日14版)

-8月14日,深圳龙岗警方宣布打掉一个新型盗刷银行卡犯罪团伙,抓获10名嫌疑人,查缴伪基站等电子设备6套,带破同类案件50余宗,涉案金额逾百万元。据专家分析,嫌疑人通过“GSM劫持+短信嗅探”技术截获受害人短信验证码,从而完成盗刷等操作。截至目前,这是全国该类案件中打掉涉案人数最多、金额最大的一起。

-“基于短信验证码实现身份验证的安全风险显著增加。”全国信息安全标准化技术委员会在《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》中指出。

-网友遇怪事

-梦中收短信网银被盗刷

-7月30日凌晨5点,从梦中醒来的网友“独钓寒江雪”发现了一件怪事:“手机一直在震,一看,接收了100多条验证码,支付宝、京东、银行什么都有。吓得一下子清醒,去看支付宝,余额宝、余额和关联银行卡的钱都被转走了。京东开了金条、白条功能,借走1万多元。”

-人在睡梦中,手机在身边。是谁远程偷看了短信验证码,还利用短信验证码完成了转账购物借贷等操作?据了解,这是不法分子通过“GSM劫持+短信嗅探”技术,实时获取用户手机短信内容,窃取用户信息,盗刷用户账户。

-“不法分子先使用伪基站获取用户手机号,再通过网上泄露的数据库,根据手机号码反查用户的姓名、身份证号、银行账号等信息。然后在某些网站启动注册或交易,并利用和用户位置相近的特点窃取用户短信验证码。”北京大学信息科学技术学院副教授陈江说。

-有业内人士形容,嗅探硬件“小的跟手机差不多,大得像行李箱,最低成本只用花一顿必胜客的钱”。腾讯守护者计划安全专家周正介绍,目前绝大多数移动互联网服务都采用以手机号和短信验证为基础的识别策略,但国内GSM的语音和短信业务鉴权和加密性偏弱。犯罪分子使用定制化、成本低、易携带的嗅探系统,获取受害人的手机号和短信验证码,进而实施犯罪。

-此前已有多地出现“GSM劫持+短信嗅探”盗刷案件。2017年底至2018年8月,腾讯守护者计划安全团队协助北京、福建、广东等地警方打击此类犯罪团伙5个,抓获犯罪嫌疑人25人。

-短信漏洞多

-身份可伪装内容易泄露

-陈江说:“短信验证码虽然方便高效、容易普及使用,但存在‘是否用户本人使用本人手机完成验证操作’这样的漏洞,给不法分子伪装受害者提供了机会。”

-除了被“偷窥”,泄露短信验证码的途径还有很多。有的用户点击了非法链接,手机被安装监听木马;有的不法分子伪装银行客服,直接索取验证码内容;还有运营商内鬼主动泄露,里外勾结。此外,短信云同步、自动填写验证码等功能的初衷虽是方便用户,却也可能被不法分子利用。

-安全待升级

-改发送方式加生物识别

-“改变短信设置,使用VoLTE技术(基于4G的语音传输技术),改用4G网络传输短信。”“关闭手机蜂窝功能,改用无线网络”“晚上睡觉时关闭手机或调整到飞行模式”……为了避免短信验证码被“偷窥”,不少媒体和热心用户给出了解决方案。

-但是,这些方案并不能一劳永逸。比如,就算改用4G传输短信,不法分子也可能在4G网络薄弱的地区“监听”,或用特殊手段把短信“逼”上不够安全的2G通道。

-全国信息安全标准化技术委员会建议,网络平台可以要求用户主动发送短信用以验证身份,使用语音通话传输验证码,将用户常用设备和账号绑定,采用指纹识别、人脸识别等生物特征识别技术,同时随机选择多种方式进行验证。

-“用户传输敏感隐私信息时,应选择安全性相对高的通信软件,发现手机信号模式异常时应及时更换网络环境。网络平台应增加多维度动态验证机制,对账号异常行为进行强校验,采用生物特征识别技术。运营商应提高4G网络覆盖率和稳定性,推动VoLTE等高清数据传输方式的普及。”周正建议。

-“第三方支付机构要注意资金安全,发现异常及时停止服务,避免用户损失。同时,第三方支付也要和银行开展配合,形成立体化风控体系。”朱巍说。

德化牛母岐层林尽染五彩斑斓

闽南网推出专题报道,以图、文、视频等形式,展现泉州在补齐养老事业短板,提升养老服

THE END
1.莫名其妙收到了12368发来的这个验证码上岸交流区莫名其妙收到了12368发来的这个验证码!【江西省高级人民法院】您的短信验证码是:501351,您正在进行https://bbs.51credit.com/thread-8128245-1-1.html
2.收到人民法院调解平台验证码啥意思人民法院调解平台是人民法院设立的一个在线调解平台,旨在为当事人提供更便捷、高效的调解服务。该平台可以通过互联网、电话、手机短信等多种方式向当事人发送通知,包括调解通知、送达地址确认、缴费通知等等。而我们所收到的验证码很可能就是与该平台相关的通知。二、验证码的含义和用途验证码是用于确认用户身份的数字https://aiqicha.baidu.com/qifuknowledge/detail?id=10151109064
3.我刚才收到一条“人民法院调解平台”的验证码,是什么意思不要理会,赶紧屏蔽 https://www.66law.cn/question/49657668.aspx
4.收到法院验证码,咋回事?收到法院验证码,咋回事?据说说娱乐 辽宁 0 打开网易新闻 体验效果更佳从乞讨到卖惨的终于混不下去了 江丰手机摄影 1830跟贴 打开APP 星星之火正在燎原美利坚! AI次世代 2644跟贴 打开APP 北京大妈退休金5000申请廉租房,谈如何养老时被回怼,气氛尴尬 北京大明 1495跟贴 打开APP 人老了能靠谁,北京大妈老伴局级https://m.163.com/v/video/VVI71E87D.html
5.短信验证码解决方案用户大多耐心不够,注册的时候如果收不到或者延时收到短信验证码,让注册受阻,用户可能会怀疑自己的短信验证码被劫持了,从而怀疑app本身的安全问题,最终导致放弃注册行为。于是,对app企业而言,一个用户就这样白白流失了。 行业分类电商的平台,其对于有效的流量导入,数据安全,用户维护等都是相当至关重要。腾信https://www.1086sms.com/fwzx/jjfa_176.html
6.谨防诈骗突然收到不明短信验证码?小心被“嗅探”设备盯上1. 平时要做好手机号码、身份证号码、银行卡号码、支付平台账号等敏感私人信息的保护。 2. 如果手机信号忽然从4G降到2G,手机可能会受到攻击,请立即开启飞行模式。 3. 收到不明短信验证码,说明手机可能遇到“嗅探”设备的攻击,可以暂时将手机关机。 4. 如果发现资金被盗刷,请火速冻结银行卡,并保留短信内容,向警方https://static.nfapp.southcn.com/content/202303/15/c7457657.html
7.#双11大量广告短信伪装成验证码##无法来自江苏政法江苏政法 24-11-2 19:00 【#双11大量广告短信伪装成验证码#】#无法拒收的双11垃圾短信该谁管#“双十一”在即,你的手机收到了多少商家的广告短信?又有多少是在屏蔽、回复R退订后,又继续收到的?如今此类短信又升级了。有多位消费者反映,他们连续接到广告短信,这些短信居然是伪装成验证码,绕过“垃圾短信”拦截https://weibo.com/6849915621/OEqcmqJpa
8.中大网校—短信提醒服务平台为了您能及时收到提示信息,请正确填写您的手机号 确认手机: 请再次输入您的手机号码 验证码: 友好提示:短信提醒纯属免费服务,本站并无义务保证您完全能够享受此项服务。考虑到当地网关限制、手机或者短信平台故障,您有可能收不到报名提示信息,本站郑重声明对此不承担任何法律责任!为了慎重起见,请经常留意本站首页https://www.wangxiao.cn/yishi/dxtx/
9.莫名其妙收到短信验证码?小心被盗刷!莫名其妙收到短信验证码?小心被盗刷! 银行卡被盗刷,这事挺可怕。海南三亚警方就破获了这样一起新型银行卡盗刷案件,一位女士在家什么都没做,一觉醒来,却发现自己的银行卡已经被洗劫一空。像这样一类盗刷案件已经多次发生,引起了人们的关注。那么,不法分子是怎么无声无息就把钱转走了?这类案件为什么会多次发生,https://www.yangtse.com/zncontent/611934.html
10.慧报考8.湖北阳光招生短信服务平台可以发送哪些信息? 9.我省网上录取工作流程是怎样的? 10.录取期间,考生可查询电子档案运行的哪几种状态?如何查询?如何确认自己是否被录取? 11.录取过程中高校退档的理由主要有哪些? 12.平行志愿投档时,考生总分相同时如何排序? http://www.huibaokao.com/news/1537271722983133186
11.近期又出现,收到这样的短信,请马上删除!官方提醒短信一般不会带网址,更不会提示下载APP,收到带陌生链接的短信,建议马上删除! 切记陌生链接不点,输入个人信息时要多留心眼,验证码等关键信息绝不泄露。 只要坚持不信、不点、不输入个人信息“三不”原则,骗子也无可奈何! 快转发给身边的朋友!提高警惕!远离骗局!https://www.gdzf.org.cn/zwgd/content/post_171929.html
12.成果推介量刑法学网[22]这些验证码平台从各种途径收集非实名制手机卡或者第三人作废的手机卡,如黑市上收购来的,已经停机但三个月内尚能够收到短信(不能发短信)的手机卡,帮助他人注册。违反国家规定,使用非实名制手机卡,就是欺骗行为。 其次,违反注册规则输入虚假信息也是欺骗手段。电子商务平台实行“后台实名、前台自愿”的原则,注册https://liangxing.swupl.edu.cn/xfsy/cgtj/2021-11-23/311716.htm
13.北京政法职业学院招生信息平台1.扫描二维码进入微信小程序,或登录北京政法职业学院微信小程序,点击“报名系统”。 2.第一次使用需要点击“中考中招注册”按钮进行注册。依次填写自己的姓名、报名号、手机号、密码、确认密码和手机验证码(点击获取短信验证码,注意手机收到的短信)后,点击确认注册即注册完成。 http://zs.bcpl.cn/zkzzbj/cd14c2e35c524e239dd764ba56ff43ae.htm
14.防电信网络诈骗公益短信(通用10篇)“喂!我收到了300元退款,但是我卡里的5000元呢?赶紧也给我退回来!”小君急切地说。“小君女士,拦截超过1000元的交易是需要验证码的。这样,我先帮您申请交易拦截,您会收到一个短信验证码,我这边输入这个验证码才能帮你拦截5000元的那笔交易。稍等……您看看收到验证码了吗?”小君看了看短信通知栏:“收到了https://www.360wenmi.com/f/filej8n0t923.html
15.博雅汇MBA:MBA考生服务管理系统在线申请秘籍2.系统注册时接收不到手机验证码? 答:系统设置了考生在注册时每天发送验证码的上限次数,如果当天由于发送次数太多达到了10次上限,导致无法收到手机验证码,请考生转天再次注册。 3.系统要求上传的证件或照片上传一般用扫描文件还是手机拍照比较好? 答:上传的图片要求清晰,格式为jpg、jpeg、png,文件大小不超过5M。 https://www.byhmba.com/article_detail/id/13138.html
16.“码”上办,事好办,好办事!法官告知他可通过“南关法院”公众号便民服务栏的“南法码上办”添加法官微信提交证据。顺利添加后,他收到法官“开庭中,48 小时内回复”的自动留言,便提交了证据。仅一天后,法官就回复他,结合双方证据向原告进行释法明理后,原告已经主动撤回了起诉。小陈没想到困扰自己好一https://mp.weixin.qq.com/s?__biz=MzAxNzM3Mjk1OQ==&mid=2653027006&idx=1&sn=c76329da98f641b631cb451b419d4a54&chksm=81ebfd4ad26074fc7aa6a160f1395834f1c36a12daa96219ff9492566daeb9e517fe0f8da6a0&scene=27