银行卡盗刷黑产:一天发3万木马短信月入可达十几万

伪基站发木马短信“设局”,钓鱼网站诱导用户填写银行密码,“洗料人”通过多个渠道盗刷“洗白”

5月9日,最高人民法院通报了《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》。

这是两高首次就打击侵犯公民个人信息犯罪出台司法解释。根据此次司法解释,非法获取、出售公民个人信息,情节严重者可获刑。

在此节点,新京报推出关于“个人信息泄露”的系列调查报道。我们将通过对航空、征信、银行卡等领域的调查,以期找到个人信息泄露的源头。

直到5月23日收到电子账单,刘晓静(化名)才发现自己的信用卡被盗刷了。“我在今年2月底申请的卡,5月初激活的,但5月4日就在不知情的情况下被刷走了一笔1990元的账单,此后又有好几笔被转走。”她告诉新京报记者。

新京报记者调查了解到,在银行卡盗刷的黑色产业链中,1990元只能算一笔“小买卖”:从伪基站群发木马短信诱导用户点击链接,到钓鱼网站和拦截码“钓出”用户信息,再到“洗料人”通过多种通道将钱“洗白”分赃,银行卡盗刷产业链已经分出了泾渭分明的三块“业务”,每个业务上的黑产从业者各司其职,在几乎为零的成本背后,是“月入十几万”的利润诱惑。

伪基站发诈骗短信

一小时收费500元,包天4500

6月6日,打开手提电脑,看着屏幕里的数字在3秒内从0跳到34,旁边的一部安卓手机发出了“滴滴”的短信提示音,小张知道,伪基站已经开始正常运作了。

屏幕上的数字显示的是他手中设备向外发送出的短信数量,每一个数字的跳动都意味着附近有人接收到了他发出的信息。

“并不是每个人都会看这条短信,”小张说,“但总有人会看,也有人会点击里面的链接。”

当天,小张发出的信息是“工商银行积分兑换活动开始,尊敬的用户,您可用积分4678分,兑换467.8元,点击官网链接兑换,”短信中还附有一个开头为95588的网站链接。

与正常的银行提示不同的是,里面的链接指向的并非工行官网,而是一个钓鱼网站,只要进入这个网站并下载所谓的安全控件,点击人的银行卡信息就会泄露出去。

也许,1000个人中只有100个人会去看这条信息,100个人里只有10个人会点击链接,但对小张来说,只要有10个人点击,就够了。

因为小张一天平均可以发出的信息数量,是三万条。

小张在接到发“黑料”的业务时都显得很谨慎。

“你要发的内容是黑的还是白的?黑的要多收费。”6月6日,小张这样询问前来咨询“业务”的记者。

上述互联网黑产从业者透露,所谓“黑”就是发送含有诈骗内容的短信,而“白”则是商户促销等信息。在收到“发送黑料”的回复后,小张表示,一小时收费500元。“一般的老板都包天,从上午九点半发到晚上八点半,一天收费4500。”若按此计算,小张一个月可以获得十三万多的收入。

6月4日,新京报记者曾联系到几家卖伪基站的“科技公司”,公司老板称,基站有车载式,也有背包式,一台基站视功率、大小不同价格也不同,在6000元至1万元间浮动,“价格不算贵,而且只要你找到了好老板,一天就可以回本。”

小张的设备属于“车载式”,他说,只要把设备放在车里,然后去人流密集的地方把设备打开兜圈子就行。“有时会遇到警车,只要机灵点,及时把设备关掉就可以了。”

但现在伪基站越来越容易被检测出来。2016年4月,360公司在首都网络安全日展会上曾展示了伪基站追踪系统,北京地图上显示出了许多黄点和红点,从图中可以看到东城区和朝阳区的“点”最多,据介绍,这些都是伪基站活动的痕迹。

“我们针对伪基站其实一直在升级防范类的软件,但是有时我们研制了一款软件出来,就发现伪基站已经更新了好几代了。”一家安全防护科技公司的研究人员说。

木马拦截用户短信

钓鱼网站1000元“租”一个月

当小张通过伪基站将短信轰炸式发送到手机用户手中时,不知情点击短信链接的用户就会掉入小张的“雇主”们精心设计的骗局中。

资深黑客“惊云”(化名)就是小张的雇主之一。6月2日,新京报记者联系到了“惊云”。在黑客圈混了四五年,“惊云”精通源代码编写和网站搭建,但他最主要的业务却是开发钓鱼网站。

在“惊云”演示的一款“工商银行钓鱼搭配拦截码演示”视频中,他制作了一个域名为“95588”的网站,网站界面几乎和工商银行官网一模一样。

谈到做网站的价码,“惊云”说:“搭建钓鱼网站1000元一个月,手机短信拦截码500一个月,手机感染软件周租带链接整套1200一周。”

“惊云”所说的“鱼”,指的就是受骗填写自己银行卡信息的手机用户。

在“惊云”的演示中,当他在钓鱼网站点击“积分兑换”选项时,会出现要求填写用户身份证、手机号、银行卡账户和密码的选项,填写完后,这些信息都会发到“惊云”的另一个软件后台。“这样,‘鱼’就上钩了。”

用户填写完这些信息后,钓鱼网站还会以“需要安装安全控件”为名诱导用户安装手机木马。“不管‘鱼’填写安装还是不安装,手机木马都会自动开始安装,这样我们就可以把短信拦截木马植入到用户手机中。”“惊云”说。

“惊云”本身既向人出售钓鱼网站,自己也通过钓鱼网站获取他人的银行卡信息,并转手出售“拦截料”赚钱。

乌云网的白帽子黑客曾经就钓鱼网站发布报告,称钓鱼网站程序其实都很简单,重点是在界面的装修上,比如做成银行或运营商的样子。“这个链条中有专门的售卖团队,一套程序价格是几百块左右。提供程序的技术团队会给洗钱师保证一系列的技术服务,包括VPS服务器设置,网站建设甚至简单的系统安全防护”。

乌云网报告指出,为骗人而生的钓鱼网站本身也需要“系统安全防护”的原因是因为,钓鱼网站程序几乎全部存在“后门”,而如果有其他黑客通过这个“后门”同样获取了“鱼”的银行卡信息,就有可能把“拦截料”取走。很多钓鱼网站主人一天给伪基站“信使”发一万左右的工资,但取回来的“鱼”被别人盗走提前“洗”了,导致收益入不敷出。现在不少黑产从业者也在努力学习ASP程序的“后门”清理技术。

6月2日,中国银行业协会银行卡专业委员会发布了《中国银行卡产业发展蓝皮书(2017)》。报告称,通过攻击手机移动端,以欺诈手段盗取银行卡的风险明显提高。据公安部对部分省市的统计,涉及网络的银行卡犯罪案件,近年的年增长速度达到40%以上。

多种通道“洗料”

“洗料人”与“料主”六四分成

在黑市中,银行卡信息被统称为“料”。其中,有验证码的“料”被称为“拦截料”,从博彩网站以黑客技术“拖库”出来的“料”叫做“菠菜料”,而通过POS机或者直接在ATM机上安装盗窃软件取得的料叫做“轨道料”。

不管从哪种途径“出料”,最后都需要借助一些“通道”把银行卡中的钱盗刷出来,这被称作“洗料”。

不管是伪基站也好,钓鱼网站也好,都是窃取用户银行卡信息的手段,但把银行卡中的钱“安全”提取出来,往往需要借助专业“洗料人”所掌握的“通道”。

“惊云”直言,最为“传统”的洗料通道是直接取现,这类“洗料人”被称为“取手团队”,具体手法是通过技术直接复制一张与银行卡原持有人一模一样的银行卡出来,然后找人直接去ATM机取款。“这些人总是最先被抓的,我曾经跟一个取手团队合作过,后来觉得太危险了就叫他们删除了我的联系方式。”

“现在,做通道的人都是金融行业从业者比较多,或者是熟悉金融行业的人士。因为从金融系统或者第三方支付平台上将钱‘划走’比较安全,风险也比较小。”“惊云”说。

但实际上,“料主”与“洗料人”之间常常发生“黑吃黑”,“料主”给了“洗料人”钱之后,“洗料人”独吞利润的案例也不鲜见。

“实际上,任何拥有手机短信权限,能通过银行卡卡号和密码进行转账操作的平台,都可以作为‘洗料’的通道,不同的是安全与否。”一位了解互联网黑产的人士告诉新京报记者。

该人士介绍,目前流行的“通道”包括开通快捷支付的各类网上银行系统,以及游戏币、卡盟话费或者其他第三方平台。

难题:

“盗刷很难判断泄露环节在哪里”

5月9日,最高人民法院与最高人民检察院联合发布《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》。《解释》明确,非法获取、出售或者提供公民个人信息违法所得五千元以上,即应当认定为刑法第二百五十三条之一规定的“情节严重”,可处三年以下有期徒刑或者拘役,并处或者单处罚金。

360手机卫士安全专家葛健向新京报记者表示,2017年第一季度,360手机卫士拦截的垃圾短信中,有1100万条伪基站短信,占垃圾短信拦截总量的0.5%。一季度,360互联网安全中心共截获安卓平台新增恶意程序样本222.8万个,隐私窃取类木马占比7.9%。

21CN聚投诉在3月发布的银行卡盗刷大数据显示,2016年度,银行卡盗刷全网公开的投诉量共7095次,累计造成客户经济损失1.83亿元。2016年工商银行全年盗刷投诉量1923次,成为盗刷投诉第一大户,占总投诉量的25.6%,涉案金额3874.8万元。

北京盈科律师事务所方超强律师表示,一般用户银行卡信息泄露后遭到盗刷,很难判断泄露环节在哪里。但银行卡在盗刷时总会有IP地址显示,银行卡持有人只要证明银行卡被盗刷时的IP地址和本人当时所在地址不一致,就可以证明这单交易非本人操作,从而获得银行理赔。

“在实际维权过程中,如果银行卡持有人举证证明银行卡确实遭到盗刷,且过错是银行方面的漏洞,是可以获得银行赔偿的。不过在钓鱼网站泄露信息被盗刷的情况并不属于银行本身存在漏洞,只能说骗术过于高明,在这样的情况下,银行不需承担责任。”方超强表示。

6月8日,新京报记者拨打工商银行及招商银行客服咨询银行卡被盗刷之后可如何处理,工行客服回复称,如果用户账户遭到盗刷,可以立即申请拒付以避免更大损失;如果上了账户安全险,遭到盗刷后可以获取一定数额的赔偿,但并不能保证被盗刷走的钱一定能被追回来。招行则回复称具体处理情况需要根据盗刷者是境内境外盗刷以及线上还是线下盗刷来具体分析。

2016年,新京报曾经报道,受害者许先生在回复一条短信后,银行卡、支付宝、百度钱包内资金被盗走的情况。网络安全专家当时分析,这是一则利用“个人信息+USIM卡+改号软件发送诈骗短信”盗取资金的案件,在实施诈骗之前,骗子掌握了大量受害者的个人信息,包括姓名、手机号、身份证号、网银账户和密码,银行预留的验证手机号。不法分子获取个人信息主要的途径包括无良商家盗卖、网站数据窃取、木马病毒攻击、钓鱼网站诈骗、二手手机泄密和新型黑客技术窃取等。

第三方支付平台易联支付也遭遇过用户银行卡通过其平台被盗刷的情况。

5月4日,有用户反映自己银行卡上的500块钱被他人通过易联支付进入苹果账号充值“取走”。

方超强表示,第三方平台属于支付的渠道和工具,在刷卡环节不认人,只和密钥比对,因此在银行卡盗刷事件中,第三方平台本身并不需要承担责任。

THE END
1.短信轰在线轰免费,dy业务24小时下单什么是短信轰炸在线服务? 短信轰炸在线服务是一种通过互联网平台发送大量短信到指定手机号码的服务,这种服务通常被用于验证手机号码的有效性或者进行营销推广,需要注意的是,滥用这种服务可能会侵犯个人隐私和违反相关法律法规,我们不提倡或支持任何非法使用短信轰炸服务的行为。 https://www.zmzhicheng.com/chuyi/202412-5538.html
2.可以留号码的贷款网站(一秒发1000条短信的网站)互联网可以留号码的贷款网站(一秒发1000条短信的网站) 1 豆豆钱这是维信科技旗下的小额贷款产品申请者在填写资料时,除了基本信息外,只需提供手机号码,并授权查询征信报告豆豆钱提供的最高贷款额度为5万元,最低年利率为13%2 有钱花属于百度金融的产品,用户在申请前需填写百度账号和手机号码等资料有钱花的最高贷款额度可达http://wap.jiuyu8.com/post/37174.html
3.短信轰在线轰炸卡盟说说空间点赞网便宜在这个信息爆炸的时代,社交媒体的影响力不容小觑,无论是个人还是企业,都希望能够在各大平台上获得更多的关注和点赞,以此来提升自己的知名度和影响力,我们将深入探讨如何通过短信轰炸和在线点赞服务来增加社交媒体的互动和曝光度。 短信轰炸服务介绍 短信轰炸服务是一种通过发送大量短信来提醒或通知用户的手段,在社交媒https://xtzhy.cn/douyin/202412-367.html
4.宏业卡盟官网短信代发平台刷钻,免费领赞的QQ网站宏业卡盟官网是一个提供短信代发平台和刷钻服务的在线平台,它以其便捷性和高效性受到许多用户的青睐,在这个平台上,用户可以轻松地进行短信发送、刷钻等操作,满足不同场景下的需求,宏业卡盟官网以其专业的服务和良好的用户体验,成为了短信代发和刷钻服务领域的佼佼者。 https://www.scysry.com/kuaishou/202412-13354.html
5.7777788888精准新传真,互动性执行策略评估Premium41.144在数字营销领域,精准定位和互动性执行策略是提高品牌影响力和用户参与度的关键。随着技术的进步,品牌和营销人员需要不断更新他们的策略以适应不断变化的市场环境。7777788888精准新传真,互动性执行策略评估_Premium41.144是一个专注于提供精准营销解决方案的平台,它通过最新的数据分析和用户互动技术,帮助品牌实现更高效的市场http://www.zjqrzy.cn/post/10165.html
6.7777788888精准新传真112,7777788888精准新传真服务介绍7777788888精准新传真112凭借其高效、精准的特点,在市场上受到了广泛关注,它不仅适用于商务沟通、个人生活,还广泛应用于政府部门、医疗行业等领域,通过使用7777788888精准新传真112,我们可以实现高效、安全的信息传递,相信在未来,7777788888精准新传真112将会在更多领域发挥重要作用。https://sobai.zcwy88.com/post/6270.html
7.在线网页发短信随着互联网技术的飞速发展,人们的通信方式也发生了翻天覆地的变化。如今,在线网页发短信已经成为一种方便快捷的通信新方式。通过在线网页发短信,我们可以随时随地与亲朋好友保持联系,无需安装任何软件或插件,即可轻松实现跨平台、跨设备的通信。 二、在线网页发短信的优势 https://www.580dns.com/helparticle/6578.html
8.一秒发1000条短信的网站60秒读懂世界在信息爆炸的时代,高效的信息传递显得尤为重要。本文将为您揭秘一秒内发送1000条短信的神奇网站,探讨其工作原理及在各类场景中的应用。 一、引言 随着科技的不断发展,短信作为一种快捷、经济的通讯方式,仍然在企业、政府、教育等领域发挥着重要作用。而一秒发1000条短信的网站,无疑为信息传播提供了强大的助力。下面,https://blog.yyzq.team/post/484984.html
9.一秒发1000条短信的网站@短信群发一秒发1000条短信的网站 短信群发 如果您需要一秒内发送1000条短信的网站或服务,我推荐您考虑使用专业的短信群发平台。这类平台通常具备强大的短信发送能力,能够满足您高速、大量发送短信的需求。 例如,短信宝和久其短信共享中心就是两个值得考虑的选项。这两个平台都提供了三网合一的短信发送通道,确保短信能够https://agents.baidu.com/content/question/d441862b6acdaeefd51fc315
10.一秒发1000条短信的软件轰炸电话软件在线试用多特软件园为您整理了多款一秒发1000条短信的软件软件,在多特您能下载多款正规的、无毒软件,其中有扫码发短信、珲春同城、读短信来电报姓名等App,找软件一定要找正规平台,多特每一款软件都进行查杀,确保软件安全,想要找一秒发1000条短信的软件应用,赶紧来多特软件园看看吧。https://m.duote.com/zt/ymf1000tdxdrj/
11.一秒发1000条短信的软件「一秒发1000条短信的软件短信服务」SMS Master是一款功能强大的短信管理软件。它不仅可以帮助你发送大量的短信,而且还可以帮助你管理和接收短信。你只需要登录你的账户,然后就可以看到所有的短信记录了。 结语 以上就是我为大家介绍的三款可以一秒发1000条短信的软件。虽然这些软件都非常实用,但是我们在使用的时候还是需要注意一些问题。首先,我们需要确保https://www.jindouyun.cn/document/industry/details/298920
12.短信发送平台网页版,一秒发1000条短信的软件短信发送平台网页版,一秒发1000条短信的软件 到底一天可以发多少条短信? 短信发送是有限制的,各地不一样,目前是一天之内不能超过1000条,节假日不能超过2000条,一小时倒是没有限制,如果超了第二天才会让发,倒不一定会严格到24小时,但是如果发了非法的或国家不允许的短信,封了以后是要一周后才能再发信息的。https://www.shiwaiyun.com/article/post/182722.html
13.经典短信1000条问候的经典短信3篇汇总最新.doc经典短信1000条-问候的经典短信 3篇汇总 最新.doc 11页VIP内容提供方:备考辅导 大小:48 KB 字数:约9.56千字 发布时间:2020-10-26发布于河北 浏览人气:26 下载次数:仅上传者可见 收藏次数:0 需要金币:*** 金币 (10金币=人民币1元)经典短信1000条-问候的经典短信 3篇汇总 最新.doc 关闭预览 https://max.book118.com/html/2020/1026/5131000323003013.shtm
14.灵动短信压力测试app安卓版《灵动短信压力》是一款非常有意思的短信压力测试软件,使用者们只需要将需要测试的手机号码输入,之后就会有成百上千条短信发送至手机中,十分的适合与朋友们之间开玩笑、恶搞,也有用于某种特定条件之下测试手机系统内部性能。http://www.962.net/k/lddxyl/
15.短信群发平台手机验证码短信接口106短信通道服务商秒赛短信平台-更好的短信群发平台服务商,提供106短信平台、短信营销、短信通知、验证码短信、短信接口等服务,短信价格0.03元/条起,支持网页在线批量群发短信和接口发送,注册免费送100条短信!http://www.yzmdx.com/
16.www.54156.com/aplhtml32656.htm二,谷露旧版无码,后入穿蓝白条纹内裤的美女网站 三,操大搔逼,小穴受不了了…啊啊啊………啊啊啊乱伦太刺激了… 四,时代登录祂7951OOO扣,晚上邀请少归网站 五,女班长用白丝折磨男生,调教少妇吃鸡巴吞精小说 六,主人的鸡鸡是香的,物神调教黄片 http://www.54156.com/aplhtml32656.htm
17.短信包短信模板信息发送,短信通知信息低成本群发1000条起短信包-短信模板信息发送,短信通知信息低成本群发1000条起-点击查看详情 | | 在线客服 价格: ¥99.00~899.00 短信包: 短信包1000条 短信包5000条 短信包10000条 购买数量: 产品保证 售后服务 品质保证 7天无理由退款 产品详情http://www.itworldbook.com/sys-pd/23.html
18.短信平台短信接口短信群发106短信验证码短信通知众凯短信平台国内领先的移动短信服务商,为企业提供可靠稳定的短信平台、短信接口,验证码,App、网站短信接口等服务。13871192070三网合一免费试用!http://www.991150.net/
19.短信平台,企业短信,群发短信,请填写您网站的中文名称您身边的网络容量 1000条 2000条 5000条 10000条 50000条 功能 仅支持发送 仅支持发送 仅支持发送 仅支持发送 仅支持发送 原价 100 元 200 元 500 元 1000 元 5000 元 优惠价 98 元即每条短信0.098元 190 元即每条短信0.095元 460 元即每条短信0.092元 860 元即每条短信0.086元 3700 元即每条短信0.074元 加入购物车 http://cn.91zhuji.cn/nicesms/
20.短信平台,企业短信,群发短信,千百顺网站建设公司您身边的网络专家!功能/型号NiceSMS 100型NiceSMS 200型NiceSMS 500型NiceSMS 1000型NiceSMS 5000型 容量1000条2000条5000条10000条50000条 功能仅支持发送仅支持发送仅支持发送仅支持发送仅支持发送 原价100 元200 元500 元1000 元5000 元 优惠价168元 即每条短信0.168元198元 https://www.njwztg.com/nicesms/
21.1000元可发2万条,双11广告短信轰炸谁来自渭南检察【1000元可发2万条,“双11”广告短信轰炸谁来管?】“您的5元券已经到账、‘双十一’开启周末半价模式……”“双十一”将近,许多消费者的短信收件箱里“塞”满了形形色色的广告短信,连番的“轰炸”令用户不堪其扰。这些密集的推送,大多是通过短信群发平台进行的,成本较低,1000元可发约2万条。 @检察日报 °https://weibo.com/5201566670/IfhtG4zrD
22.阿里云监控阿里云监控提供的免费网站监控服务可以针对我们的项目需要选择多达8种监控方式,以及每月有1000条短信提醒(如今短信真不值钱了?)随着阿里云生态系统的逐步建立,基于相关产品的服务应该也会越来越完善,如果你还没有使用过或者在犹豫、纠结使用哪种网站监控服务,那就和老蒋一起看看阿里云监控到底如何。 https://www.itbulu.com/yunjiankong.html
23.十元1000条的短消息你要敢用吗?那大家先做一个简易的算术题,十元1000条,也就是0.01元一条,而手机上发信息每条必须1毛,第三方短信群发平台的成本费最少都得5分,行业特性不一样成本费也不一样,更大的乃至都超出六分。 按这类状况算,不要说第三方短信服务商了,就算是三大运营商那样卖短消息也是分分鐘倒闭啊,难道说短信服务商和营运商不用https://www.186117.cn/news/3594.html
24.www.camra.org.cn/aplstart63076.html三,又黄又骚网站,98人人操人人 四,美女裸衣视频软件下载大全,重口伪娘被c高H视频 五,女生几岁可以紫微,啊哈~宝宝~小心会坏的 六,小屌视频一区二区三区,免费看毛片的 七,你的B不就是用来C的吗 【联系我们】 客服热线:133-2881-646 亲妺妺晚上扒开内裤让我口吃小说 http://www.camra.org.cn/aplstart63076.html
25.TELE厦门特利信国际短信平台专注于为出海企业提供全球国际短信,语音短信验证码,短信api接口,营销短信等服务,行业领域涵盖贸易,游戏,社交APP,电商,物流等跨国企业;短信验证码、语音验证码秒发秒到,全球到达率95%,能够帮助企业更好的扩展和维护海外用。http://fastoo.cn/
26.用Android写一个简单的发送短信的应用文章浏览阅读492次。main.xml xmlns:tools="http://schemas.android.com/tools" android:layout_width="match_parent" android:layout_height="match_parent" android:orientation="vertical" > _一秒发1000条短信的软件https://blog.csdn.net/pxyshhlAndroid/article/details/37889487