加入收藏 | 设为首页 | 会员中心 | 我要投稿 应用网_丽江站长网 (http://www.0888zz.com/)- 科技、建站、数据工具、云上网络、机器学习!
当前位置: 首页 > 站长资讯 > 动态 > 正文

网友亲历诈骗!安全专家详解:一个验证码如何让你倾家荡产

发布时间:2016-04-12 20:33:14 所属栏目:动态 来源:雷锋网
导读:作为爱和正义的守护者,雷锋网(搜索“雷锋网”公众号关注)义不容辞,特地采访到腾讯手机管家安全专家陆兆华大牛,详细解析一下这个诈骗过程中每一步的技术细节。现在请各位

这个时候,理论上资金还没有离开作者的掌控,只是从支付宝到了银行卡。于是他紧急登陆自己的网银,却惊奇地发现网银的密码已经被篡改,从而无法登陆。此刻他竟然无法掌握自己的账户信息,任凭坏人摆布。这时他挽回损失的唯一方法就是挂失银行卡。由于手机没有信号,他紧急联系女友代为进行银行挂失。由于支付宝连接了好几张银行卡,用电话挂失还要听完银行自助语音的无数废话,完成挂失用去了比预想中更长的时间。当所有的银行卡都被挂失之后,作者已经完成了他所能做的一切。

第二天,作者去银行打印流水的时候,才发现自己的所有银行卡上的所有资金都已经被转走,一分不剩。直到这一天晚上,他才发现原来自己的163邮箱密码也被更改。

网友亲历诈骗!安全专家详解:一个验证码如何让你倾家荡产

【骗子利用受害者的邮箱在异地安装了支付宝的数字证书】

作者怎么也想不明白,丧心病狂的骗子为什么能够修改自己的网银密码呢?

陆兆华判断:

实际上骗子早已通过手机验证修改了失主的邮箱密码。此时,骗子手里的筹码有:失主的电话、邮箱、姓名、银行卡账号。目前很多网银的密码修改已经不需要U盾,所以这些筹码已经足够修改他的网银密码。

对于某些银行来说,也许还需要用户提供身份证号等信息。但是,这也依然拦不住诈骗分子。因为在网络上,有很多平台在兜售巨大数量的个人信息。大部分人的身份证号、生日信息等基本资料在地下市场都可以找到,可以说得来全不费工夫。

完全掌握了个人隐私信息并掌握受害者的手机USIM卡,就可以完全替代受害者身份进行资金操作转账等操作。

冰冷的结局

在银行的转账详单上,作者发现了犯罪分子的资金转移轨迹,他们把作者的钱从不同的银行卡归集到一张卡上,然后再统一通过该银行网银划走。(骗子这样做的原因很可能是因为某银行管制稍松,可以在短时间内转出大额资金。)另外,作者还在转账详单上发现了数笔从百度钱包转出的资金。也就是说,在诈骗分子用支付宝归集资金的同时,也在用百度钱包做同样的事情。而可怕的是,作者自己都已经卸载了百度钱包很久,甚至忘记了登陆密码。

网友亲历诈骗!安全专家详解:一个验证码如何让你倾家荡产

【百度钱包被骗子用来转移资金】

作者通过调查,已经明白了答案:通过手机号码,可以轻松找回百度钱包的密码,而通过“银行卡信息,姓名,身份证号,手机号,验证码”就可以随意关联新的银行卡到百度钱包。

这件事的冰冷之处不仅在于资金损失殆尽这个结局,还在于当作者报案之后,警察反应迟缓,并且敷衍了事,最终也没有丝毫作为。更在于这其中涉及到的:支付宝、百度钱包、运营商、银行这些巨头们的安全机制都没能挡住一个骗子。

还原一下整个骗局发展的逻辑,可以清晰地看到:骗子通过受害者的手机号,一步步扩大攻击面,掌握了越来越多的个人信息。在网络空间中,一个冰冷的替身通过手机号、验证码、邮箱、身份证号这些“画皮”一步步变成了一个活生生的人。

如果一味埋怨支付宝和银行的验证机制潦草,似乎并不公平。因为综合安全性和易用性,支付宝和银行并不会在你每次修改密码的时候,都要提供身份证原件和本人到场。

陆兆华说:

此类诈骗,最主要的原因是由于受害者不慎泄露验证码等信息而造成的USIM卡被恶意复制。但显然运营商和银行都有义务在一些关键步骤上加强对用户的提醒。

而由于几乎所有的诈骗步骤都用到了被恶意复制的USIM卡。所以如果发现自己的USIM卡被诈骗分子控制,一定要在最短的时间内拿个人身份证到营业厅申请取消被恶意复制的USIM卡服务,避免黑客恶意继续利用。

由于诈骗分子可以任意伪造自己的号码,所以对于可疑的短信,一定不要回复,更不要向任何人透露自己收到的验证码。

对于诈骗过程的条分缕析并不能挽回一分钱的损失,却能让其他人面对同样的骗局时逃过一劫。

我们身处楼宇森林,感觉自己安全无虞;

然而站在0和1组成的赛博空间放眼,这个世界仍处蛮荒。

文章来源雷锋网,作者:史中·方枪枪

(编辑:应用网_丽江站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读