<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    短信驗證碼漏洞多風險大 需要加把安全鎖

    VSole2018-09-03 20:03:32

     

    8月14日,深圳龍崗警方宣布打掉一個新型盜刷銀行卡犯罪團伙,抓獲10名嫌疑人,查繳偽基站等電子設備6套,帶破同類案件50余宗,涉案金額逾百萬元。據專家分析,嫌疑人通過“GSM劫持+短信嗅探”技術截獲受害人短信驗證碼,從而完成盜刷等操作。截至目前,這是全國該類案件中打掉涉案人數最多、金額最大的一起。 “基于短信驗證碼實現身份驗證的安全風險顯著增加。”全國信息安全標準化技術委員會在《網絡安全實踐指南——應對截獲短信驗證碼實施網絡身份假冒攻擊的技術指引》中指出。

    網友遇怪事 夢中收短信 網銀被盜刷 7月30日凌晨5點,從夢中醒來的網友“獨釣寒江雪”發現了一件怪事:“手機一直在震,一看,接收了100多條驗證碼,支付寶、京東、銀行什么都有。嚇得一下子清醒,去看支付寶,余額寶、余額和關聯銀行卡的錢都被轉走了。京東開了金條、白條功能,借走1萬多元。” 人在睡夢中,手機在身邊。是誰遠程偷看了短信驗證碼,還利用短信驗證碼完成了轉賬購物借貸等操作?據了解,這是不法分子通過“GSM劫持+短信嗅探”技術,實時獲取用戶手機短信內容,竊取用戶信息,盜刷用戶賬戶。 “不法分子先使用偽基站獲取用戶手機號,再通過網上泄露的數據庫,根據手機號碼反查用戶的姓名、身份證號、銀行賬號等信息。然后在某些網站啟動注冊或交易,并利用和用戶位置相近的特點竊取用戶短信驗證碼。”北京大學信息科學技術學院副教授陳江說。 有業內人士形容,嗅探硬件“小的跟手機差不多,大得像行李箱,最低成本只用花一頓必勝客的錢”。騰訊守護者計劃安全專家周正介紹,目前絕大多數移動互聯網服務都采用以手機號和短信驗證為基礎的識別策略,但國內GSM的語音和短信業務鑒權和加密性偏弱。犯罪分子使用定制化、成本低、易攜帶的嗅探系統,獲取受害人的手機號和短信驗證碼,進而實施犯罪。 此前已有多地出現“GSM劫持+短信嗅探”盜刷案件。2017年底至2018年8月,騰訊守護者計劃安全團隊協助北京、福建、廣東等地警方打擊此類犯罪團伙5個,抓獲犯罪嫌疑人25人。

    短信漏洞多 身份可偽裝 內容易泄露 注冊新賬號,需要短信驗證碼;忘記密碼又想登錄網站,需要短信驗證碼;在網上轉賬提現,需要短信驗證碼……當前,使用短信驗證碼驗證用戶身份的技術,被廣泛應用于各類移動應用和網站服務。 陳江說:“短信驗證碼雖然方便高效、容易普及使用,但存在‘是否用戶本人使用本人手機完成驗證操作’這樣的漏洞,給不法分子偽裝受害者提供了機會。” “短信驗證碼是賬號安全的核心,承擔著實名認證的任務,是保證資金安全的一把密匙,但目前的關注程度還不高。”中國政法大學傳播法研究中心副主任朱巍說。 通過短信驗證碼登錄賬號后,不法分子可以獲取用戶的快遞地址、消費記錄、通訊錄等隱私信息,還可以通過“撞庫”“社工”等方式,“集齊”用戶的姓名、身份證、銀行卡號,實施資金盜刷、電信詐騙、敲詐勒索等活動。 除了被“偷窺”,泄露短信驗證碼的途徑還有很多。有的用戶點擊了非法鏈接,手機被安裝監聽木馬;有的不法分子偽裝銀行客服,直接索取驗證碼內容;還有運營商內鬼主動泄露,里外勾結。此外,短信云同步、自動填寫驗證碼等功能的初衷雖是方便用戶,卻也可能被不法分子利用。

    安全待升級 改發送方式 加生物識別 “改變短信設置,使用VoLTE技術(基于4G的語音傳輸技術),改用4G網絡傳輸短信。”“關閉手機蜂窩功能,改用無線網絡”“晚上睡覺時關閉手機或調整到飛行模式”……為了避免短信驗證碼被“偷窺”,不少媒體和熱心用戶給出了解決方案。 但是,這些方案并不能一勞永逸。比如,就算改用4G傳輸短信,不法分子也可能在4G網絡薄弱的地區“監聽”,或用特殊手段把短信“逼”上不夠安全的2G通道。 全國信息安全標準化技術委員會建議,網絡平臺可以要求用戶主動發送短信用以驗證身份,使用語音通話傳輸驗證碼,將用戶常用設備和賬號綁定,采用指紋識別、人臉識別等生物特征識別技術,同時隨機選擇多種方式進行驗證。 “用戶傳輸敏感隱私信息時,應選擇安全性相對高的通信軟件,發現手機信號模式異常時應及時更換網絡環境。網絡平臺應增加多維度動態驗證機制,對賬號異常行為進行強校驗,采用生物特征識別技術。運營商應提高4G網絡覆蓋率和穩定性,推動VoLTE等高清數據傳輸方式的普及。”周正建議。 “第三方支付機構要注意資金安全,發現異常及時停止服務,避免用戶損失。同時,第三方支付也要和銀行開展配合,形成立體化風控體系。”朱巍說。

    短信銀行短信驗證碼
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    凡是要輸入個人信息的,如車輛信息,銀行密碼,身份證信息等,都是詐騙!!!
    人臉信息作為生物識別信息的一種,在個人信息保護法和民法典中都已有明確規定,人臉信息的保護原則,與其他個人敏感信息所遵循的原則沒有不同,個人信息主體享受的權利也是一樣的。
    公安提醒:100%是詐騙
    2022-03-30 16:38:05
    望大家引以為鑒,增強防范意識!
    銀行作為金融服務提供者,對頻發的網絡釣魚詐騙事件,應該逐步從被動響應向主動防范轉變,切實保障金融消費者的資金交易安全。
    去年8月,馬琳在北京辦理簽證期間,接到了一個自稱是公安局的電話。對方稱她涉嫌境外洗錢,口氣強硬。據她回憶,自己只在中國銀行辦理業務時使用過這張新身份證。不滿于中國銀行的回復,馬琳進而向北京銀保監會投訴。有被盜刷的交通銀行儲戶認為,犯罪分子指定交通銀行而不是其他銀行,是因為他們發現并利用了交通銀行的人臉識別漏洞。
    8月14日,深圳龍崗警方宣布打掉一個新型盜刷銀行卡犯罪團伙,抓獲10名嫌疑人,查繳偽基站等電子設備6套,帶破同類案件50余宗,涉案金額逾百萬元。據專家分析,嫌疑人通過“GSM劫持+短信嗅探”技術截獲受害人短信驗證碼,從而完成盜刷等操作。截至目前,這是全國該類案件中打掉涉案人數最多、金額最大的一起。
    伴隨互聯網+金融的興起,銀行逐漸將業務遷移到互聯網上,然而在提供網上業務便利的同時,銀行也面臨著許多嚴峻的新興交易欺詐與安全威脅的挑戰。
    填寫個人信息、參與視頻會議、提供短信驗證碼、遠程電腦操作......繼新密警方成功破獲全國首起利用數字人民幣電信詐騙案件后,類似的“隱形高科技”犯罪在貴州省玉屏侗族自治縣宣告成功破獲:“電信詐騙,識別特點往往是大量分散的錢集中到一個賬戶里面,隨即迅速分散開,消失在眾多賬戶中,不同以往,這次犯罪分子利用數字人民幣‘Digital Currency(數字貨幣)/Electeonic Payment(電
    隨著互聯網和移動互聯網的使用,電子銀行在逐步承擔更多的網上交易。電子銀行渠道在銀行業務中有了舉足輕重的地位。但是,在為廣大用戶提供多樣化的金融服務同時,也帶來了一定的安全風險。不法分子利用電子銀行業務漏洞或者采取非法手段進行欺詐交易的案件不斷增多,嚴重損害了銀行信譽和客戶的財產安全。隨著不法分子作案水平與技術手段的升級,傳統風控安全方式已經難以滿足當前日新月異的金融服務需求。
    一名用戶將自己的86萬元積蓄存入了光大銀行。開通手機銀行功能后,存入了10萬元錢。文惠對存款被盜一事毫不知情。但為時已晚,在8月3日-8月10日之間,存款已被盜刷。在該案件中,光大銀行因沒能保障客戶存取款交易安全不受非法侵害,被判全責。截至目前,距離存款被盜刷已有一年多時間。目前尚無法確定嫌疑人身份,大概率是在緬甸附近。也就是說, 除交易密碼泄露以外,文惠的短信驗證碼也可能已被竊取。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类