<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    電話詐騙與驗證碼安全

    VSole2022-06-13 15:44:36

    電話詐騙是日常生活中最常見的欺詐手段之一。據公安部官方數據顯示,2021年國家反詐中心APP攔截詐騙電話超15億次。然而在詐騙電話的另一端,與受害者對話的都是真人嗎?


    在2022年RSA大會上,來自Coinbase的全球威脅情報經理 Kelsey Dean和Coinbase全球威脅情報高級研究員Kristen Spaeth,為我們分享了攻擊者如何利用機器人實現電話詐騙,并竊取受害者OTP。


    什么是OTP?

    OTP全稱One-Time Password,中文譯名為一次性密碼、動態密碼或單次有效密碼。該類型密碼常用于計算機系統或其它數字設備,有效期僅為一次登錄會話或交易。例如,大家最常用的手機驗證碼就屬于OTP。相較于傳統靜態密碼,OTP具有不易受到重放攻擊(replay attack)、破譯難度高等特點。


    什么是OTP Bot?

    OTP Bot(One-Time Password)又稱一次性密碼機器人,是詐騙者用于獲取受害者一次性密碼以繞過入侵賬戶雙重身份驗證的一款工具。詐騙者可以利用這些機器人訪問或竊取受害者賬戶。OTP機器人通過電報機器人 API(Telegram’s Bot API)搭建,該搭建結構使攻擊者極難被定為追蹤。


    據Coinbase統計,該類機器人最早于2021年初開始對外提供服務,服務數量在2021年7月達到峰值。這一類機器人平均售價為500-700$,可竊取加密貨幣交易所、銀行及其他在線服務的OTP。


    OTP Bot竊密流程

    OTP Bot攻擊主要基于社會工程學。通過向受害者傳遞恐慌和焦慮情緒,OPT Bot可以在短時間內快速竊取受害者一次性密碼。在試圖登錄潛在受害者的賬戶時,攻擊者向OTP機器人提供消費者的電話號碼和銀行名稱等信息。OTP Bot會根據這些輸入信息向被害者致電,誘騙他們泄露一次性密碼和其它個人身份信息。


    例如,OTP機器人會打電話給受害者,告知他們的銀行賬戶存在疑似未經授權的非法活動,敦促他們立即輸入一次性密碼,以確保賬戶安全。一旦受害者輸入一次性密碼,攻擊者會在機器人提供商的網站上看到這些密碼。隨后,他們便可利用這些一次性密碼完成未經授權的交易。


    OTP Bot示例:SMS Ranger

    在演講中,Kristen Spaeth向我們展示了一個OTP Bot實例——SMS Ranger。SMS Ranger機器人操作簡單,付費用戶可像在Slack平臺一樣通過命令控制機器人。一旦付費用戶輸入目標電話號碼,機器人會自動完成剩余的工作。據Intel 471統計,在用戶接聽機器人撥出的電話后,一次性密碼竊取成功率可達80%。


    綠盟科技解讀

    信息理論之父Claude Shannon曾依據數學方法論證,如果一次性密碼使用得當,是無法被破解的。然而這并不意味著基于一次性密碼的身份驗證是絕對安全的,越來越多的攻擊者開始使用OTP Bot進行一次性密碼盜取。


    當賬戶、電話號碼等客戶個人信息被泄露后,攻擊者會嘗試利用OTP Bot竊取受害者的一次性密碼。在成功通過驗證并登錄受害者賬戶后,攻擊者會進行資產轉移、手機錢包換綁、更換驗證手機/郵箱、實施身份仿冒類詐騙等惡意行為。


    針對上述場景,綠盟電信網絡反欺詐解決方案通過詐騙受害人情報、流量監測、機器學習等技術手段,事前通過異常通話、異常賬號登錄等行為分析,有效發現涉詐OTP Bot提前處置;事中針對詐騙受害人及時預警提醒與攔截(電話機器人);事后關聯溯源詐騙事件,挖掘網絡詐騙黑灰產,提供精準、實時、全面的電信網絡新型違法犯罪的防范治理能力。


    防范治理電信網絡詐騙需多方協同,對于賬戶提供方來說,加強賬戶安全防護刻不容緩。相關實體可通過威脅情報與反欺詐解決方案賦能,提高電信網絡新型違法犯罪防治能力。此外,對于用戶來說,提高安全意識、學習反詐技能也能有效保護自身財產安全。

    機器人電信網絡
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    目前,新型電信網絡詐騙在侵財類犯罪中占比極大,各種騙術層出不窮。據臺灣省警務部門統計,1999年臺灣省島內詐騙案件數4262件,2005年猛增至4.3萬件,詐騙金額也由1999年的12億元增加到2006年的185.9億元。2008年前后,大陸系詐騙團伙如蒲公英般在全國各地蔓延。
    11月30日,最高人民檢察院發布《檢察機關打擊治理電信網絡詐騙及其關聯犯罪工作情況(2023)》(下稱《工作情況》)
    烏克蘭安全局(SBU)已經逮捕了一名黑客,他開發和利用了一個由超過10萬個機器人組成的僵尸網絡。該罪犯是一名居住在烏克蘭伊萬諾·弗蘭科夫斯克的普里卡爾帕蒂亞地區的居民。這個龐大的機器人大軍被用來觸發分布式拒絕服務(DDoS)攻擊或用于發送垃圾郵件。
    近年來,我國持續開展對電信網絡詐騙的打擊治理,取得了顯著成效。但隨著數字化進程的不斷推進,新型的電信網絡詐騙
    烏克蘭安全局(SBU)已經逮捕了一名黑客,他開發和利用了一個由超過10萬個機器人組成的僵尸網絡。該罪犯是一名居住在烏克蘭伊萬諾·弗蘭科夫斯克的普里卡爾帕蒂亞地區的居民。這個龐大的機器人大軍被用來觸發分布式拒絕服務(DDoS)攻擊或用于發送垃圾郵件。
    在《中華人民共和國反電信網絡詐騙法》實施一周年之際,最高人民檢察院今天發布檢察機關依法懲治電信網絡詐騙及其關聯犯罪典型案例。
    最近,安絡君隨機統計了50條詐騙資訊,在其中的1145條評論中,罵“人傻錢多”的共計692條,占了半數以上。被騙的人,真的是因為傻嗎?聰明的你,一定不會被騙嗎?但凡對詐騙有一定程度了解的人,不會敢下此結論。目前,新型電信網絡詐騙在侵財類犯罪中占比極大,各種騙術層出不窮。為此,我們整理出《新型電信網絡詐騙TOP10》,其中收錄的十類騙術難防程度極高,已成為侵犯民眾財產的主力軍。您的親
    2021重慶網絡安全宣傳周10月11日在璧山啟動,系列活動于11日至17日在全市范圍內開展。
    近年來,人工智能技術對社會的發展產生了深刻的影響和推動作用。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类