您的位置:首页 > 数码家电

电信 vowifi_电信用户才能幸免?这漏洞能让你一夜倾家荡产

发布时间:2023-09-17 12:08:39  来源:互联网     背景:

  事情是这样的(来自豆瓣UP主独钓寒江雪):

  是的,手机在手,身家全丢。如果你还记得3年前那场闹得沸沸扬扬的「换卡诈骗」,就知道类似这样绕过用户的诈骗方式已经发生不止一次了。不同的是,换卡诈骗最后在运营商取消在线换卡业务后得以遏制,而这一次,解决代价太大,防御手段太少。

天降短信验证码?你的网银支付宝可能被盗了

  在UP主描述中,最醒目的字眼就是「接收了100多条验证码」。按理来说,即便是有人用UP主的手机号登陆网银支付宝,验证码都是发送到UP主手机上的,别人怎么会知道?

  问题就出在「接收环节」上。大部分手机短信都是通过GSM(2G)网络传输,由于GSM短信无加密措施,短信内容因而能够轻易地被不法分子监听,这种监听手段被称为「短信嗅探」。

2022年华为p60pro

  但是短信嗅探只能监听到短信内容,还无法获知短信接收者的手机号码。于是,不法分子就通过「GSM劫持」的方式伪造目标手机活动。这个GSM劫持也被称为「GSM中间人攻击」,其原理是:

  攻击者搭建GSM(2G)伪基站,诱使目标手机驻留在伪基站上,同时联通伪终端与运营商网络。如果在联网过程中被要求鉴权,鉴权请求会通过伪基站发送至目标手机,目标手机返回鉴权响应并传回至伪基站,伪基站将鉴权响应传给伪终端,再由伪终端返回到运营商网络,完成鉴权。

  鉴权完成意味着伪终端成功欺骗运营商网络,取代目标手机联网。之后,攻击者只需要以目标手机身份向自己持有设备呼出电话,就可以获取目标手机号码。

▲ UP主同样经历莫名外呼情况

  接下来,不法分子通过黑产途径或者撞库的非法手段窃取目标关键信息,包括目标的身份证号码、银行卡号、关联账号以及其他可以证明「我就是本人」的重要信息。凭借这些信息,不法分子就可以冒充你的身份,伪装你的手机,实行一系列的资产转移、盗刷活动。

  根据支付宝官方对UP主资金被盗事件的公告:攻击者成功骗过了判定系统,让系统误认为是「用户本人操作」,不触发风控,而且「多次短信验证码等多个安全校验都是一次性成功通过」。

  而且攻击者通常都比较鸡贼,选择团伙作案,深夜作案。一方面,团伙作案流程化、速度快,几小时内就能把受害者的资金账户清空。UP主睡着的这几小时,支付宝、京东金条、银行卡无一幸免。

  另一方面,「GSM劫持+短信嗅探」的手段不能拦截短信,也就是说攻击者接收到的短信,目标手机也能收到。为了不惊动受害者,不法分子选择在夜深人熟睡时下手。要不是UP主被尿憋醒,发觉资金被盗的时间可能还要往后推迟几小时。

  就这样,神不知鬼不觉的,UP主半辈子积蓄就没了。

犯罪成本低至一顿必胜客,运营商和互联网公司头大了

  文章开头说到,GSM劫持和短信嗅探的解决代价太大,根本原因在于GSM(2G)网络存在先天性缺陷且无法修复。只要短信仍通过GSM网络传输,用户的短信内容就仍在不法分子面前裸奔。

  要想彻底堵住这个坑,唯一的办法就是关闭2G网络。然而据统计,截至2017年仍有近3亿用户在使用2G网络,一刀切地关闭2G网络显然不现实,最可行的办法就是将2G用户逐步向4G迁移。虽然国内的移动运营商已经加紧了2G网络向4G网络迁移的脚步,但这个过程仍需要等上很长一段时间。

  不少媒体在事后建议用户「开通VoLTE业务」,这实则是在扬汤止沸。开通VoLTE业务意味着短信优先从安全等级更高的3G/4G网络上传输,注意这里是「优先」而非「绝对」。也就是说,当3G/4G信号不好或者受到干扰时,短信传输通道仍会回落到2G网络。

▲ 伪装成外卖保温箱的伪基站

  在2016年的HITB安全峰会上,就已经有安全专家指出,攻击者可以通过干扰3G/4G信号或者设立4G伪基站等途径强制将用户网络降级至GSM(2G),从而实施「降级攻击」。所以,开通VoLTE业务并不是绝对靠谱的,只能一定程度上提高不法分子的犯罪成本罢了。

  至于犯罪成本,权威机构和人士是这么说的:

  全国信息安全标准化技术委员会在年初发布的一份网络安全实践指南指出,截获短信的攻击手段早在2010年已出现。而诈骗事件在现在才爆发,原因之一是犯罪成本的降低。

  指南提到,攻击手法各主要环节已经工具化和自动化,攻击门槛降低,一般攻击者可通过购买工具实施攻击。据腾讯安全玄武实验室负责人TK所述,「最小实现的硬件成本只要一顿必胜客的钱」。

  诈骗集中在今天爆发,其实还有一个更重要也更值得关注的原因:互联网公司甚至是部分银行对短信验证码的赋权过重、依赖太强。

  自手机号实名制落实以来,越来越多的互联网公司把手机号码登录作为用户登录的首选方式,部分第三方支付服务只需短信验证码+银行账号就能完成银行卡绑定、支付密码修改等关键行为。

  对公司而言,短信验证在完成登录的同时,也完成了对用户身份的确认,一举两得。如果用户非法操作,公司即可通过手机号码追溯用户身份,将风险和责任承担降至最低。而短信验证码具有动态、随机的优势,在一定程度上,短信验证的方式比明文密码更安全。

  然而,一定程度上的安全就是不安全。当下,信息黑产已经公开密码,获取他人的敏感信息只剩一个钱的问题。目标对象的所有资料都能获得,区区一个短信验证码又怎么可能拦得住犯罪的脚步?更何况,短信验证码这一环已经被攻破了。

  对此,互联网公司甚至是银行金融业有必要对存在的短信验证码方式进行摸底,评估安全风险,升级验证措施。根据全国信息安全标准化技术委员会提供的建议,公司可以通过增加短信上行验证、语音通话传输验证码、常用设备绑定、动态选择身份验证等方式增强用户账户安全性。

  然而增强安全性又意味着公司成本的增加,这笔投入对巨头来说也许不值一提,但对初创甚至是小微企业而言,可能就只能在成本和用户信息安全之间二选一了。所以,在有关部门出台相应政策之前,建议性措施的落实效果很有可能要大打折扣。

可怜弱小又无助的用户,这些方法真能金身保命?

  许多媒体已经针对这次网络诈骗给出了应对方法,但是经实际查证,几乎每个方法都存在被成功攻击的概率。是比较悲壮,但我们还是很有必要了解一下这些方法,也算是曾经挣扎过。

  1. 转网,成为电信用户

  有别于中国移动和中国联通的GSM,中国电信的2G网络制式为CDMA,几乎无法嗅探。也就是说,中国电信用户是此类攻击的唯一免疫人群。

  2. 睡前关机

  关机可以从短信接收端防止被嗅探,只能增加攻击者的犯罪成本。因为即便是目标手机处于关机状态,攻击者仍可以尝试到短信发送端嗅探短信。比方说,攻击者想要盗取你的微信号,TA可以去腾讯总部外发短信的设备附近嗅探(前提是TA能找到设备在哪里)。

  3. 开通VoLTE业务

  这个方法前面已经提到,只能增加攻击者的犯罪成本,而不能抵御攻击。具体开通方式如下:

电信用户:短信ktvolte发送至10001

电信how much

移动用户:短信ktvolte发送至10010

联通用户:短信vbncdgfbde发送至10010 (对了,部分地区尚不支持VoLTE业务)

  是的,对贼人的手段,你能做的只有这么多。

  还能怎么办?但愿,天下无贼罢。


返回网站首页

本文评论
雷神轻薄本igere1_雷神发布 IGER Pro 16 轻薄本:2.5K 高刷屏/H35 处理器,4999 起
  10 月 29 日消息,雷神本月正式推出了全新的一格 IGER Pro 16 轻薄本,其采用金属外壳,配备 16 英寸 16:10 屏幕,拥有高屏占比。目前该系列产品正在预约中,将于 10 月 31 日 20...
日期:07-17
神圣小米联盟 雷军创造的新“贴牌”经济_小米的战略联盟
    2014年年底,小米募得10亿美元,估值达到460亿美元,一度成为全球未上市公司中估值最高的公司,远远超出5年前雷军自己100亿美元的预期。小米用5年的时间站上了风口,“我在金...
日期:07-22
小米POCO F3 GT关键参数曝光:天玑1200加持 还支持DC调光_小米POCO F3 GT
  进入下半年,小米在印度市场持续发力,小米11 Ultra在印度上市发售,Redmi Note 10T 5G手机将于7月20日在印度亮相,8月份小米POCO还将发布全新游戏手机POCO F3 GT。  7月15日...
日期:07-17
新款iPad值得注意的10个潜在的缺陷(ipad的利与弊)
  据eweek网站周日发表的分析文章称,苹果新款iPad虽然受到测评者的好评,但是,有些用户可能把新款iPad的某些方面称作缺陷。除了过热的问题之外,还有一些值得关注问题。如果消...
日期:07-10
英伟达 MX550 GPU 跑分流出,相比 MX450 提升 35%「mx350显卡与4800u集成显卡」
  2 月 7 日消息,据爆料者 APISAK 消息,英伟达 MX550 GPU 的首次跑分流出,比 MX450 的平均跑分高 35%。Apple/苹果 2020款 Mac Mini M1芯片云会议上市公司xy苹果助手官方下载...
日期:07-17
先下手为强?传三星将先于苹果推出智能手表_苹果三代智能手表有什么功能
  作为当今科技产业的两大巨头,三星和苹果公司在智能手机、平板电脑市场的争斗已持续数年之久,双方在专利侵权方面的战火,同样是烧遍了全球多个国家;而如今双方在智能手表市...
日期:07-23
ROG 预热新款魔霸游戏本,依旧采用大下巴设计「rog魔霸首发价」
  12 月 29 日消息,今天,ROG 在推特预热了将在 1 月 CES 2022 发布的一款游戏本。每物按摩筋膜枪lite特斯拉充电桩100米  将官方预热图拉高曝光后可以看到新品游戏本的外...
日期:07-17
用户心目中的超级电视应该是怎样的?_移动超级电视是什么
  “互联网+”的风口在所有行业不断延伸,电视产业在互联网思维指引下、在用户的需求下实现不断超越、转型升级。正在走入千家万户,不断走在前列、引领电视行业发展方向的超...
日期:05-24
索尼发布两款手机新品:颜值防水摄像头这些优点都还在_索尼手机防水等级
图中上排为Xperia XZ,下排是Xperia X Compact  9月2日上午消息,在德国柏林IFA 2016大会上,索尼公司推出了两款手机新品Xperia XZ和Xperia X Compact:一款旗舰,一款小屏清新外观...
日期:07-25
小米米家冰柜 203L 开启预约:四档控温,到手价 899 元「小米冰箱185l」
  9 月 29 日消息,今日上午 10:09,小米米家冰柜 203L 开启预约,该冰柜定价 1099 元,到手价 899 元,将于明日晚 8 点开售。  小米米家冰柜 203L 内置独立食品框,可单独存放小件...
日期:09-30
LG G7刷新率_LG G7渲染图首次曝光 屏幕占比是最大亮点
  LG在本届CES上除了OLED的展示之外并没有带来太有趣的内容。尤其是大家期待的智能手机没有什么新鲜感,不过毕竟CES不是手机主战场,下个月的MWC2018才是重头戏,根据此前的曝...
日期:07-25
魅族Flyme更新_魅族Flyme 7体验版更新
  (原标题::新增三指截图、超级夜景)  4月2日消息 刚刚,魅族社区公布了Flyme 7体验版4月2日更新,本次更新为16系列新增超级夜景功能,提升相机夜景拍照成像素质,此外还新增三指...
日期:07-28
锤子 坚果Pro 2S_锤子科技开启京东超级品牌日 坚果Pro2S炫光红、纯白色全网开售
  9月10日,锤子科技最新发布的中端机坚果Pro2S的红、白款现货发售。此时,坚果Pro2S的全部颜色版本:炫光红、炫光蓝、纯白、碳黑,均可在锤子科技官方商城以及锤子科技京东官方...
日期:07-27
HUAWEI Mate 20系列新品上市,华为商城热销中!_华为 mate 20系列官网价格
  继10月16日HUAWEI Mate 20系列全球首发新品发布会之后,10月26日下午,华为在上海举办了HUAWEI Mate 20系列中国发布会,正式在国内推出Mate 20、Mate 20 Pro、Mate 20 X、...
日期:07-28
谁说便宜没好货,这四款千元机,各个性价比爆棚「性价比最高的千元机是什么」
  手机现在对于人们来说是个非常亲近的物品,人手一个而且还片刻不离。iPhone概念手机  大家选择手机的时候总是想着买个好的,于是花个大几千去买个旗舰机,当然旗舰产品是非...
日期:07-29
RTX 30 Super显卡大曝光:规格全面升级、不加价_rtx3070super显卡
  RTX 30 Super显卡看来要成行了。小米手环7 gps  日前,惠普在即将推出的Envy 34一体机页面中意外提到,最高可选RTX 3080 Super显卡,成为比较确凿的证据。  随后,爆料好手...
日期:07-17
如何优化iPhone 4,iPhone 4s,iPad 2和iPad mini的iOS 7性能_ipad4性能相当于苹果几
  距iOS 7发布也有好些日子了,全新的系统带来全新的体验,相信不少果粉也将自己的系统升级到iOS 7并且体验一段时间了,但正如iOS 7伴随新一代苹果产品推出的节奏,iOS 7完美兼容...
日期:09-16
京东商城360手机_360手机京东品牌火爆开启 全场最高优惠400元
  对于消费者来说,京东双11是个不应错过的日子,期间红包井喷,各种优惠迸现,正是可畅爽购物的最佳时机。10月25日,360手机京东品牌日启动,全场限时最高优惠400元,涉及机型包括360...
日期:07-28
创维极光电视H20来了!315苏宁易购独家首发_极米无屏电视h2多少钱
  经常关注手机产业的消费者都知道,随着时尚圈渐变色的流行,几大龙头品牌的旗舰机型均采用了渐变工艺。如OPPO R17、vivo X23,刚刚发布的小米9也是全息幻彩的机身。渐变色如...
日期:07-28
三星Note 5新功能曝光 支持手写PDF文档「三星note5笔」
  三星跨界旗舰GALAXY Note 5还有两个月便将登场,但目前泄漏的信息皆与硬件升级有关,鲜有系统应用方面的消息传出。而现在,来自美国专利和商标局(USPTO)公布的信息则显示,三星...
日期:07-22