银行卡被盗刷调查,伪基站操控手机验证码

来源 :百姓生活 | 被引量 : 0次 | 上传用户:tonymin111
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  “一夜醒来,卡上存款不翼而飞。”2018年4月以来,全国多地接连发生多起银行卡被盗刷事件。深圳市龙岗警方历时一个多月,打掉一个涉嫌全链条盗刷银行卡的犯罪团伙,抓捕10名嫌疑人,涉案金额逾百万元。在此之前,郑州、广州、厦门等地警方也相继破获类似案件。
  这些银行卡盗刷案件作案手段一致,均是利用手机2G网络(GSM)不加密传输的漏洞,通过伪基站和短信嗅探器,在一定范围内获取用户手机号码和短信验证码。之后,再利用各大银行、网站、移动支付APP存在的漏洞和缺陷,实现信息窃取、资金盗刷。深圳警方指出:“这种盗刷方式不同于以往电信诈骗需要受害人配合,而是在你不知不觉的情况下,就盗刷了。”
  记者了解到,由于嗅探设备、伪基站操作简单,以及各类APP身份验证方式简单,此类盗刷的门槛较低,存在较大的安全隐患。对此,腾讯守护者计划安全专家认为,运营商应该提高4G网络覆盖率和稳定性,强制语音和短信业务也走4G通道;而各类APP应用应该通过常用设备绑定、账号异常行为强校验、增加人脸识别验证等手段,增强APP身份验证的难度。
  睡觉时,银行卡被盗刷
  2018年7月6日凌晨5点半左右,家住深圳龙岗上垅塘的李天明(化名)在睡梦中被持续的手机震动声吵醒。他起床发现,手机连续收到了数十条短信验证码和消费通知。验证码的平台包括途牛网、瓜子二手车、支付宝、京东等。
  “我当时感到很惊讶,手机都没动,怎么会出现这种情况?”李天明说。他通过手机短信消费通知发现,其绑定在京东上的兴业银行卡正在被消费。
  李天明登录京东网站查看情况,却发现登录密码也已经被重置。根据短信显示,他的京东支付密码和登录密码分别于当天4时42分、5时32分被修改。“我赶紧打电话给兴业银行,进行挂失,将账户冻结。”事后,李天明感到庆幸,由于处理及时,他的兴业银行卡只被盗刷了6000块钱,而他那张卡余额有2.6万元。
  不过,李天明的损失不止这些。盗刷者还替他开通了京东金条,并成功借款1.1万元。“这笔借款是打到我的一张建行卡上。”短信信息显示,李天明的京东金条借款于5时8分到账。之后,盗刷者用李天明的手机号码,在招商银行信用卡平台——“掌上生活”注册了一网通账号,并开始消费。
  在这次盗刷中,李天明总共损失了1.7万元。刚开始,他找京东理赔遭到拒绝,因为一切行为都像是李天明自己在操作。“所有的步骤都需要短信验证码,借款也是打到我自己的卡里。犯罪分子窃取我的信息后,在网上他就是我。”李天明说。
  网友“独钓寒江雪”也遭遇了和李天明同样的情况。2018年8月1日,“独钓寒江雪”在豆瓣上发帖《这下一无所有了》,讲述自己被盗刷的经历:2018年7月30日凌晨5点,“独钓寒江雪”发现自己的手机接收到了100多条短信验证码,支付宝、余额宝里的余额、关联银行卡的钱都被转走了。京东还被开通了金条、白条功能,借款1万多元。事发后,起初,支付宝、京东同样拒绝理赔。原因是,京东认为这是“独钓寒江雪”本人操作。支付宝相关人士此前在接受采访时表示,从当晚操作的状态来看,登录账户、修改密码、购物、提现的校验码全部一次通过,像是账户本人或是熟人操作。
  银行卡被盗刷后,李天明到深圳市公安局龙岗分局龙新派出所报案,“警察说,最近已经接到多起类似的报案,是犯罪嫌疑人通过短信嗅探作案。”
  “这是一种新型的侵财犯罪行为,之前很少见。”龙新派出所一位办案民警告说。最初接到报案的时候,连民警也不太相信会有这种情况发生。
  2G网络传输存在漏洞
  接到报警后,龙新派出所开始调查。民警了解到,近期不仅在深圳,全国各地均有同类案件发生。“后来,我们派出所陆续接到了多起同类报案。”龙新派出所所长占小明说。
  随后,深圳龙岗分局成立了专案组全面展开侦查。龙岗警方发现,此案件中,犯罪嫌疑人是利用伪基站、短信嗅探器,在一定距离内,盗取受害者手机号、短信验证码之后,再实施针对移动支付、互联网金融、社交软件等APP应用的信息窃取、资金盗刷、网络诈骗等。
  2018年三四月份,此案中的犯罪嫌疑人譚亮(化名)在QQ群中看到,有人发布信息售卖短信嗅探设备。“一开始觉得很好奇,别人的短信我都可以偷看到。”
  谭亮此前在电子厂工作,大学期间,因爱好计算机技术,时常帮同学修电脑。他属于“技术控”,经常混迹在各种计算机技术讨论群。
  5月份,谭亮购买了一套短信嗅探设备。由于本身具备一定的技术基础,谭亮很快就学会了这套设备的使用。不过,他很快发现,只嗅探别人短信,除了偷窥隐私,没有别的用处,“只看到了一堆短信,但是不知道是哪个手机的。”
  “一开始只是对嗅探技术好奇,但QQ群里,有人经常在发信息,说又盗刷了多少钱,慢慢就动心了。”谭亮说,他后来了解到,如果要看到手机号码,还需要“手机号码采集器”。这一装置主要组成部分是一个伪基站。
  伪基站之所以能发挥作用,实际上利用的是2G网络单向鉴权的缺陷。所谓鉴权,是手机用户与移动通讯网络之间的认证机制。也就是,两者之间要进行身份识别。不过,中国移动通信集团公司研究院高级工程师粟栗2017年发表的《移动通信网2G/3G/4G互操作风险分析与防护方案》指出,在2G网络中,鉴权是单向的,即仅要求网络对用户进行认证,而用户不对网络的真实性进行鉴权。因此,在2G网络条件下,攻击者可将伪基站信号强度放大,从而强制用户接入。也就是说,在2G网络条件下,基站可以鉴定手机的合法性,但是手机无法鉴定基站的合法性。这也就使得假冒的基站(伪基站)可以与手机进行连接通信。
  谭亮说:“通过号码采集器,就可以把附近2G制式下的手机号码都吸附过来,形成虚拟拨号,拨到一个系统指定的手机上,这样就能看到附近人的手机号码。与短信嗅探器一起使用,就可以将手机号码和短信验证码进行匹配。”   “目前,绝大部分的移动互联网应用服务,都是以用户手机和短信验证为基础的安全策略。”腾讯守护者计划安全专家周正说。犯罪嫌疑人只要截获用户移动通讯的核心信息:短信验证码,即可盗刷。而国内2G网络的语音和短信业务单向鉴权、缺乏有效加密,且明文传输,通讯安全性较差,使得短信验证码存在被劫持和嗅探的风险。
  事实上,2G网络信息嗅探技术在几年前就已经出现。据公开信息,2009年,德国计算机工程师卡尔斯顿·诺尔就宣布,他已经破解了GSM技术的加密算法,并将破解后的代码放到网上供人下载。利用这些代码,一台个人计算机、一部无线电接收装置,就可截获移动电话用户的语音信息。
  此后,针对GSM协议的破解越来越成熟,衍生出了多个开源项目。2010年,OsmocomBB项目诞生,可以控制并筛选周围基站发来的一切信息。目前,这已成为网络上针对2G手机监听使用最多的开源项目。而其硬件组成则十分简单——一部手机、一台电脑和几根串口线。
  周正说:“本案中,犯罪团伙就是利用OsmocomBB开源技术,组装搭建GSM劫持设备和环境。”
  目前,网络上很容易检索到相关教程,这使得嗅探设备的搭建和使用门槛大大降低。据谭亮介绍:“就算你不懂技术,不会搭建,也可以买整套设备,卖设备的人也会告诉你怎么使用。”
  犯罪分子大多利用网站、APP漏洞
  有了手机号码采集器和短信嗅探器,谭亮开始尝试着盗刷。他说,拿到受害者的手机号和短信验证码后,要实现盗刷,还需要满足很多条件。最关键的是,要能够通过多个平台找到受害者的姓名、身份证号、银行卡号等信息;此外,受害者银行卡里还得有钱,或者有借贷资格。
  “我听说,也有人是先购买了别人的各种信息,再有针对性地跑到别人家附近,通过信号干扰,将其手机号码降频到2G,进行嗅探。”谭亮说。这种作案方法叫作“精准嗅探”,不过成功率很低,“并不是说,你想拦截谁就能拦截的。”
  知名通信行业观察家项立刚介绍,当手机连接的是4G网络时,就不会成为短信嗅探攻击的对象。但是,2G网络发展历史比较久,基站覆盖面广,信号较强,有些地方如果4G信号弱,手机也会自动连接到2G,就可能被嗅探。此外,犯罪分子也可能通过技术手段干扰4G网络,让附近的手机自动降频到2G。
  谭亮供述,他的作案方式是“广撒网”。选择人群密集的地方,打开嗅探设备,将周围能嗅探到的2G手机号码和短信都拦截下来,再去搜查事主资料。目前,能获取到的事主个人信息多是利用网站、各类APP本身存在的漏洞进行查询。
  谭亮记得,国内某银行的网页只需要用户手机号和短信验证码就可登录。登录后,虽然用户的银行卡号部分数字是隐藏的,但只要点击页面源代码,就可以在代码中寻找到完整的银行卡号。
  国内某移动支付平台则是泄露用户身份证号的主要渠道。“登录该支付平台,身份证号码也是有隐藏的。但是,平台上的一些合作企业服务号通常可以获得授权,直接获取用户信息,就在这些服务号上泄露了身份证号码。”谭亮说。不过,2018年8月14日,谭亮应警方要求,再次演示从该平台获取用户身份证信息时,发现该漏洞已经被堵上了。
  除了技术漏洞,据周正介绍,在短信验证码可以被截获的情况下,一些网络平台、银行网站,原本正常提供给公众、政企的查询接口,会被盗刷者所利用,进行信息查询,相互匹配,之后在金融平台新注册、开通借贷服务、消费变现。
  谭亮的供述印证了上述观点,“在某银行的APP登录后,只需要短信验证码,就可以查看完整银行卡号。”
  “不同平台可查询到的信息可能不同,就得多个平台的信息进行拼凑。”谭亮如实说,这也决定了此类盗刷的成功率很低,“有时候查询不到完整的资料,或者有资料,但是账户没钱。”
  据谭亮说,从2018年5月份开始作案,到8月份被抓,他总共盗刷成功5次,最大的一笔是5000元,盗刷的第一笔钱只有300元,是通过对方的京东白条给自己QQ充了Q币。“当时,事主的银行卡里面都没有余额,只有白条有300元的额度。”
  全链条团伙
  谭亮认为,他之所以盗刷金额不高,很重要的原因是他一直都是单干。此类盗刷,犯罪嫌疑人通常采取团伙作案,各司其职,有的负责销售设备,有的进行嗅探作案,还有的进行洗钱。
  谭亮说,在行业内,负责盗刷的人被称为“料主”,洗钱环节称为“洗料”。通常的做法是,“料主”把消费所需要的手机号、验证码提供给“洗料”的人;后者进行销售变现。“一般是买油卡、充Q币这类虚拟商品,这样可以不需要收货地址,更安全。”
  高浩波(化名)从2018年5月份开始,帮此案中另一名犯罪嫌疑人刘某洗钱。洗钱的手法,就是协助刘某将盗刷的钱充油卡进行套现。高浩波讲,刘某告诉他,有门路可以七折优惠充油卡。高浩波将刘某的7折优惠,转手给他人8折优惠,从中赚取10%提成。“到我被抓,总共赚了1000多块钱。”
  李天明在京东平台上被盗刷的6000元兴业银行存款,也是用于购买虚拟商品。“买了一个电视会员卡499.9元,4张加油卡,分别是两张1000元、两张1920元。”
  據谭亮介绍,之所以需要“洗料”,除了将赃款洗白,还可以逃避各类电商平台的风控机制。“很多电商平台,如果你消费金额过大或频次过多,系统认为消费异常,就会启动风控机制,将账户冻结。这样,就算盗刷了一大笔钱,也难以拿到。因此,就有人专门研究各种洗钱通道,帮助套现。”
  在谭亮看来,受害者李天明的建行卡之所以会被绑定在其他平台上进行消费,可能就是盗刷者在逃避京东的风控机制。“把卡绑定在别的平台后,可以在异地到各个不同的消费场所或平台去购物,再套现。”
  为了洗出更多的钱,犯罪分子还会铤而走险,购买实物商品。“这种情况,一般是寄到外省,找一个没有监控的收货地址,让专人去收货,并想办法套现。”谭亮说,之所以要选择外省的地址,是因为如果被举报,警方跨省调查手续更复杂,可以拖延时间。   李天明发现,他的建行卡被绑定在“掌上生活”,并开通一网通服务后,有人便开始在福建泉州、河南濮阳等地的商贸城进行购物。另一名住在龙岗的受害者也说,她的银行卡被绑定在交通银行信用卡平台——买单吧后,在广东汕头被进行扫码消费。
  记者实测上述两个信用卡平台发现,在获取验证码的情况下,均可以用他人手机号进行注册,并绑定银行卡。验证手段也是姓名、银行卡号、身份证号码、手机验证码。
  “他们手段太多,我怕合作后,越陷越深,最后失控。”谭亮讲,他一直都是自己嗅探、查资料、“洗料”,什么都懂一点,但懂得不多。“我自己没有洗料通道,出不了钱,所以也就不可能盗刷很多钱。我只会充Q币,包括最多的那笔5000元,也全充了Q币。”
  谭亮还说,由于盗刷需要到各类平台查询事主各类信息资料,也衍生出了一些人专门帮忙查信息。
  “还有人可能会通过黑产社工库等违法手段,获取受害者的信息。”周正介绍。地下“社工库”掌握着众多网站和网民的数据和信息。
  不过,谭亮表示,据其了解,在目前的短信嗅探盗刷案件中,利用这类数据库进行查找用户信息的较少,主要还是利用各类网站、APP本身的漏洞和缺陷。
  网络平台有待提高验证手段
  2018年8月14日至16日,记者调查发现,许多平台已经提升网络安全系数。开通支付宝借呗需要人脸识别,开通京东金条需要上传身份证正反面。
  在李天明银行卡被盗刷的2018年7月6日,犯罪嫌疑人轻易就开通了他的京东金条进行借款。李天明说:“从短信验证码看,是凌晨4点48分申请,4点49分就审核通过了,5点08分借款到账。这肯定没有人证合一的审核。”
  相对来说,微信在非常用设备上登录时的验证是最复杂的,需要“回答安全问题”、原设备“扫二维码验证”、“邀请好友辅助验证”。此外,多个银行的APP系统也在近期升级,登录验证难度较高。
  不过,实测也发现,不少APP在非常用设备上登录、修改密码时,验证手段依然不够安全。比如,支付宝在账户非常用设备上登录、修改登录密码、修改支付密码,进而进行转账、付款、提现,都可以通过“短信验证码+身份证号+银行卡号”实现。
  在京东商城APP則可以通过“短信验证码+历史收件人姓名”进行登录,并通过“短信验证码+银行卡号+身份证号”重置支付密码。苏宁易购也可以通过手机验证码直接登录,并使用“身份证号码+手机验证码”重置支付密码。
  在银行APP方面,中国银行、招商银行,也是采用姓名、银行卡号、身份证、验证码的不同组合即可在非常用设备上登录。
  这就意味着,如果犯罪嫌疑人嗅探到用户验证码,并利用多个手段获取身份证号、姓名、银行卡号,即可在支付宝、京东、苏宁易购等平台上进行消费。
  不过,在网络信息安全专家洪禾看来,目前国内各大银行APP,以及支付宝、京东、微信等平台,安全级别还是很高,应用本身并不存在危及用户资金安全的明显漏洞。“但是,加入一定的使用场景,情况就比较复杂了。比如,手机系统本身被破坏、短信被嗅探,或者别的渠道泄露信息,那这些APP本身再安全也可能面临风险。”
  事实上,短信嗅探带来的网络安全问题,已经引起了业内的注意。2018年2月11日,全国信息安全标准化技术委员会组织专家论证,发布《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》,指出由于2G网络存在单向鉴权和短信内容无加密传输等局限性,且短信截获攻击呈现工具化和自动化趋势,使利用此类威胁实施攻击的门槛大幅降低,基于短信验证码实现身份验证的安全风险显著增加。
  对此,上述技术指引建议,“各移动应用、网站服务提供商优化用户身份验证措施,选用一种或采用多种方式组合,比如通过短信上行验证、语音通话传输验证码、常用设备绑定、生物特征识别、动态选择身份等验证方式,加强安全性。”
  其中,短信上行验证是由用户手机主动发送指定短信内容到各类应用平台进行身份验证;常用设备绑定是指原则上支付、转账等敏感操作,只能通过绑定的设备执行;生物特征识别是人脸识别、指纹识别等。
  龙岗警方提醒,如果手机收到来路不明的验证码,有可能是嫌疑人正在攻击手机,这时候要立即关机,或启动飞行模式;睡觉时尽量关机或采用飞行模式。尽量关掉网站APP上的免密支付功能,或者降低每日、每笔最高限额。此外,如果看到银行等金融机构发来的验证码,但不是本人操作,除了关闭手机,还要尽快冻结银行卡,减少损失。
其他文献
剪纸是我国古老的民间艺术,被誉为中国传统文化的“活化石”之一。据考证,中国民间剪纸起源于古人祭祖祈神活动,与人民生活紧密相关,体现了劳动人民的聪明才智。一把剪刀, 一张普通的彩纸,在民间剪纸艺人的手里,就可以创造出一张张惟妙惟肖的艺术作品。  剪纸的用途广泛,实用性强。在我国的一些地区,剪纸与人们的生活息息相关,庆祝孩子出生、年轻人结婚、老人寿诞以及传统节日等,都用得着剪纸。可以说,剪纸寄托着人們
期刊
2018年3月13日,微信上一篇《伟大胜利!澳大利亚今天宣布战胜癌症!》的文章,短时间内获得超10万的阅读量,万人对其点赞。但同时,该文章在医生圈却受到普遍质疑。  该微信文章翻译转载自澳大利亚媒体“新闻9”的官方网站。原文称,一个15个月的小男孩患上神经母细胞瘤后,通过化疗挽救了生命,但不得不遭受免疫力下降、头发脱落等副作用影响。儿童癌症研究所教授奇勒格希望开发新疗法,降低化疗副作用,于是研究了
期刊
在日常生活中,很多人都喜欢用保鲜膜来保鲜食物,保鲜膜轻轻一包,为保住食物的美味和新鲜带来了极大便利。但是,这种看似非常方便的做法,若使用不当的话,不仅不能保鲜,还会对身体造成危害。  目前,市场上的保鲜膜大体分为两类:一类是普通保鲜膜,适用于冰箱保鲜;一类是微波炉保鲜膜,既可用于冰箱保鲜,又可用于微波炉。消费者在使用时,要特别注意区别使用。  1.没有注明适用微波炉的保鲜膜,不能在微波炉煮食及加热
期刊
2018年7月初,一篇《看病钱不够,值班医生掏出100元,半年后她带着孩子来还钱》的报道,在西安市引起了社会的广泛关注。一个公益组织知道后,要颁发给当时掏出100元钱的医生刘超和还钱母亲“正能量荣誉证书”,并各奖励2500元。随后,媒体又刊发了题为《“还钱母亲”你在哪里》的文章,后经多方寻找,终于找到了这位靠做小时工和捡废品维持生计的母亲——陈友云。  事情要从2017年冬天的一个周末说起。那一天
期刊
养生不能猎奇  中华中医药学会内科分会名誉主任委员严世芸,讲过两个故事。其一,一些养生节目中有医生宣称,预防颈椎病一定要睡低枕头,结果大家听了这位医生的话,无论平卧侧卧都去睡低枕头,不分颈椎的实际情况去选择一个高度。结果,临床上接待了不少有严重颈椎问题的患者,一问,都说睡了低枕头怎么还会得病。其二,有时候在门诊会遇到这种情况,患者进来就跟医生商量:“医生我湿气重,肾阴虚,您看是不是除除湿?”一问,
期刊
2018年5月17日,广东省江门市中级人民法院二审公开宣判,横行乡里10年的“村霸主任”关和合被判处有期徒刑十五年零三个月。同案的关和合的儿子及其“马仔”等,也受到了法律惩处。当地村民得知二审的判决结果后,欢欣鼓舞,燃放鞭炮庆贺。  南镇村里的“大户人家”  南镇村,位于广东省江门市新会区睦洲镇的西江之滨。靠山吃山,靠水吃水,南镇村依山傍水,当地村民以种植农作物、养殖鱼虾为生,日子过得怡然自得。而
期刊
虽然我们每天都会使用牙膏来清洁牙齿,可是许多人却不知道使用牙膏也有一些注意事项。  牙膏最好用小管。 有调查显示,超过八成的家庭使用大管(125克以上)牙膏。人們普遍认为,大管牙膏在价钱上更划算,而且能用更长时间。其实,用小管牙膏反而更好,因为牙膏使用时间越久,暴露在空气中的机会就越多,与牙刷的接触频率就越高,接触细菌的机会也就大大增加。  一次不要挤太多。 很多人挤牙膏时喜欢在牙刷上满满挤上一整
期刊
很多人一听说自己“血脂异常”就紧张,觉得自己这辈子是不是要毁了,整天提心吊胆地担心因此患上多种慢性病。其实,对于“血脂异常”,可能很多人并没弄清是什么意思。为此,记者请心脑血管疾病领域的专家给大家详解。  什么是血脂异常  42岁的王先生工作节奏快,强度大,近年体检都有血脂异常。最近一次体检发现,他的总胆固醇(TC)为6.42毫摩尔/升,低密度脂蛋白胆固醇(LDL-C)4.62毫摩尔/升,高密度脂
期刊
1999年春节后,身为孤儿的四川女孩王世芬,在江苏南通一家食品厂打工时突发重病,正当她惶恐无助之时,女老板陈艳出钱使她及时做了手术得到救治。王世芬出院后,陈艳又和家人照顾了王世芬两个月。可是,王世芬痊愈返厂工作不到两个月,竟不辞而别,昔日工友纷纷谴责她的忘恩负义。背负着巨大心债的王世芬,无时无刻不处在愧疚之中。17年后,面对恩重如山的昔日老板,王世芬终于喊出了潜藏在内心深处的那句话:“姐姐,我对不
期刊
患者到影像科室接受檢查时,最怕的就是辐射,尤其是X光、CT和PET/CT(正电子发射断层成像术)等。有的患者反复咨询医生:“拍片子对我的身体伤害有多大?查这个病能不能不做CT?”更有甚者,拿着检查单溜了。事实上,能用于医学的检查都是安全的。下面,就大家最关心的几个问题进行解答。  问题1:影像学检查的辐射有多强?辐射在大自然中无处不在,如地表辐射、宇宙辐射等,被称天然本底辐射,通常约2~3毫西弗/
期刊