但作者仍然遭受了损失——“美团被申请贷款,etc信用卡有各种买卡、充值的记录几大千,银联转账记录几大千......”作者后来还补充道,自从文章发布后,部分网友在公众号留言称有相同经历,损失最严重的一位有68万的线上贷款,目前还在索赔中。
网友看完纷纷表示“恐怖,看完还是感觉防不胜防”、“作者是高手,要是我丢了,估计一分不剩了”、“网络安全存在的漏洞太大了”。
在这起盗刷事件中,可以看出犯罪分子运用的技术手段并不高超,但非常巧妙。在窃取受害者手机后,利用了信息安全的“薄弱点”,将不同App包含的关键信息点串联起来,获取手机号码、身份证号、银行卡号,从而进行借贷、转账等操作,对用户财产造成巨大破坏。
盗刷是如何发生的?
随着移动互联网的发展,大多数手机用户都开通了微信支付、支付宝以及手机银行等服务,当金融工具与手机深度绑定,手机被盗意味着极大的财产损失风险。
搜狐科技查阅相关媒体报道发现,手机盗刷的类似案件层出不穷。比如据东方网报道,2019年4月,上海黄浦警方接到报案,多名受害人手机在四川成都被盗后,信用卡在短时间内被盗刷。今年10月,楚天都市报报道称,有受害者手机遗失后,未解绑银行卡,被盗刷4.4万元。
盗刷蕴含着怎样的技术“玄机”?文章《一部手机失窃引发的惊心动魄的战争》中提到的犯罪步骤有:1.获取身份信息修改了运营商服务密码;2.短信验证码修改华为密码;3.通过刷机或者抹掉数据的方式进入手机;4.用掌握的身份信息注册支付平台新账号;5.通过支付平台使用受害者原账号申请贷款;6.通过线上、线下完成消费。
搜狐科技对文章提及的盗刷犯罪过程进行“还原”发现,犯罪分子采取的操作主要有获取短信验证码、身份证号、银行卡卡号三个步骤。
首先是获取手机及SIM卡,犯罪分子会选择营业厅下班后的时间点盗窃手机,失主没办法当晚立即补卡,犯罪分子通过短信验证码进行后续操作。
然后,获取身份证号码是第一道需要突破的关卡。犯罪分子通过刷机等方式破解手机密码后,用短信验证码登录飞猪、XX人社等App,查看身份证、手机号等信息。比如,通过短信验证码登录飞猪后,点击机票预订后,即可在乘机人信息中获取姓名、身份证号码、手机号码。
(飞猪可直接获取身份证号码、手机号码;制图:搜狐科技)
并且犯罪分子往往在拿到完整的身份证号后,会通过身份信息修改手机服务密码,取得SIM卡的控制权。
接下来的关键是获取银行卡卡号。搜狐科技测试发现,通过姓名、身份证号码、短信验证码,可重置招商银行App登录密码,重置登录密码后可以登录App,再通过短信验证码可以查询完整的银行卡卡号。
(登录银行App查看完整卡号所需步骤;制图:搜狐科技)
当然,获取身份证号、银行卡卡号的方式各异,开篇提到的文章中,犯罪团伙利用四川人社App查询到了受害人的身份证号、银行卡号,也有报道称可以通过手机恢复软件和“51信用卡管家”等养卡软件,或者伪装成持卡人拨打银行客服,以获取被害人完整的银行卡等信息。
最后,进行盗刷。首先,犯罪团伙可以直接登录支付宝、苏宁、美团等支付工具进行盗刷。而如果用户解绑手机号,在掌握身份证信息和银行卡信息的情况下,犯罪团伙也可以利用该手机号新建账号进行盗刷。这种方式非常隐蔽,受害人难以察觉银行卡究竟与哪些支付账号关联。
如果需要支付密码,犯罪团伙也可以通过已经掌握的信息进行修改。
(左为京东忘记支付密码需要的信息,右为支付宝修改支付密码需要的信息)
值得一提的是,盗刷的形式有很多,包括通过一切与支付相关的App,进行贷款、转账、线上线下消费等操作。
如何降低财产损失风险?
根据对犯罪团队的犯罪过程还原,我们可以发现,一旦用户的短信验证码、身份证号、银行卡账号被掌握,盗刷便可以轻而易举地发生了。
而用户遭遇盗刷后,后续的索赔以及维权也困难重重。据《深圳新闻网》报道,广东圣马律师事务所树宏玲律师表示,由于本人过错(未及时挂失)以及技术漏洞,手机用户没有索赔的空间,“类似于银行卡盗刷案件,此类案件起诉银行,一般都是原告败诉。”
所以,提前采取措施预防盗刷、手机失窃后进行及时有效的补救便显得尤为可贵。首先,一定要注意保管好手机,从源头上减少手机被盗的风险。而手机丢失后,受害者应在第一时间内挂失SIM卡。
并且,手机丢失后应及时冻结银行卡、各种支付工具,并更换银行卡的预留手机号码,同时应该通过登陆手机银行,用快捷支付管理功能,查看并解绑已经绑定的支付账号。
文章开头提及的作者“信息安全老骆驼”建议大家给SIM卡加密,并且为手机设置屏幕锁,确保手机锁屏状态下来短信无法看到短信验证码内容。“在犯罪分子无法破解开屏密码时,这样操作就不必担心别人拔下卡插进其他手机里继续使用,因为解锁SIM需要从运营商获取PUK码,而想获取PUK码,需要提供身份信息进行验证。”
SIM卡密码如何设置?如果使用的是苹果手机,用户可以通过“设置—蜂窝网络—蜂窝号码—打开SIM卡PIN码—输入初始的PIN码(一般为1234或0000)”进行设置,以此激活SIM卡的锁定功能,并在激活成功后将初始密码修改。
如果使用的是安卓手机,用户需要通过“设置—更多设置—系统安全—SIM卡锁定方式—锁定SIM卡—输入初始的PIN码(一般为1234或0000)“进行操作,以此激活SIM卡的锁定功能,并在激活成功后将初始密码修改。(不同机型的操作方法存在差异)
而除了用户,与用户身份证信息、支付信息相关的各大出行平台、支付平台、人社App等机构方也应该通过优化验证方式、完善风控体系,提高用户的财产安全。
快捷方便的App在无意中为盗刷提供了“钥匙”。还原犯罪分子的盗刷过程,也不见得技术手段有多高深,但他们正是利用了信息安全的“薄弱点”,将不同App包含的关键信息点串联起来,完成了对受害者的财产侵占。
具体来说,比如出行App等应该尽量不要明文展示身份证号码,搜狐科技发现在测试使用飞猪时,完整的身份证号、手机号、姓名会被轻易获取,而同程对身份证信息进行了屏蔽显示处理。
(同程旅客信息页面;制图:搜狐科技)
在招商银行App中,搜狐科技通过在飞猪上获取的姓名、身份证号,再加上短信验证码即可快速修改登录密码,完成银行App登录,查看完整的银行卡号也只需要短信验证码,整个操作过程并未触发人脸或指纹识别。
在《一部手机失窃引发的惊心动魄的战争》中,四川电信支持电话多次解挂,这导致受害者挂失、犯罪分子解挂的循环。而犯罪分子通过操作四川人社App,只需要短信验证码即可获取受害者的完整身份证号、银行卡号。庆幸的是,文章发出后,四川电信修改了电话挂失、解挂的业务规则,四川人社APP进行了对应安全升级。
在知乎一篇名为《遭遇新型网络犯罪,一夜起来一无所有,还背负68万多的巨额负债》中,作者认为,“犯罪份子固然可恨,但回想自己所经历的一切,贷款机构形似虚设的风控及贷款审批程序也难以撇清自己的责任。”
央行科技司司长李伟也曾表示,金融机构在利用技术创新业务模式、提升服务效率、改善用户体验的同时,一定程度上却简化了业务流程、削弱了风控强度、掩盖了业务本质。
要打赢“财产安全保卫战”,用户与机构都责无旁贷。
京东创始人刘强东和其妻子章泽天最近成为了互联网舆论关注的焦点。有关他们“移民美国”和在美国购买豪宅的传言在互联网上广泛传播。然而,京东官方通过微博发言人发布的消息澄清了这些传言,称这些言论纯属虚假信息和蓄意捏造。
日前,据博主“@超能数码君老周”爆料,国内三大运营商中国移动、中国电信和中国联通预计将集体采购百万台规模的华为Mate60系列手机。
据报道,荷兰半导体设备公司ASML正看到美国对华遏制政策的负面影响。阿斯麦(ASML)CEO彼得·温宁克在一档电视节目中分享了他对中国大陆问题以及该公司面临的出口管制和保护主义的看法。彼得曾在多个场合表达了他对出口管制以及中荷经济关系的担忧。
今年早些时候,抖音悄然上线了一款名为“青桃”的 App,Slogan 为“看见你的热爱”,根据应用介绍可知,“青桃”是一个属于年轻人的兴趣知识视频平台,由抖音官方出品的中长视频关联版本,整体风格有些类似B站。
日前,威马汽车首席数据官梅松林转发了一份“世界各国地区拥车率排行榜”,同时,他发文表示:中国汽车普及率低于非洲国家尼日利亚,每百户家庭仅17户有车。意大利世界排名第一,每十户中九户有车。
近日,一项新的研究发现,维生素 C 和 E 等抗氧化剂会激活一种机制,刺激癌症肿瘤中新血管的生长,帮助它们生长和扩散。
据媒体援引消息人士报道,苹果公司正在测试使用3D打印技术来生产其智能手表的钢质底盘。消息传出后,3D系统一度大涨超10%,不过截至周三收盘,该股涨幅回落至2%以内。
9月2日,坐拥千万粉丝的网红主播“秀才”账号被封禁,在社交媒体平台上引发热议。平台相关负责人表示,“秀才”账号违反平台相关规定,已封禁。据知情人士透露,秀才近期被举报存在违法行为,这可能是他被封禁的部分原因。据悉,“秀才”年龄39岁,是安徽省亳州市蒙城县人,抖音网红,粉丝数量超1200万。他曾被称为“中老年...
9月3日消息,亚马逊的一些股东,包括持有该公司股票的一家养老基金,日前对亚马逊、其创始人贝索斯和其董事会提起诉讼,指控他们在为 Project Kuiper 卫星星座项目购买发射服务时“违反了信义义务”。
据消息,为推广自家应用,苹果现推出了一个名为“Apps by Apple”的网站,展示了苹果为旗下产品(如 iPhone、iPad、Apple Watch、Mac 和 Apple TV)开发的各种应用程序。
特斯拉本周在美国大幅下调Model S和X售价,引发了该公司一些最坚定支持者的不满。知名特斯拉多头、未来基金(Future Fund)管理合伙人加里·布莱克发帖称,降价是一种“短期麻醉剂”,会让潜在客户等待进一步降价。
据外媒9月2日报道,荷兰半导体设备制造商阿斯麦称,尽管荷兰政府颁布的半导体设备出口管制新规9月正式生效,但该公司已获得在2023年底以前向中国运送受限制芯片制造机器的许可。
近日,根据美国证券交易委员会的文件显示,苹果卫星服务提供商 Globalstar 近期向马斯克旗下的 SpaceX 支付 6400 万美元(约 4.65 亿元人民币)。用于在 2023-2025 年期间,发射卫星,进一步扩展苹果 iPhone 系列的 SOS 卫星服务。
据报道,马斯克旗下社交平台𝕏(推特)日前调整了隐私政策,允许 𝕏 使用用户发布的信息来训练其人工智能(AI)模型。新的隐私政策将于 9 月 29 日生效。新政策规定,𝕏可能会使用所收集到的平台信息和公开可用的信息,来帮助训练 𝕏 的机器学习或人工智能模型。
9月2日,荣耀CEO赵明在采访中谈及华为手机回归时表示,替老同事们高兴,觉得手机行业,由于华为的回归,让竞争充满了更多的可能性和更多的魅力,对行业来说也是件好事。
《自然》30日发表的一篇论文报道了一个名为Swift的人工智能(AI)系统,该系统驾驶无人机的能力可在真实世界中一对一冠军赛里战胜人类对手。
近日,非营利组织纽约真菌学会(NYMS)发出警告,表示亚马逊为代表的电商平台上,充斥着各种AI生成的蘑菇觅食科普书籍,其中存在诸多错误。
社交媒体平台𝕏(原推特)新隐私政策提到:“在您同意的情况下,我们可能出于安全、安保和身份识别目的收集和使用您的生物识别信息。”
2023年德国柏林消费电子展上,各大企业都带来了最新的理念和产品,而高端化、本土化的中国产品正在不断吸引欧洲等国际市场的目光。
罗永浩日前在直播中吐槽苹果即将推出的 iPhone 新品,具体内容为:“以我对我‘子公司’的了解,我认为 iPhone 15 跟 iPhone 14 不会有什么区别的,除了序(列)号变了,这个‘不要脸’的东西,这个‘臭厨子’。