综合

短信“半夜盗刷”该如何防范

犯罪分子常选择深夜用特殊设备嗅探用户短信 “睡觉前关机”是最简单应对方法

嫌疑人将伪基站等设备藏在外卖箱中供图/腾讯守护者计划

“一觉醒来,手机里多了上百条验证码,而账户被刷光还背上了贷款”——近期犯罪分子利用“GSM劫持+短信嗅探”的方式盗刷网友账户的事件成为网络热点。那么,该如何防范这种短信嗅探犯罪呢?安全专家指出,最简单的一招就是睡觉前关机,手机关机后就没有了信号,短信嗅探设备就无法获取到你的手机号。

在主流App中,许多账户登录及资金操作都可以通过手机号码加短信验证码的方式实现,对于用户来说,这种操作为自己带来方便,无需记忆复杂的密码;但对于别有用心的犯罪分子来说,他们可以利用简单的设备获取用户的验证码,从而操控用户账户,提现、消费,甚至贷款。一位深圳网友日前就经历了这样的骗局,一觉醒来,手机上发现了上百条验证码,银行卡、支付宝、京东等账户中的资金不翼而飞,甚至还背上了网络贷款。

专家表示,这是犯罪分子利用“GSM劫持+短信嗅探”的方式,把银行卡或其他账户里的钱盗刷或者转移了。为此,消费者需要注意防范,尤其是在2G网络情况下,警惕遇到犯罪分子实施的强制“降频”等方式攻击,要及时更换网络环境,重新连接真实基站,检查移动App异常恶意操作情况。

事件

一觉醒来收百条验证码存款全无

本月初,家住深圳的网友“独钓寒江雪”发文称,自己当天起床发现手机接受了100多条验证码,包括支付宝、京东、银行卡等,查询发现,“支付宝、余额宝、余额和关联银行卡的钱都被转走了。京东开了金条、白条功能,借走一万多。”

她的手机截图显示,她从凌晨1点多起,陆续收到来自中国银行、京东、京东支付、环迅支付、房天下等多个号码发来的“验证码”短信,仅在3点11分就收到了4条短信,一共100余条。

如京东金融自2点34分起,陆续发送了“(借款成功)您成功申请金条借款10000.00元,将于30分钟内到尾号0152的银行卡”“恭喜您开通白条,额度为5000元”等多条短信,京东支付的短信显示:“验证码:362661,您现在正在进行支付,短信验证码请注意保密……”环迅支付显示:“验证码219860,你正在使用快捷支付,校验码很重要,不要告诉任何人哦!”10086123的短信显示:“您的短信验证码为351525,请本人及时输入,切勿向他人透露。”

另外,她还查询到自己的多个账户中的钱已被交易,对方用自己的支付宝绑定的工商银行卡购买了1000元的Q币,还预定了南京一家高档酒店的套房,用京东卡充值了2000元的中国石化加油卡等。

分析

犯罪分子利用短信嗅探专挑熟睡时段作案

那么为何会出现“睡一觉把存款睡没”的情况?腾讯安全的技术人员表示,“这些人都是被犯罪分子用‘GSM劫持+短信嗅探’的方式,把银行卡或其他账户里的钱盗刷或者转移了。”

据技术人员介绍,短信嗅探通常由号码收集设备(伪基站)和短信嗅探设备组成。其犯罪具体分为以下四步:第一步,犯罪团伙基于2G移动网络下的GSM通信协议,在开源项目OsmocomBB的基础上进行修改优化,搭配专用手机,组装成便于携带易使用的短信嗅探设备。

第二步,通过号码收集设备(伪基站)获取一定范围下的潜在的手机号码,然后在一些支付网站或移动应用的登录界面,通过“短信验证码登录”途径登录,再利用短信嗅探设备来嗅探短信。

第三步,通过第三方支付查询目标手机号码,匹配相应的用户名和实名信息,以此信息到相关政务及医疗网站社工获取目标的身份证号码,到相关网上银行社工,或通过黑产社工库等违法手段获取目标的银行卡号。由此掌握目标的四大件:手机号码、身份证号码、银行卡号、短信验证码。所谓社工,是黑客界常用的叫法,就是通过社会工程学的手段,利用撞库或者某些漏洞来确定一个人信息的方法。

第四步,通过获取的四大件,实施各类与支付或借贷等资金流转相关的注册/绑定/解绑、消费、小额贷款、信用抵扣等恶意操作,实现对目标的盗刷或信用卡诈骗犯罪。因为,一般短信嗅探技术只是同时获取短信,并不能拦截短信,所以不法分子通常会选择在深夜作案,因为这时,受害者熟睡,不会注意到异常短信。

追访

短信嗅探设备被藏在外卖箱内作案

据腾讯安全的技术人员介绍,嫌疑人的设备包括两种,一种是收集设备,一种是嗅探设备。收集设备由一个伪基站、三个运营商拨号设备以及一个手机组成。这台设备启动后,附近2G网络下的手机就会被轮流“吸附”到这台设备上。此时,与设备相连的那台手机(中间人手机)就可以临时顶替被“吸附”的手机。也就是说,在运营商基站看来,此时攻击手机就是受害者的手机。嫌疑人的短信嗅探设备则由一部电脑、一部最老款的诺基亚手机和一台嗅探信道机组成。利用该劫持设备,犯罪分子可以看到这个基站区域内所有用户收到的短信,并且用户毫无知觉。上述的设备体积都不大,也为其实施作案提供了方便。

据报道,该案件发生后,深圳龙岗警方对该案高度重视,抽调精兵强将此类新型案件进行串并研判,在一周内抓获了数名犯罪嫌疑人,并缴获了作案设备。网友独钓寒江雪也表示,最后,支付宝和京东的赔付到账,贷款还清。

值得注意的是,一名嫌疑人所用的车载嗅探攻击设备等被装在一个外卖保温箱中,也就是说,从外观来看,这是一台外卖箱,实际上,这是一个装有伪基站等设备的操作站。

关注

短信嗅探盗刷到底该如何防范

由上可见,嫌疑人要实现盗刷需要很多条件:第一,受害者手机要开机并且处于2G制式下;第二,手机号必须是中国移动和中国联通,因为这两家的2G是GSM制式,传送短信是明文方式,可以被嗅探;第三,手机要保持静止状态,这也是嫌疑人选择后半夜作案的原因。第四,受害者的各类信息刚好能被社工手段确定;第五,各大网站、APP的漏洞依然存在。

那么,作为普通网民来说,如何防范这种短信嗅探犯罪呢?腾讯安全的技术人员表示,最简单的一招就是睡觉前关机,手机关机后就没有了信号,短信嗅探设备就无法获取到你的手机号。如果发现手机收到来历不明的验证码,表明此刻嫌疑人可能正在社工你的信息,可以立即关机或者启动飞行模式,并移动位置(大城市可能几百米左右即可),逃出设备覆盖的范围。另外还要注意自己手机信号模式改变。在稳定的4G网络环境下,手机信号突然降频“GSM”、“G”或者无信号时,警惕遇到黑产实施的强制“降频”及GSM Hack攻击,要及时更换网络环境,重新连接真实基站,检查移动App异常恶意操作情况。

在手机设置上,用户可以使用“VoLTE”保护信息安全:在手机设置中开启“VoLTE”选项,目前主流安卓或iphone手机均已支持。(VoLTE:Voice over LTE,是一种数据传输技术,无需2G或3G,可实现数据与语音业务在4G网络同时传输)

同时,用户最好关闭一些网站、APP的免密支付功能,主动降低每日最高消费额度;如果看到有银行或者其他金融机构发来的验证码,除了立即关机或启动飞行模式外,还要迅速采取输错密码、挂失的手段冻结银行卡或支付账号,避免损失扩大。

提示

平时需做好敏感私人信息保护

此外,据犯罪嫌疑人交待,他们利用设备可以登录一些防范能力较低的网站(一般只需要手机号+验证码)绰绰有余。但是他们的目的并不仅限于成功登录,而是要盗刷你名下的钱。所以还需要通过其他手段获取姓名、身份证号、银行卡号等信息,他需要社工手段来确定这些信息。因此,用户平时要做好手机号、身份证号、银行卡号、支付平台账号等敏感的私人信息保护。

那么,骗子如何获取用户的这些信息呢?例如如何获知附近用户的手机号?据腾讯安全技术专家介绍,手段千奇百怪,比如骗子劫持到中国移动139邮箱发送来的短信“中国移动 139邮箱 狂欢来一波!100%有奖!点击查看邮件详情xx”后,复制其中的链接到浏览器,点击“进入掌上营业厅”,就可以直接看到手机号了。知道了手机号以后,再通过登录其他一些网站,利用社工手段就可以很轻松地知道这个人的银行卡账号、身份证号。

在获取了用户信息后,骗子就可以利用这些信息实施犯罪。其一,登录各种网站修改密码,如许多电商、旅游网站允许使用“手机号+验证码”的登录方式,而骗子又可以实时监控到验证码,所以很容易就可以登录。据测试,许多主流网站都可以顺利登录,可以查看商品订单、行程信息、支付信息等,而且还可以直接更改登录密码。其二,可以盗刷资金,许多App的安全策略较低,不少APP只要输入“姓名+银行卡账号+身份证号码+手机号码+动态验证码”,就默认是本人操作,骗子进入以后马上就会盗刷或者购买点卡类虚拟物品。其三,利用网站身份申请贷款等,有些嫌疑人刷完了银行卡中的钱,还会通过这些信息在一些小的贷款网站、平台申请小额贷款,让受害人不但积蓄全无,还会背负债务。通过非法获取和贩卖用户的隐私信息,黑产还可实施精准的电信网络诈骗、敲诈勒索、恶意推广营销等不法活动。

在此过程中,一些App会在必要时候启动风险措施,如支付宝在嫌疑人试图提现时启动了风控措施,从而中断了嫌疑人进一步实施犯罪的动作。据介绍,当天嫌疑人利用伪基站和嗅探设备于1时42分通过“姓名+短信验证码”的方式登录了支付宝账号;1时45分和1时48分通过社工到的信息对登录密码和支付密码进行了修改,并且绑定了银行卡;1时50分到2时12分别通过输入支付密码的方式进行网上购物932元,并提现7578元。3时21分,嫌疑人想通过提现到银行卡上的钱进行购物,支付宝风控措施启动,要求人脸校验,没有通过校验后嫌疑人便放弃。此时,在支付宝上的消费也就是932元。

安全专家表示,支付宝的安全等级算是高的,但从嫌疑人的交待中,还发现了许多网站的风控措施不严格,很容易被利用。比如每天最高限额定得过高(某银行每天限额达到5000元),比如更换设备登录、频繁登录没有人脸或密码校验等手段,再比如可以在网站上进行小额贷款等操作。

建议

App及网站需提高短信验证码安全系数

而针对网络平台,全国信息安全标准化技术委员会也下发了一份《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》,建议个各App、网站服务提供商对业务系统中短信验证码的使用方式进行摸底。例如在用户注册、密码找回、资金支付等环节的短信验证码使用情况,并评估相关安全风险,优化用户身份验证措施。全国信息安全标准化技术委员会建议的方式包括:短信上行验证、语音通话传输验证码、常用设备绑定、生物特征识别、动态选择验证方式等。

如短信上行验证具体是:提供由用户主动发送短信用以验证身份的功能,如要求用户在规定时间内(如 60 秒),使用已绑定的手机号码向移动应用、网站服务提供商指定的短信服务号码发送指定内容短信,移动应用、网站服务根据短信内容对用户身份进行验证。常用设备绑定为:提供将用户账号与常用设备绑定的功能,原则上支付、转账等敏感操作只能通过该绑定设备执行。设备绑定、更换等操作应采用短信上行验证、语音通话传输验证码等方式,并采用诸如要求用户回答预设问题、提供注册时填写的相关用户信息或核对该用户账号近期操作记录等方法进一步确认用户身份。(记者 温婧)


【责任编辑:欧阳雪】

绥芬河公路口岸货运量创新高 智能化通关助跑“加速度”

11月14日早晨7点多钟,黑龙江省绥芬河公路口岸,跨境货运车辆就排起了长队。在海关关员严格监管下,满载新鲜果菜、二手汽车、日用百货的车辆依次驶出国门,勾勒出向北开放通道上繁忙有序的生动图景。据绥芬河海关数据统计,今年1至10月,绥芬河公路口岸进出口货运量达123.5万吨,同比增长25%,超去年全年总量;监管进出境车辆10.3万辆次

连城塘前:香菇撑开“致富伞” 整乡推进绘就共富图景

11月10日,在福建省龙岩市连城县塘前乡罗地村尚福鑫农业合作社的香菇大棚内暖意融融,浓郁的菌香扑面而来。一排排整齐的菌棒架上,朵朵香菇饱满肥嫩、破棒而出,村民们正忙着采摘、分拣,脸上洋溢着丰收的喜悦。这小小的香菇,如今已成为塘前乡整乡推进共富的“金钥匙”。

强电工程轨行设备顺利进场 西十高铁湖北段施工再提速

11月11日,记者从中国铁路武汉局集团有限公司获悉,由武九客专公司建设管理、中国铁建电气化局承建的西安至十堰高速铁路湖北段(以下简称西十高铁湖北段)接触网工程轨道车组在天河大桥施工现场顺利进场并完成吊装,这标志着西十高铁全线站后强电工程,即将进入到接触网导线架设的关键阶段,为工程整体建设按下“快进键”。

岂容“数据美容”,“纸面发展”要不得!

有的地方不顾当地实际规划建设产业园,夸大数据,虚报产值;有的地方在项目集中开工、集中签约上盲目进行数字攀比;有的地方为了项目上马,在第三方环境检测机构数据造假……记者近期在采访中发现,通过“堆数字出业绩”搞“纸面发展”的现象,在一些地方尚未根除。统计数据本应客观反映一地发展真实情况,一旦被“美颜”“整容”,就会失真甚至贻误发展。日前召开的中央层面整治形式主义为基层减负专项工作

民革长沙市委成立70周年纪念大会举行 蒋涤非刘汇出席并讲话

11月5日上午,民革长沙市委会成立70周年纪念大会在湖南宾馆举行。湖南省人民政府副省长、民革湖南省委会主委蒋涤非,中共长沙市委常委、统战部部长刘汇出席并讲话。长沙市人民政府副市长、民革长沙市委会主委康镇麟致辞。长沙市政协副主席、民建长沙市委会主委李舜代表各民主党派长沙市委会、长沙市工商联致贺词。民革长沙市委会专职副主委杨舜尧主持纪念大会。民革湖南省委会专职副主委范泽容

中俄数字经济研究中心取得里程碑进展 金砖国家科技创新合作迈上新台阶

11月3日,中俄数字经济研究中心迎来两项重大突破,由该中心发起并主导的“中俄数字经济智能计算联合实验室”正式揭牌,同时,两个由莫斯科大学推荐的尖端技术产业化项目启动在厦门实体化筹建。这一系列进展标志着金砖国家新工业革命伙伴关系框架下的务实合作正在结出硕果。本次揭牌的“中俄数字经济智能计算联合实验室”是科技部国家重点研发计划“政府间国际科技创新合作”重点专项的重要成果。该

教育部重拳规范特殊类型招生!资格审核再升级,严打“曲线高考”

教育部近日印发《关于做好2026年普通高等学校部分特殊类型招生工作的通知》,要求高校严格特殊类型招生报名资格审核,明确“不得降低报考条件、不得放宽审核标准”底线,覆盖艺术类、高水平运动队、保送生、综合评价招生四类招生类型,剑指“曲线高考”乱象,筑牢公平公正防线。资格审核“全链条”严控通知明确,高校须与各地招生考试机构协同审核考生身份、学籍、省级统考、校考、高考报名等关键信

厦门海渔执法携手科技馆:守护水生精灵 共筑海洋家园

近期,厦门市海洋与渔业综合执法支队综合一大队(以下简称“一大队”)联合厦门科技馆等单位,在科技馆开展了一场别开生面的水生野生动物保护宣传及科普宣传活动。知识科普“零距离”一大队走进科技馆,设立宣传摊位,通过面对面知识科普、互动交流等形式,向参观人员生动普及水生野生动物保护知识

南安山美水库“数字引擎”发力:“山美生活”小程序激活九都库区发展“一池春水”

在福建泉州南安市九都镇群山环抱间,山美水库既是保障下游300多万群众供水、600多万人防汛安全的“生命库”,也是承载乡愁与生态价值的地标。2025年4月,九都镇人民政府打造的低成本、优服务、可持续的“山美生活”小程序正式上线,短短六月便成为激活库区生态、赋能文旅、联结移民的核心载体,书写出乡村数字化转型的“九都答卷”。

完美!湖北境内两座桥梁昨日接连实现跨线空中转体

昨日,两座万吨级的单体大型桥梁桥体,在湖北省内接连实现空中转体,上跨多条铁路线路的高难度“空中芭蕾”。上午,在位于武汉市新港高速公路双柳长江大桥及连接线工程的万家咀大桥,重达约1.4万吨的桥体沿逆时针方向平稳旋转54°,精准横跨下方繁忙的武黄铁路线,实现桥梁结构的精准对接。

云南省召开“十四五”农业农村专场发布会 详解六大发展成效

10月20日,云南省“高质量完成‘十四五’规划”系列新闻发布会·农业农村专场在海埂会堂举行。会上,相关部门全面介绍了“十四五”以来云南农业农村发展的工作情况,重点阐述了“农业增效益、农民增收入、农村增活力”的实践成果,并现场回应记者提问,展现出符合云南实际的乡村振兴发展路径。 “十四五”期间,云南筑牢粮食安全底线,累计建成高标准农田4128万亩,占耕地面积的5

湖南党政智慧办公平台全域覆盖 “湘办通”引领政务服务数字化革新

一场从纸间传递到指尖直达的办公效率革命,正在湖南各级党政机关悄然发生。“以前在微信群里发布会议通知,总会担心有人漏看消息,回执收集零散又费时,有时还要一个个打电话确认。现在用‘湘办通’发通知,几分钟内就能收到全员回执,效率太高了。”自贸区郴州片区、高新区办公室工作人员深有感触。这份便捷,正成为湖南全省党政机关的工作日常。平台覆盖全省湖南党政智慧办

“耿庄大蒜”获国家地理标志认证 百年贡蒜打造乡村金色名片

近日,国家知识产权局发布最新公告,对870个产品予以地理标志产品认定,承载着辽宁海城耿庄镇百年农耕记忆的耿庄大蒜赫然在列。这张浸润着历史底蕴的“蒜名片”,在斩获2010年农业部农产品地理标志登记保护后,再获国家级权威认可。

中西部高铁大动脉实现“全面互联”,武汉西安时空距离将大幅缩短

由武九客专湖北公司建设管理,中国铁路通信信号上海工程局集团有限公司承建的西十高铁湖北段接入原汉十铁路十堰东站通信信号系统改造施工正式开始,这标志着西十高铁与汉十高铁连接工程正式启动。据了解,西十与汉十高铁连接工程涵盖通信信号连接、轨道和电力供电连接等多个施工内容。

政务AI大模型有了部署指南,两部门联手防止“模型孤岛”

一项旨在规范政务AI大模型应用的国家指引正式落地,为火热政府AI应用划出边界、设定红线。中央网信办、国家发展改革委近日联合印发《政务领域人工智能大模型部署应用指引》,为各级政务部门提供人工智能大模型部署应用的工作导向和基本参照。这份指引从应用场景、规范部署、运行管理等方面对政务大模型部署作出规范,强调要统筹推进政务大模型部署应用,防止形成“模型孤岛”,并

浏阳市委书记肖正波专题调研职业教育 强调深化产教融合 服务高质量发展

长沙市委常委、浏阳市委书记肖正波专题调研职业教育产教融合工作。他强调,要坚持以习近平新时代中国特色社会主义思想为指导,深入贯彻习近平总书记关于职业教育的重要论述及市委十三届八次全会精神,坚持正确办学方向,突出办学特色,深化产教融合,培养更多高素质专业化技术技能人才,更好服务浏阳高质量发展和现代化建设。肖正波在长沙轨道交通职业学院调研肖正波先后前往长沙轨道交通职

浙江全省推行中小学春秋假,全国首例引热议

浙江11个设区市全部出台中小学春秋假制度,成为全国首个在全省范围推行此项政策的省份。10月9日,随着绍兴市教育局发布《关于实施中小学春秋假制度的意见》,浙江省11个设区市已全部出台中小学春秋假制度相关文件。这标志着浙江在全国率先实现中小学春秋假制度全覆盖。这项广受关注的政策落地,意味着浙江中小学生和家长望眼欲穿的全省域春秋假正式到来。全省覆盖:政策脉络浙江

创新推进“三化协同” 黑龙江甘南县持续提高秸秆综合利用率

甘南县是全国产粮大县,农作物秸秆产量大、分布广、种类多,全县年秸秆可收集量在100万吨左右。多年来,甘南县委、县政府始终将秸秆综合利用与大气污染防治、农业绿色发展、乡村生态振兴紧密结合,坚持农用优先、多元利用原则,不断在全量还田和离田利用上发力

八天“文化狂欢”!安溪金谷溪岸文艺嘉年华赋美乡村、礼赞祖国

“第一次来大陆,我就把第一站选择在金谷溪岸文艺村,因为之前看到好多媒体的报道,一直很期待,这次来到现场,发现真的是不虚此行,超赞!”来自香港的陈女士一边跟家人视频分享快乐一边赞不绝口。▲金谷溪岸文艺嘉年华系列活动现场国庆黄金周的福建泉州安溪金谷溪岸文艺村,处处洋溢着喜庆氛围。为庆祝新中国成立76周年,安溪县金谷镇党委、政府精心策划的“溪岸艺术汇·国庆乐翻天”金谷溪岸文艺

提升治理效能 两部门为社会组织理事会“定职责、明规则”

社会组织理事会决策机制迎来重大变革,民主集中制与一人一票表决成为硬性要求。民政部、中央社会工作部近日联合印发《关于加强社会组织理事会建设的意见》(以下简称《意见》),对社会组织理事会的职责权限、决策机制、人员组成和运转保障等提出明确要求。《意见》强调,理事会会议必须严格落实民主集中制,确保每名理事会成员平等且充分发表意见,实行一人一票进行表决。涉及重大事项决策、重要
返回
顶部