
走过“通过短信嗅探”,却一无所获?
记者的实际测量: SMS验证码+信息可用于付款,转移和密码修改
专家提醒: 不要轻易透露您的ID号
IT Times记者吴宇新
没有电话丢失,没有卡丢失,没有QR码扫描,没有链接连接,没有WiFi连接,没有远程卡更换,只是一个睡眠,没有资产. 当手机上越来越多的应用程序和越来越多的绑定服务时,谁会想到SMS验证码引起的连锁反应,从而使人们在一夜之间将零存入?
8月1日,网民“调汉汉江雪”在深夜收到100条短信验证码. 她醒来后发现,不仅她的支付宝和银行帐户被盗,而且她也被借了. 《 IT时报》记者通过描写“钓鱼韩寒”的描述而上当受骗,并试图沿着“幕后”袭击的路径,发现整个链条都是狡猾和纠缠的. “钓鱼韩寒雪”不仅是手机短信验证码,而且是她的个人识别码和其他个人信息,黑客因此可以完全交叉验证您的登录名和付款密码.
专家提醒您,当越来越多的网站要求您填写信息时,您必须仔细填写,银行,第三方付款和互联网公司不应过多依赖手机短信验证“你就是你”.
新闻事件调查
当我醒来时,我的帐户被盗了并且被刷了
8月1日,网民在互联网上发帖称,在7月30日凌晨5点多起床后,他们发条和白条功能,借了10,000倍. “骗韩寒雪”不明白为什么手机要由他自己掌握,验证码没有告诉任何人,但骗子像另一个人一样,熟练地操纵了所有帐户.
支付宝响应:
操作员通过了多个验证因素
与“钓鱼韩寒”的相遇引起了互联网上的热烈讨论. 支付宝成立调查小组,将其支付宝帐户的状态从1:42还原为3:21,发提取到该银行卡中,最后从银行卡中转账.
阿里巴巴相关人士告诉《 IT Times》记者,当“杜通汉江雪”首次联系支付宝解决索赔时,支付宝拒绝了,因为从当晚的账户运营状态来看,就像账户本身还是熟人操作一次通过了登录帐户的验证,密码修改,购物,取现.
“这是相对罕见的. 运营商已经验证了多个验证因素,包括SMS验证码,用户的多个个人信息,并且大部分资金都转移到了用户自己的银行卡上. 以前的失窃案并不相同. “支付宝的调查小组认为,保险公司做出第一项拒绝决定的原因是,从操作状态来看,所有验证方法都非常类似于人员或周围人员的操作,短信验证码和其他验证方法: 一次成功的通行证给判断此案的性质带来了很大困难,现在,支付宝将首先向用户赔偿全部损失,并与合作处理此案.
安全专家的分析:
可以使用SMS嗅探和木马
在帖子中,“钓鱼韩寒”猜测他遭受了GSM劫持+ SMS嗅探. 这是一种新型的欺诈基站欺诈方法. 它利用GSM 2G网络的设计缺陷,实盗窃和欺诈等活动. 大多数骗子在用户入睡时在深夜工作. 黑客可以看到基站区域中所有用户收到的文本消息号码验证码,以获取敏感信息,例如文本消息中的验证码. 当他完成所有这些操作时,用户将没有意识.
在此过程中,黑客就像受过训练的猎犬一样,在黑暗中默默地分辨事物,因此被人员称为“嗅探”.
运营商内部人士告诉《 IT Times》记者,“ SMS嗅探”所涉及的关键技术缺陷是GSM通信协议采用的单向身份验证方法. 身份验证和明文传输较弱的缺点很容易被劫持. 目前,中国移动和中国联通的短消息仍然通过2G GSM网络标准进行传输,而中国电信则使用CDMA网络. 因为CDMA网络将对每个呼叫和SMS过程进行认证,所以认证过程相当复杂,并且秘密密钥仅在网络的核心侧与基站侧之间传输. 分子无法获取它,也不能通过身份验证来拦截用户的SMS.
到目前为止,从警察调查局的情况来看,确实没有发现中国电信用户遭受了这种技术攻击.
“五六年前,我的同事尝试过. 它很容易监视文本消息. 在伪基站的覆盖范围内,将监视所有受影响的2G手机文本消息,但是现在大多数手机都已升级到4G,这意味着攻击者的门槛更高,成功几率更低. 《网络安全专家李铁军告诉《 IT Times》记者,尽管持续的信号干扰可以使人们的手机信号保持在2G睡眠状态,他们将受到管制. 找到部门. 除了GSM劫持+ SMS嗅探之外,还应该考虑其他可能性,例如同步备份SMS内容的应用程序.
“手机中的木马还可以窃取用户联系人和短信. 如果受害者有类似的木马,则可能很难及时找到. ”广州凌晨网络技术DLG安全研究实验室的“白帽子”告诉《泰晤士报》记者,虽然从案例分析来看,此案例不像是网络钓鱼造成的Wi-Fi攻击,但用户还应注意认为“网络钓鱼热点”和“寄生热点”现在是恶意Wi-Fi攻击的常见攻击. 一旦用户连接到“寄生热点”,热点上的恶意程序将继续捕获并篡改用户信息.
记者评估
SMS验证码+信息可以做什么?
从8月6日至8月8日,《 IT时报》记者根据被“钓鱼韩寒”欺骗的过程选择了一些样本,假设他已被GSM + SMS嗅探劫持,请尝试登录银行,移动支付,电子商务网站,社交平台和电子邮件,以查看我们的生活是否安全.
第一波银行+支付应用程序: 手机+验证码+号,您可以转账
8月7日,记者试图通过手机登录到同事的招商银行的手持式生活应用程序. 登录需要两步验证,即SMS验证码+手势密码,而修改手势密码仅需要用户的ID号.
尽管同事们还设置了面部识别登录,但是由于记者更改了手势密码,因此面部登录已关闭. 要使用应用程序中的资金,修改付款密码并激活少量免密码功能,操作员需要输入安全码,有效期,查询密码,的验证码或输入姓名和号持卡人的. 电话号码验证码. 因此,如果用户的面信息或银行卡号帐户泄露,则该帐户可以被其他人完全使用,但是这种攻击情形相对困难.
与此相比,登录支付宝和修改支付宝密码要容易得多. 记者还使用手机尝试登录其同事的支付宝帐户,发现他只需要知道SMS验证码,手机号码和用户名即可登录. 如果他掌握了所有者的ID号码,他还可以修改付款密码,因此记者成功修改了同事的付款密码,完成了手机充值和转账操作.
JD.com Wallet和JD.com还可以通过用户的手机号码,SMS验证码和用户名来修改用户的登录密码. 更改付款密码的验证过程也比银行的验证过程简单得多. 仅SMS验证码和转账卡号和用户ID号可以修改付款密码和转账. 如果要在JD Finance中贷款,则需要改善用户的基本信息,例如姓名,ID号,手机号,学校,,家庭住址,月收入,工作地址,并扫描ID人脸认证中的智能卡执行人脸识别.
该测试发现,如果黑客通过“ SMS嗅探”控制了您的手机短信验证码,并且同时在您以前基于的各种社交信息“社交工作库”中找到了您的名和号码,在手机号上比较容易受到攻击,“汉江雪里独钓”的情况很可能是这样.
第二波电子商务+社交网络+邮箱应用程序: 仅手机+验证码
与基金帐户相比,更容易登录到Internet应用程序,例如电子商务,社交网络和电子邮件. 您可以通过向手机添加短信验证码来登录淘宝,京东,网易考拉,网易邮箱和189个邮箱.
登录QQ和微信需要检查朋友的图片和滑动拼图的第二次验证. 《 IT时报》记者试图登录到她的淘宝帐户,家庭住址,公司地址,联系信息一目了然,此外,记者此前已经预先更改了付款密码,充值或网上购物完全无障碍.
要修改JD.com的付款密码,您需要验证6位数字的原始数字密码,SMS验证码,并在用户名下方添加一个银行卡号.
尽管微信和QQ是社交应用程序,但它们还涉及微信钱包和QQ钱包. 即使记者成功登录到其他人的微信或QQ,他们仍然需要输入用户的原始付款密码以在付款时验证其身份. 但是类似于支付宝,如果您知道用户的姓名,银行卡号,ID号和SMS验证码,就可以成功修改用户的付款密码.
测试结果表明,银行应用程序的安全性最高,其次是支付宝和微信支付. 尽管大多数电子商务,社交和电子邮件应用程序仅需要手机号码和SMS验证码即可登录,但是如果涉及付款,则需要更多个人信息进行验证.
深入分析
风险根源: 私人数据泄漏
通过上述测试不难发现,即使用户经历了GSM劫持+ SMS嗅探,但在不泄露个人信息的情况下,骗子也只能登录帐户,无法完成付款和转账等操作
风险的根本原因在于信息泄漏. 黑产品攻击将考虑价格/性能比,并根据目标值采取相应的技术措施. 对于普通网民来说,从私人数据开始仍然是最便宜的.
“简单的密码基本上是无用的,它们全都存在于黑客的密码字典中. ”李铁军说,大多数密码都是加密存储的,有一个秘密文本,无法通过解密算法获得纯文本,但是一些网站在加密文本泄漏到一起之前有明确的,纯文本和密文组成一个表,它是黑客的密码字典.
“早在几年前,泄漏的信息量就以数十亿计算,社交工作库中的黑客数据为数百亿. 除非密码特别复杂,个人和经常更改,基本上是黑客的密码. 在字典中. “李铁军告诉《 IT Times》记者.
在许多中,资金和骗案被盗之后,地下金库的信息有所帮助. 在日常生活中,有许多泄漏用户信息的渠道. 黑客拖着图书馆,出售网站和各种电子商务订单,可能成为泄露和出售用户信息(例如酒店提供的姓名,ID号和手机号码)的来源. 如果酒店管理不善或系统中存在漏洞,用户将立即显示三个关键信息.
黑生产的工作流程是什么?广州凌晨网络技术DLG安全研究实验室的一位人士告诉《 IT Times》记者,该产业链分工明确,是有组织,有计划的帮派式行为. 该过程大致分为四个过程: 开发和生产,批发和零售,欺诈实施和分发. 有人专门制作网络钓鱼编辑器,木马开发,伪基站以及黑色产品所需的其他硬件和软件,然后通过网络钓鱼零售商和域名经销商分发这些工具,然后小马下线以实施分发或欺诈,金钱成功作弊后,有专门的财务来清洗这部分资金,例如通过销售商,电话卡交易商和销售商也被视为黑生产的成员,但它们相对处于边缘地位. ”帽子说.
很难计算在中国泄露了多少用户信息,但是从今年7月山东省破获的一次严重侵犯公民个人信息的中可以明显看出这一点. 在这种情况下,扣押了4000GB的公民信息数据. 数以百亿计的项目涉及高数据隐私,其中包括40多个信息元素,例如手机号码,互联网接入基站代码等,这些信息记录了每个手机用户的特定行为,甚至还记录了一些数据. 可以直接进入公民个人帐户的主页. 返回搜狐,查看更多
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-191876-1.html
因为还有中国和这样的国家能制衡美国
请教授下课吧