9個人,一個月,利用招行、建行等App漏洞開了上萬個銀行帳戶

2020-12-20 騰訊網

薛某、黃某夫等人利用他人身份信息非法開設銀行Ⅱ、Ⅲ類戶出售謀取暴利。法院認為,上述人員使用虛假身份證明騙領具有消費支付、信用貸款等全部或部分功能的電子支付卡,符合妨害信用卡管理罪的構成要件,應以妨害信用卡管理罪定罪處罰。

來源 | 行動支付網

作者 | 佘雲峰

2019年12月底,金華市婺城區人民法院的一份刑事判決書披露9人因妨害信用卡管理罪獲刑。

以薛某、黃某夫為首的9人團夥中,有6人是90後,其中僅有黃某夫一人具有大學學歷,其利用他人身份信息非法開設銀行Ⅱ、Ⅲ類戶出售謀取暴利。

利用個人信息開設1萬餘個銀行帳戶

2018年4月,薛某的工作室原本通過利用網上買來的實名認證過的手機號註冊淘寶、京東等平臺的新用戶,之後領取網購平臺給予新用戶的優惠券購買商品,再將購得的商品售出謀取利益。

但這種「薅羊毛」的手段似乎已經無法滿足薛某的胃口。2019年2月,薛某找到黃某夫,兩人經過商議後決定利用他人身份信息非法開設銀行帳戶出售謀取暴利。

其中,黃某夫負責提供開卡技術支持,教授如何利用黑客技術和軟體繞過銀行系統驗證。薛某負責從網上購買包括姓名、身份證號碼、手機號碼及綁定的銀行卡號在內的公民個人信息用於註冊銀行帳戶,並出售獲利。

判決文書顯示,一個月的時間,薛某聚集7人的工作室開設銀行帳戶,黃某夫負責遠程教授非法開卡技術,工作室其它人具體實施「代跳」工作,即利用華潤銀行、溫州民商銀行、金華銀行、浦發銀行、中國銀行、招商銀行、建設銀行等銀行App漏洞和使用抓包軟體,修改數據,利用薛某購買的公民信息,開設10000餘個銀行帳戶。

在法院審理時,多名被告的辯護人提出,由於薛某等人開立的銀行帳戶僅為Ⅲ類帳戶,不具有信用卡功能,不宜定性為妨害信用卡管理罪。

法院則認為,薛某等人使用虛假身份證明騙領由商業銀行或其他金融機構發行的具有消費支付、信用貸款、轉帳結算、存取現金等全部功能或部分功能的電子支付卡,其行為符合妨害信用卡管理罪的構成要件,應以妨害信用卡管理罪定罪處罰。

法院指出,薛某、黃某夫在本案中系主犯,分別判處兩人有期徒刑4年3個月,並處罰金7萬元。其餘7人系從犯,判處7人有期徒刑1年6個月至2年3個月不等,並處罰金。

一個套路:購買個人信息、利用銀行漏洞

從上述案件可以看出,犯罪團夥主要利用網絡上購買的個人信息進行非法活動,通過銀行漏洞使用抓包軟體修改數據非法開設銀行Ⅱ、Ⅲ類帳戶。

前不久,據行動支付網報導2019年10月,只有初中文化的00後田某被福建省廈門市思明區人民法院以非法獲取計算機信息系統數據罪判處有期徒刑三年,並處罰金人民幣一萬元,其採用的便是同樣的套路。田某在2019年1月5日至1月15日期間,通過軟體抓包、PS身份證等非法手段,在廈門銀行手機銀行App內使用虛假身份信息註冊銀行Ⅱ、Ⅲ類戶,非法銷售獲利。

其中,案件詳細透露了田某採用「偷梁換柱」的手法,使用自己的人臉識別身份認證數據包換掉虛假身份的人臉識別身份認證數據包,然後使用本人的臉完成人臉識別比對的方法繞過了銀行的人臉識別認證系統。

本案中,並未詳細透露犯罪團夥採用的技術方式,但可想而知抓包軟體、修改數據等常見的黑客技術肯定是少不了的。

近年來,利用公民信息犯罪的案例不勝枚舉,非法獲取公民信息再進行兜售已經形成了固定的黑色產業,一旦違法犯罪分子獲取了公民的身份證信息,就可以在一定程度上,利用這類信息在網際網路上偽造一個虛擬但是真實的「你」。

據行動支付網了解,網上售賣的銀行卡「四件套」,包括銀行卡、身份證、網銀U盾和手機卡。在購買「四件套」之後,犯罪分子可以進行大量違法犯罪活動,比如:一、利用假身份進行隱匿;二、利用偽造資料騙取貸款;三、洗錢;四、註冊殼公司等。

金融風控與個人信息安全同樣重要

2016年1月,央行《關於落實個人銀行帳戶分類管理制度的通知》(302號文)中明確表示,個人通過電子渠道非面對面開戶時,Ⅱ、Ⅲ類帳戶必須保證與綁定帳戶是同一人,前者身份驗證至少五要素,包括姓名、身份證、手機號碼、綁定帳戶帳號、綁定帳戶是否為Ⅰ類戶或者信用卡帳戶,後者至少前四要素。

因此,對於個人而言包括銀行卡、身份證、手機號碼在內的個人信息是網際網路時代的通行證,一旦洩露其危害巨大。包括上述案件在內的大多數盜刷、販賣獲利行為其源頭都是個人信息沒有得到有效保護。

對於個人而言,信息安全至關重要,但對於金融機構而言,身份認證和風險防控同樣重要。

2019年3月,平頂山銀行落實帳戶管理機制不嚴格,未對持卡人開立Ⅱ類帳戶數量進行限制,造成某犯罪嫌疑人實名開立了11個Ⅱ類帳戶。由於銀行系統版本更新導致系統缺陷,在執行Ⅰ類帳戶向Ⅱ類帳戶轉帳業務邏輯時,並未對資金轉出帳戶進行餘額驗證和扣款,轉帳即可成功,且在交易過程中銀行風控系統的可疑交易監測並未及時觸發。最終導致該犯罪嫌疑人反覆執行轉帳操作166次,從沒有餘額的Ⅰ類戶向其Ⅱ類戶累計轉帳3113631.83元。

眾所周知,《關於改進個人銀行帳戶分類管理有關事項的通知》(16號文)規定同一家銀行通過線上為同一個人只能開立一個允許非綁定帳戶入金的Ⅲ類戶,防止不法分子通過開立多個此類帳戶變相擴大Ⅲ類戶的轉帳限額,將Ⅲ類戶用於轉移電信網絡詐騙資金等。同時,規定同一銀行法人為同一人開立Ⅱ、Ⅲ類戶的數量原則上分別不超過5個。「開立了11個Ⅱ類帳戶、無中生有的轉帳金額」顯然是銀行在帳戶管理機制上出現了嚴重的漏洞和缺陷。

302號文中關於帳戶分類管理指定的合法驗證通道即跨行帳戶信息認證服務平臺和中國銀聯的清算接口,採用其他未經許可的接口,都有違反行政命令、存在安全隱患的風險。

2019年4月,《中國人民銀行支付結算司關於加強個人Ⅱ、Ⅲ類銀行結算帳戶風險防範有關事項的通知》(55號文)中,針對前期批量開立Ⅱ、Ⅲ戶的風險事件提出了監管要求,並對身份照片比對等帳戶管理提出了更細緻的要求。

監管提出了要求,金融機構的系統和風控就應該跟上要求的步伐。無論是對存量Ⅱ、Ⅲ戶的全面風險排查,還是對新開設帳戶進行風險監測,都至關重要。

比如,監管要求開戶風險監測的可疑場景包括但不限於:同一帳戶(包括同一手機號碼、身份證等)連續開立多個II、III類戶;同一終端設備(包括同一設備ID、同一網絡地址等情況)連續開立多個II、III類戶;開戶行為偏離多數用戶的一般習慣,如在異常時間段、異常網絡地址、異常地理位置等申請開立II、III類戶等等。

結語

2020年,央行發布《個人金融信息保護技術規範》,將個人金融信息按敏感程度從高到低分為C3、C2、C1三個類別,其中身份證、手機驗證碼、銀行卡等個人信息就屬於較高的C2、C3級別。

因此,無論是金融機構還是非金融機構,官方帳戶分類管理驗證通道還是第三方銀行帳戶驗證服務通道,都需要嚴格落實規範要求做好個人金融信息的保護和使用,合法合規地為人們提供金融服務。

相關焦點

  • 工行建行交行招行暫停個人帳戶貴金屬業務新客戶開戶
    來源:第一財經原標題:工行建行交行招行暫停個人帳戶貴金屬業務新客戶開戶 多家銀行同日提示貴金屬交易風險。中國建設銀行公告稱,受新冠疫情及全球政治、經濟等因素影響,近期國際市場貴金屬價格波動加劇,帳戶貴金屬(含雙向交易)、代理個人上金所貴金屬交易業務風險加大。請用戶提高風險防範意識,合理控制倉位,理性投資。交通銀行公告稱,近期,受國際政治經濟形勢及新冠疫情等影響,貴金屬市場價格波動劇烈,投資交易風險加大。
  • 招行提高內地「見證」開立香港帳戶門檻 香港開戶門檻提至500萬
    海外客戶到香港花旗銀行開戶,在提供身份證明、海外住址證明的基礎上,還需要在開戶一個月內,存入港幣150萬元,之後帳戶資金需保持在100萬港幣以上,如達標,就會被收取一定的費用。值得注意的是,花旗表示,提高海外客戶開戶門檻,並不只是針對內地客戶,而是適用於所有國際客戶。
  • 個人儲蓄帳戶數破億,招行零售誕生第三個「億」!下一個新野心是...
    國內股份行首個個人儲蓄帳戶數破億級大關的銀行,誕生了。儲蓄帳戶是個人資金歸集、財富管理、消費理財的核心帳戶,也是銀行吸收存款、財富管理、消費信貸等其他零售業務基礎。它屬於一級帳戶,一個客戶在一家銀行只能開立一個此類帳戶。儲蓄帳戶的規模,直接決定著銀行零售客戶規模、零售客戶資產管理規模(AUM)等核心指標及擴容速度。
  • 銀行手機app存重大漏洞,用戶分166筆套取資金300萬未被發現
    銀行app存重大漏洞 判決書顯示,朱某系平頂山銀行用戶,為了更方便的使用各類業務,朱某在手機上下載了平頂山銀行app,綁定了其手上持有的3張其它銀行的Ⅰ類銀行卡,綁定完成後朱某利用這3張Ⅰ類銀行卡又開通了11個平頂山銀行Ⅱ類帳戶。
  • 多家銀行暫停個人帳戶貴金屬新客戶開戶,究竟是何原因?
    來源:新浪財經11月27日下午,包括工行,農行,中行,建行,交行,招行,平安在內的七家銀行相繼就帳戶貴金屬做出風險提示,並暫停相關帳戶的新客戶開立。七家銀行先後公告27日下午,包括工行、農行、中行、建行、交行、招行和平安在內的七家銀行相繼發布公告稱,暫停帳戶貴金融新客戶開立帳戶,但各家銀行暫停業務的時間略有不同。
  • 工行、建行等七家銀行暫停辦理帳戶貴金屬開戶
    來源:新浪財經11月27日消息,工行、建行、中行、交行、招行、農行、平安銀行今日發布公告表示,將暫停辦理帳戶貴金屬籤約開戶。為保護投資者權益,我行將對個人黃金、白銀交易業務進行以下安排,請您知悉:一、自北京時間2020年11月28日24:00起,暫停我行各渠道(包括櫃面、手機銀行、網上銀行、工銀e投資)個人帳戶黃金、帳戶白銀業務新客戶開立交易帳戶,已開戶客戶的正常交易不受影響。
  • 領跑1億人的財富主帳戶,招商銀行App9.0煥新發布
    12月3日晚,「招商銀行App9.0發布會暨招牌年終獎超級直播」在招商銀行App和抖音平臺同步推出,招商銀行App直播平臺觀看量首破300萬。  自2010年上線以來,招商銀行App首次通過站內直播發布自己的年度新版本。
  • 工行、農行、建行、中行、招行五行的信用卡哪個最好用 為什麼
    本人高峰期有信用卡10多張,曾經服務過招行信用卡中心,對國內的信用卡市場有一點點的研究。  在此說下工行、農行、建行、中行、招行五行的信用卡哪個最好用?各有各的優缺點~  國內最早發行信用卡的是中行,但是最早把信用卡作為零售銀行戰略業務的是招行(不是軟文,我已經不服務他們了)。
  • 銀行今開收年費 趕緊叫醒睡眠存摺五招巧應對
    、建行從今天開始正式對個人帳戶收取管理費(俗稱年費)。    客服人員還告知,從今天起,如果市民前來銷戶,不足500元的帳戶上已經扣減了10元管理費;在這之前銷戶,銀行不扣帳戶管理費。     招行「要麼不收、要麼全收」     招行電話客服中心人員告訴記者,招行的帳戶管理費是自7月1日起計算,實際扣款日在8月1日,今後都是按月計算,每月收取上個月管理費,費用為1元。
  • 今天你的銀行帳戶「被收費」了嗎?
    不用的銀行卡註銷要收費,不註銷要收小額帳戶管理費;此外,開存款證明要收50元,取出信用卡溢繳款要收1%手續費,異地跨行取現手續費上不封頂……難怪有網友質疑「到底是開銀行的,還是搶劫的」?      各種亂七八糟的收費項目,在你不知情的情況下,銀行帳戶就被扣費了,哪些服務要收費、收多少、怎麼收,你了解多少?
  • 工行、建行、農行、交行等集體暫停個人貴金屬交易開戶
    工行、建行、農行、交行等集體暫停個人貴金屬交易開戶2020-11-28 18:37出處/作者:快科技整合編輯:佚名責任編輯:lishiye1   11月27日下午,工商銀行、交通銀行、農業銀行、建設銀行、招商銀行等集體發布公告,宣布暫停個人貴金屬交易開戶。
  • 建行手機銀行正式支持證券帳戶開戶
    建行手機銀行正式支持證券帳戶開戶 來源:紅網 作者:通訊員 吳輝雲 編輯:吳芳 2015-07-06 16:50:47
  • 農行等6家銀行暫停帳戶貴金屬業務新開戶 中行調整交易時間
    農業銀行11月27日下午發布公告稱,受全球政治經濟形勢變化影響,近期國際貴金屬市場價格波動增大,個人客戶交易類貴金屬業務風險上升。為保護投資者利益,農行定於11月28日起,暫停該行帳戶貴金屬交易業務及代理上海黃金交易所個人貴金屬交易業務客戶籤約開戶,已開戶客戶的正常交易不受影響。
  • 因價格波動劇烈,多家大型銀行將暫停個人帳戶貴金屬業務新客戶開戶
    [億歐導讀] 11月27日,多家大行提示貴金屬交易風險,即將暫停個人帳戶貴金屬業務新客戶開戶。 近期,多家國有大型銀行提示貴金屬交易風險。11月27日,中國建設銀行發布公告提示用戶:受新冠疫情及全球政治、經濟等因素影響,近期國際市場貴金屬價格波動加劇,帳戶貴金屬(含雙向交易)、代理個人上金所貴金屬交易業務風險加大。請用戶提高風險防範意識,合理控制倉位,理性投資。建行表示,為有效保護投資者權益,自11月30日起,該行旗下帳戶的貴金屬(含雙向交易)及代理個人上金所貴金屬交易業務暫停辦理籤約開戶。
  • 招行將對睡眠帳戶銷戶 寧波借記卡人手6張 如何處理?
    漫畫章麗珍  餘額為零且「一睡幾年」的借記卡將從7月15日起被銀行自動銷戶——近日,招商銀行一則個人銀行帳戶自動銷戶的公告再度引起市民關注。  來自中國銀聯寧波分公司的最新統計顯示,截至今年5月末,寧波大市存量卡共計約6100萬張,其中,借記卡5100萬張。按照全市787.5萬的常住人口計算,當前,每人平均至少持有7張銀行卡,其中6張是借記卡。
  • 9月優惠——招行、中信
    針對老用戶,規則再次修改了,取滿1萬得1000積分,取滿3萬再得2000積分。 2、周三餐飲5折 (手慢無)招行掌上生活App,周三餐飲5折優惠&每天9積分美食搶兌。 5、境外消費滿3萬,得5000獎勵積分,滿8萬再得1萬活動截止於10月31日。活動期間,招行個人信用卡持卡人(不含商務卡),境外累計消費滿3萬元,可至掌上生活領取5000永久積分。
  • 建行網上銀行怎麼添加新的銀行帳戶
    銀行卡丟失後,補辦了一張銀行卡,但是登錄網上銀行後查不到新卡的信息,就需要重新添加新帳戶,那麼在建行網上銀行如何添加新帳戶呢?打開建行官網,點擊【個人網上銀行登錄】輸入用戶名,也就是身份證號,登錄密碼和附加碼,點擊【登錄】在【我的帳戶】下面找到【追加新帳戶】輸入帳戶以及手機號後四位,點擊【下一步】點擊【確定】輸入提款密碼和簡訊驗證碼,點擊【確定】追加帳戶成功在帳戶查詢裡面就可以查到剛才追加的帳戶
  • 女子莫名在建行背上4000萬貸款擔保,銀行到底是怎麼「搞錯」的?
    是否可能確如建行所說,因為系統錄入造成失誤呢?有資深櫃員向八妹表示,確實存在這種可能。「就好比你去開一張卡,結果卡的名字開出來不是你的,是上一個人的信息。後臺有覆核人員會發現,但萬一覆核人員沒看出來呢?」「這種錯誤很普遍。」
  • 建行推出個人存款聯名帳戶服務 可2至5人共享
    小張是個大學生,為有效管理生活學習開支,父母每月定期匯給他生活費及學雜費等。但每月去銀行排隊辦理存取款,成為父母與孩子的煩心事。聽說建行新推出「親情帳戶」,正好能解除他們一家子的煩惱,小張和父母立即辦了一個,從此這一家子無需每月跑銀行,各自可通過電子渠道和自助設備辦理存取款,帳戶明細隨時查詢,父母能隨時監控和調整兒子資金開支情況,小張又能通過ATM隨用隨取,一家人工作學習兩不誤,理財好輕鬆。
  • 多家銀行清理長期休眠個人銀行帳戶
    家有長期休眠個人銀行帳戶的朋友,快去翻箱倒櫃找一找,要是還想使用這些帳戶,最好「動一動」,或按照銀行的相關規定辦理一下手續,不然可能面臨銷戶或限制交易。近期,陸續有銀行發出了清理個人長期不動戶的公告。有銀行人士稱,也不必過度解讀此類清理動作,對於多數市民來說,並無大影響。