網曝支付寶驚人新漏洞:熟人100%可登錄你的支付寶,並篡改你密碼…

2021-02-20 齊魯晚報

2016年的支付寶帳單的出爐,

讓我們更加清楚認識到,

它已經覆蓋了我們衣食住行方方面面。

很多人都關聯了銀行卡,有的還有借唄資格,

所以安全性方面由不得半點馬虎。


不過,最近微博上有網友爆料:

支付寶存在一個新漏洞,

陌生人有1/5的機會登錄你的支付寶,

而熟人甚至100%可以登錄你的支付寶。


按網友的說法,原理是這樣的:

登錄手機帳號——忘記密碼——手機不在身邊——淘寶買過的東西9張圖片選1個——好友驗證9個好友圖片選1個——登錄成功。這時就可以直接掃二維碼付款不用密碼。

有網友測試了整個過程

隨後晚報菌進行了多次測試,

以下測試基於在本人手機上

作的找回密碼測試

第一次按照網友所提示的界面步驟進行找回密碼,出現了兩個圖片的問題,第一個是從九宮格裡找出你認識的人,第二個是讓晚報菌找出最近買過的東西。

也有人問題2會彈出常用wifi或者地址的提問

或者

如果是身邊的熟人,這兩個問題確實能夠回答上來。可怕的是,點擊下一步,即可直!接!更!改!密!碼!

不過當晚報菌進行第二次,第三次測試找回密碼的時候,都沒有再出現這兩個問題。而是出現了另一個界面...


其中有「身份證」修改,以及「銀行卡信息」修改(幫領導買過機票啦,幫同事轉過帳啦…),我當著他們的面,修改了他們的支付寶密碼(領導現在在我背後看著我敲下這些文字,不知道寫完這篇稿子之後我會不會失業):

目前也無法得知,是因為支付寶檢測支付環境後改變了找回方式,還是這種找回方式只能使用一次。

經過多次多人反覆測試,發現能不能改這件事,是有機率的。有的號開始就沒有,有的號試一次就沒了。


當我再用這個方法改了親人的密碼後,瞬間失去了對支付寶的信任。

太可怕了!

關鍵是朋友們開始玩起了這個危險的遊戲!!!!

登錄支付寶後可以直接用付款碼付款支付寶帳單也可以刪除支付密碼可以用完整銀行卡號修改。支付寶的支付路徑還包括銀行卡、花唄、付款碼、餘額寶、免密支付等。


有網友也分享了自己的測試經歷。

仔細想想也是件隱患性挺大的事情

網友說:

@孫競:可能因為我不在支付寶裡社交,購物也不頻繁,淘寶和支付寶帳號是分開的,或者阿里緊急修復了這個 bug,找回密碼的方式只有「回答安全保護問題」、「驗證本人銀行卡信息」和「撥打驗證電話」三種,並沒有「熟人驗證」。

@驚云:支付寶最大的問題,就是把財產和社交綁定在一起。這本來就是最為矛盾的兩個功能,支付寶卻硬是不死心,各種改版,各種加新功能,就為了把社交作進來,這不,終於又出了BUG。

@ROCKZHENG111:支付寶確實不應該加好友,萬一哪天出個功能,查看好友消費記錄,後果自己想。

@Mr壞牙:親測可行。同事去開會了,我把她支付寶密碼改了,我覺得她要是丟錢我特麼就說不清楚了,好後悔。

@Jessica夢嬌:支付寶會校驗支付環境的,換了地區,換了手機都會需要手機驗證碼校驗的,除非你手機丟了,別人知道你的開機密碼,這樣真沒招,不過話說回來,正常人丟了手機第一時間就是凍結帳戶吧

@Gaxing丶Lau:改就改吧,無所謂了,頂多幾千塊的事,看清個熟人,值了

@五十風_:這件事告訴我們,不要亂加支付寶好友,更不要亂在支付寶裡曬購物單

不過也有知乎網友表示:

支付寶方面已經緊急修復了問題,

拿掉了驗證中的「親情驗證」。

非自己手機(曾用手機)已經不會出現「親情驗證」了。

如果突然收到支付寶發來的驗證碼簡訊,提示有人嘗試登錄你的支付寶帳號,大家可以立刻進入支付寶客戶端,點擊【我的】→【設置】→【安全中心】→【急救包】→【快速掛失】。

如果你的手機此前收到了異常的驗證碼,或是已經出現了異常登錄,就趕快修改密碼,防止自己的信息外露吧!



目前支付寶方面做了最新回復

來源:齊魯晚報(qiluwanbao002)綜合遼瀋晚報,新聞晨報,新浪微博,知乎

編輯:jiujiu

相關焦點

  • 支付寶驚現漏洞:不要密碼登陸帳號!
    一覺醒來,突然發現身邊的朋友都在體驗人人當黑客的感覺——支付寶不要密碼輕鬆登陸,熟人的帳號。開通免密更開直接付款。
  • 我市一人手機沒離手,支付寶卻被盜刷5萬,怎麼回事?
    來看騙子隔空騙錢的新伎倆2020年4月5日,深州市公安局接到報警,報警人稱其支付寶帳號被盜,5萬元被盜刷。民警迅速展開偵辦工作,通過大量工作,發現被盜刷的資金轉入了一長沙市楊姓男子處。經過深入分析研判,民警鎖定了楊某的藏匿地為長沙市嶽麓區。6月19日,刑警七中隊組織警力趕赴長沙市,經過嚴密布控,在某小區將楊某成功抓獲。
  • 阿里巴巴app下載抽獎送10-100元支付寶無限制紅包(可充話費、卡密等)
    活動介紹:當做這個紅包是不僅僅是只能充話費的,小編寫可充話費是為了便於大家理解這個獎勵;活動期間通過成功下載阿里巴巴app手機客戶端,並使用淘寶帳號登錄進入活動頁面參與均可有機會抽取到一份活動時間:2016年5月18日-2016年6月18日活動獎勵:10-100元支付寶無限制紅包立即參與:掃描以下二維碼下載阿里巴巴app手機客戶端參與
  • 成功竊取支付寶密碼,但這卻是小偷悲劇的開始…
    如果一個小偷,費盡心機偷了用戶的支付寶密碼,結果卻死活拿不走裡面的錢,這看得見吃不著的感受,該有多心塞呀!
  • 「不可思議」,明明設置了支付寶密碼,錢卻還是「不翼而飛」!
    「 我明明設置了密碼啊」 「支付寶裡的錢怎麼都被轉走了?」趕緊打開手機看看沒有做到「這些」您的支付錢包可能也有危險近日,新昌縣澄潭鎮的黃阿姨報警稱,放在店裡的手機被偷了,而且支付寶裡的錢也被轉走了,黃阿姨看了店裡的監控,發現是來店裡吃飯的一男一女趁黃阿姨不注意,把黃阿姨的手機偷走了,但是設置了密碼的支付寶,錢怎麼會「不翼而飛」呢?
  • 雙11必備技能:如何從銀行卡充值支付寶,以及如何在電腦、手機使用支付寶餘額
    親親,國臺教您如何從銀行卡充值支付寶,以及如何在電腦、手機上使用支付寶餘額!雙11來了,很實用對吧,趕緊學起來!
  • 最新騙局:支付寶這種轉帳截圖都是假的!已經坑了好多人...
    如果有人找你支付寶打借條,一定要注意啦!!如圖所示,在與好友的聊天窗口中,點擊下方「+」內的「借條」選項,便可向對方借款,點擊確認還款時間,即完成借款操作。所以提醒大家,當有人向你「打借條」時:①一定要讓他拿著自己的身份證給你錄一段小視頻過來,確認身份!②如果金額太大,最好不要輕易借出!就算是熟人也要私底下反覆確認,萬一是被盜號了呢?③而且,都是熟人了,怎麼就不能面對面聊呢……
  • 支付寶這項新功能慎用!已有人被騙上萬元...
    受害人小唐回憶道:「對方客服說,你把衣服給我退回來,我們把錢退給你,我說,我(衣服)不穿,(貨)不退可以嗎?她說不行,一定要收回去。」 電話中對方稱只要小唐通過掃描自己發送的二維碼填寫個人信息,便能獲得退款。個人信息填寫包括身份證,銀行卡以及支付寶密碼。小唐如實填寫完信息後,並沒有退款成功,「網店客服」告知小唐需開通支付寶的「親密付」功能,才能收到店家的轉帳。
  • 【熱點】支付寶版圖將向美國擴張:可能獨立上市?
    實際上,支付寶是幫助你做任何金融事情,包括在線購物、購買機票甚至支付電費的移動或網頁應用。即使在線下,中國有些實體店也接受支付寶,其不是純粹的金融工具,而是幫助方便生活的工具。  問:與PayPal等其他數字錢包有何不同?  答:主要的不同點之一是重要性,如果你問10個人每天使用支付寶多少次,很少有人會說不用支付寶。
  • 危險:11.11血拼在即,提前預警支付寶95188新騙術!
    雙十一在即,請大家注意你的支付寶安全,相信很多人會說自己又不貪圖小便宜,也不會隨便點連結,當然不會發生餘額被盜、銀行卡被刷的事情了。
  • 央視曝光:一條驗證碼退訂的簡訊,竟然能捲走你所有的錢
    央 視 曝 光近日央視曝光的一則因為一條簡訊而導致自己的存款被全部轉走,一夜之間傾家蕩產的事件
  • 支付寶身份證誕生了!
    二看到這裡,大家是不是都躍躍欲試,迫不及待要生成自己的支付寶身份證啦。不過目前,只能說杭州、衢州、福州的小夥伴,來來來,嘗一波鮮。怎麼領取支付寶網證呢?非常簡單!打開支付寶 「卡包→證件」。有人或許會問:那網證安全麼,手機丟了怎麼辦,別人能用我的網證麼?這個,支付寶早想到了:不用怕,使勁幹。即便手機丟失了,網證也不會被冒用。
  • 支付寶轉帳騙局,截圖也不可信!
    火車站裡,有一個自稱是大學生的男青年,不小心把錢包弄丟了,向過往的旅客提出借現金,然後用支付寶轉帳還錢。如果是你,會借錢給他嗎?事實上,還真有不少熱心旅客伸出了援手!但讓人大跌眼鏡的是,這竟然是一個騙局!而類似騙局在全國各地都有出現。
  • 央視曝光新型詐騙方式,支付寶銀行卡沒錢仍被盜刷近萬元!
    很多人出於安全考慮,不會在自己的支付寶帳號裡放太多的錢,綁定支付寶的銀行卡裡也不會有太多的錢,但千萬不要以為這樣就萬無一失了,騙子總能在你疏忽大意的小地方找到下手的辦法。最近有幾位消費者同時遭遇了這樣一種情況支付寶裡沒錢綁定的銀行卡裡只有幾十塊錢本以為即便遇到騙子也無錢可轉可最後他們卻被騙子轉走了數千甚至上萬
  • 換個手機號支付寶裡6萬元全沒了 浦口警方破獲多起利用舊號盜刷支付寶案
    接到李女士的報警後,經過民警的查詢發現,李女士這張銀行卡從去年12月份就已經被消費完了,她銀行卡內的6萬元此時已經清零,但消費流水顯示均為網上消費,是由他的支付寶直接轉出,消費渠道包括京東商城、支付寶、天翼電子商務、壹錢包、美團外賣等十餘種方式。李女士向辦案民警表示,自己從去年到外地工作換了手機號後,就再也沒有用過原來的支付寶,更沒有使用過支付寶消費。
  • 開了支付寶,銀行卡餘額不翼而飛!皆因他沒做對這件事…
    可在不久,王某又陸續收到支付寶登錄的驗證碼信息,這才有所警惕,便認真翻看之前的手機簡訊。不查不知道,一查嚇一跳,原來自己銀行卡內的萬餘元已不翼而飛。  接報後,辦案民警展開調查,在詢問過程中,發現丟錢的原因,與事主王某此前註冊的支付寶有很大關聯。  原來,事主王某的支付寶,是前工友黃某幫忙註冊的,且在註冊後,一直沒更改過密碼……↓↓↓  去年11月10日,黃某邀請事主王某到裡水相聚,期間黃某以急需資金周轉,而支付寶又能網上貸款為由,讓事主王某安裝支付寶幫忙借貸周轉。
  • 如果有人用支付寶轉帳給你,一定要注意這個小動作!
    況且借給他幾百塊現金,他當場用支付寶轉帳還款,自己並不會有損失。案發時,張凱月取出700元現金給了犯罪嫌疑人,對方向張凱月出示了一張支付寶截圖,證明轉帳正在進行。過了一會兒,張凱月還沒看到支付寶即時到帳。犯罪嫌疑人解釋稱,因火車站信號不好,支付寶還款不能及時到帳,讓張凱月兩小時後再查收。
  • 雙11前夕備戰淘寶出新規,11月1日支付寶購物卡購買出新政!
    時隔兩年,澳洲郵局又將推出新的政策,小夥伴快來看看,怎樣在雙11前準備好充足的資金備戰淘寶吧!簡單幾步,將支付寶購物卡綁定支付寶,立刻就能在淘寶和天貓購物,不必多等一秒!今天就讓小編手把手來教會你,放心又方便的支付寶充值技巧!去離你最近的在售郵局,諮詢購買Alipay Voucher。
  • 小米手環驚傳漏洞 黑客可透過藍牙直接控制手環
    【新朋友】點擊標題下面藍字「bjhapt」關注【老朋友】點擊右上角,分享或收藏本頁精彩內容【公眾號】搜索公眾號:bjhapt,或者ID :i77169 最近漏洞頻傳在最新的小米手環漏洞中,駭客可以完全控制小米手環,別以為只有會不斷震動這種小困擾,正在中國推行的「手環支付」功能恐怕會被影響!  根據《國際在線新聞》的報導,有白帽黑客向2015HackPWN安全極客狂歡節組委會提交了一個漏洞,透過這個漏洞駭客得以完全掌控小米手環的控制權。
  • 註冊個支付寶帳號得50元好處費?別上當
    來源:燕趙晚報  近日,省會一家公司打著「刷單」等幌子,借用60歲以上不用支付寶的老年人的信息來註冊支付寶帳號