保護錢包!專家揭一個驗證碼如何騙光你支付寶裡的錢

2020-12-15 大眾網

  最近,一篇名為《實錄親歷網絡詐騙,網際網路是如何讓我身無分文?》的文章在網絡廣為傳播。

  一切的局都是從一條簡訊開始,萬萬沒想到,網絡背後的黎叔僅用了一個「回復驗證碼」就騙光了他微信、支付寶、百度錢包和銀行卡裡所有錢。而損失巨大的作者到最後也沒有完全明白自己的錢究竟是怎樣被盜取的。

  通過簡訊運作詐騙流程

  讓我們來梳理梳理整個受騙過程:

  1、核彈引線——驗證碼

  噩夢開始於擁擠的地鐵車廂裡。手機忽然收到一條簡訊:來源為「1065800」的號碼發來了一條簡訊雜誌。

  接著,來源為「10086」的號碼發來了一條簡訊,提醒他「開通了中廣財經半年包業務」。

  同時發來的還有一條「餘額不足」的簡訊。

  正在他納悶且憤怒的時候,來源為「10658139013816280086」的號碼發來了一條簡訊:

  您成功訂閱了×××的(中廣財經)40元/半年,3分鐘退訂免費。如需退訂請編輯簡訊「取消+校驗碼」至本條簡訊退訂。」署名「中國移動」。

  2、發送釣魚簡訊

  看客們一定認為某商家又在欺負無辜的消費者,私自為客戶訂閱了垃圾增值服務。沒錯,受害者本人也是這麼想的。此時,作者的內心大概是:「又給我瞎定什麼業務?還需要40元/半年,什麼鬼?」不過,他馬上注意到,簡訊上這個服務是可以退訂的。他一邊這樣想,一邊收到了「10086」發來的又一條簡訊:「尊敬的客戶,您的USIM卡6位驗證碼為******」。一心只想快點退訂這個破業務的作者壓根就沒注意什麼叫「USIM卡驗證碼」,直接回復了「取消+******(驗證碼)」。

  3、更改USIM卡的驗證碼給了騙子

  從收到第一條簡訊,到作者回復驗證碼,地鐵也許還沒有行進一站,一切看起來都是那麼平常。但是,一個巨大的陰謀已經把他拖進了深淵。

  讓我們看看這串眼花繚亂的簡訊背後究竟發生了什麼:

  這是一個電信詐騙的經典手段。整個騙局的關鍵就在於這個「USIM卡驗證碼」。

  詐騙分子需要預先準備一張空白的4GUSIM卡。目前,在淘寶等電商平臺上可以輕鬆買到一張空白的4G USIM卡。然後,詐騙分子向運營商申請自主更換USIM卡業務。這個業務的完成需要一個驗證碼。於是騙子借退訂SP業務迷惑受害者回復驗證碼(實際上是更換新USIM卡的驗證信息)到特定的簡訊埠(騙子接收)。受害者以為自己是在退訂業務,實際上已經把最重要的驗證信息給了騙子。

  騙子利用這個驗證碼,可以直接在異地複製一張USIM卡,而導致真正的USIM卡失效。這樣一來,機主的手機號碼就會被詐騙分子完全控制。

  網上難分究竟誰是「你」

  如果突然有一天,你看到了一個和你一模一樣的人,他辯稱自己就是你,甚至知道你的所有個人信息,認識你的所有朋友,那麼,究竟「你」是你,還是「他」是你呢?

  在網絡世界裡,證明「你」是「你」的所有證據,只有你的手機號、驗證碼、郵箱、身份證號等有限的幾個證據。如果壞人掌握了這些信息,他就會在網絡空間一點一點變成你,甚至比你還像你,讓真正的你百口莫辯。

  我們來繼續講述這個悲傷的故事。

  果然,不久作者就發現自己的手機失去了信號。(此刻他的手機卡已經失效,而騙子手中的空白卡已經生效。)他以為自己由於被惡意扣費,導致了停機,於是打算回到家再進行處理。但是,到家之後作者發現,竟然連客服電話都無法撥通,甚至更換手機也沒有信號。但是,此刻手機仍然能接收Wi-Fi信號。「噩耗」就是通過Wi-Fi傳來的。

  支付寶突然彈窗,出現兩條消費提醒:一筆為「5元的遊戲幣充值」;一筆為小額的轉帳「從餘額寶轉帳到綁定的銀行」。自此,雪片般的轉帳信息傾瀉而出。

  看看支付寶的轉帳信息

  大部分的操作都是將支付寶中的餘額分批次轉到銀行卡。作者的第一反應是給支付寶客服打電話凍結自己的帳戶,但是,他絕望地發現自己的手機仍然沒信號。此刻家裡沒有其他人,在短暫的空白之後,作者終於想到了要解綁銀行卡。然而,資金被轉出的速度太快。當作者解綁銀行卡之後,帳戶中的資金已經所剩無幾。不過,此時騙子已經沒有辦法把錢轉到銀行卡中了,於是竟然喪心病狂地用最後一百多塊錢給一個手機號碼充了值。(作者調查這個號碼時,它已停機。)

  技術專家分解騙局過程

  雷鋒網的技術專家陸兆華給出了分析:最為關鍵的環節是騙子控制了失主的支付寶。盜取支付寶權限有很多方法。目前大部分郵箱都是依靠手機簡訊驗證碼來進行二次身份驗證的,詐騙分子可以通過手機號碼找回密碼或者是利用簡訊驗證碼進入郵箱,從而篡改郵箱密碼,再利用手機號碼和郵箱來找回支付寶密碼,安裝支付證書,從而直接在異地登錄支付寶進行操作。

  這個時候,理論上資金還沒有離開作者的掌控,只是從支付寶到了銀行卡。於是他緊急登錄自己的網銀,卻驚奇地發現網銀的密碼也已經被篡改,從而無法登錄。此刻他竟然無法掌握自己的帳戶信息,任憑壞人擺布。這時他挽回損失的唯一方法就是掛失銀行卡。由於手機沒有信號,他緊急聯繫女友代為進行銀行掛失。由於支付寶連接了好幾張銀行卡,用電話掛失還要聽完銀行自助語音的無數廢話,完成掛失用去了比預想中更長的時間。當所有的銀行卡都被掛失之後,作者已完成了他所能做的一切。

  第二天,作者去銀行列印流水的時候,才發現自己所有銀行卡上的資金都已經被轉走,一分不剩。直到這一天晚上,他才發現原來自己的163郵箱密碼也被更改。騙子利用受害者的郵箱在異地安裝了支付寶的數字證書。

  普通人怎麼也想不明白,喪心病狂的騙子為什麼能夠修改自己的網銀密碼呢?

  陸兆華判斷:實際上騙子早已通過手機驗證修改了失主的郵箱密碼。此時,騙子手裡的籌碼有:失主的電話、郵箱、姓名、銀行卡帳號。目前很多網銀的密碼修改已經不需要U盾,所以這些籌碼已經足夠修改他的網銀密碼。

  對於某些銀行來說,也許還需要用戶提供身份證號等信息。但是,這也依然攔不住詐騙分子。因為在網絡上,有很多平臺在兜售巨大數量的個人信息。大部分人的身份證號、生日信息等基本資料在地下市場都可以找到,可以說得來全不費工夫。

  完全掌握了個人隱私信息並掌握受害者的手機USIM卡,就可以完全替代受害者身份進行資金操作轉帳等操作。

  在銀行的轉帳詳單上,作者發現了犯罪分子的資金轉移軌跡,他們把作者的錢從不同的銀行卡歸集到一張卡上,然後再統一通過該銀行網銀划走。(騙子這樣做的原因很可能是因為某銀行管制稍松,可以在短時間內轉出大額資金。)另外,作者還在轉帳詳單上發現了數筆從百度錢包轉出的資金。也就是說,在詐騙分子用支付寶歸集資金的同時,也在用百度錢包做同樣的事情。而可怕的是,作者自己都已經卸載了百度錢包很久,甚至忘記了登錄密碼。

  百度錢包也被騙資金

  後來,作者通過調查明白了答案:通過手機號碼,可以輕鬆找回百度錢包密碼,而通過「銀行卡信息,姓名,身份證,手機號,驗證碼」就可以隨意關聯新銀行卡到百度錢包。

  這件事的冰冷之處不僅在於資金損失殆盡這個結局,還在於當作者報案之後,警察反應遲緩,並且敷衍了事,最終也沒有絲毫作為。更在於這其中涉及的:支付寶、百度錢包、運營商、銀行這些巨頭們的安全機制都沒能擋住一個騙子。

  還原一下整個騙局發展的邏輯,可以清晰地看到:騙子通過受害者的手機號,一步步擴大攻擊面,掌握了越來越多的個人信息。在網絡空間中,一個冰冷的替身通過手機號、驗證碼、郵箱、身份證號這些「畫皮」一步步變成了一個活生生的人。

  如果一味埋怨支付寶和銀行的驗證機制潦草,似乎並不公平。因為綜合安全性和易用性,支付寶和銀行並不會在你每次修改密碼的時候,都要提供身份證原件和本人到場。

  陸兆華說:此類詐騙,最主要的原因是由於受害者不慎洩露驗證碼等信息而造成的USIM卡被惡意複製。但顯然運營商和銀行都有義務在一些關鍵步驟上加強對用戶的提醒。

  而由於幾乎所有的詐騙步驟都用到了被惡意複製的USIM卡。所以如果發現自己的USIM卡被詐騙分子控制,一定要在最短的時間內拿個人身份證到營業廳申請取消被惡意複製的USIM卡服務,避免黑客惡意繼續利用。

  由於詐騙分子可以任意偽造自己的號碼,所以對於可疑的簡訊,一定不要回復,更不要向任何人透露自己收到的驗證碼。

  對於詐騙過程的條分縷析並不能挽回一分錢的損失,卻能讓其他人面對同樣的騙局時逃過一劫。

  我們身處樓宇森林,感覺自己安全無虞;然而站在0和1組成的賽博空間放眼,這個世界仍處蠻荒。

  (生活日報)

相關焦點

  • 安全專家詳解:一個驗證碼如何讓你傾家蕩產
    作為愛和正義的守護者,雷鋒網義不容辭,特地採訪到騰訊手機管家安全專家陸兆華大牛,詳細解析一下這個詐騙過程中每一步的技術細節。現在請各位童鞋系好安全帶,老司機要帶你上路了。核彈引信——驗證碼作者的噩夢開始於擁擠的地鐵車廂裡。
  • 一條簡訊偷光你的錢?360手機衛士提醒:保護好驗證碼
    網友merci爆料,他莫名其妙地收到一條「訂閱增值業務」的簡訊,根據提示回復了「取消+驗證碼」之後,自己的漫長的噩夢就此開啟:手機號碼失效,半天之內支付寶、銀行卡上的資金被席捲一空。 圖:一個驗證碼如何讓你傾家蕩產!
  • 使用這兩小妙招,馬上找回微信支付寶的錢!
    使用這兩小妙招,馬上找回微信支付寶的錢!現在很多人出門都已經習慣了不帶現金,要消費時,拿著手機一掃碼就可以支付了,無論是用微信支付,還是支付寶,都十分方便。但是你知道嗎?如果你的手機丟了,綁定微信支付寶的錢會丟嗎?拿到你手機的人,就算不知道你的密碼,也可以通過手機的驗證碼來重置密碼,然後把你微信、支付寶的錢轉走。
  • 手機被偷了,微信和支付寶裡的錢怎麼辦?原來可以這樣
    但是如果手機被偷了,微信和支付寶裡的錢該怎麼辦呢?原來還可以這麼做。越來越多的人選擇手機支付,微信和支付寶裡直接綁定了銀行卡信息。一旦有人破解了手機密碼,便可以輕而易舉地進入微信和支付寶的界面。雖然不知道支付密碼是什麼,但是點開支付二維碼。Poss機只需輕輕一掃,便可以將卡裡的錢刷走。
  • 支付寶密碼可以支持驗證碼修改,手機丟了會很危險嗎?
    其實針對這個問題,小編想說的是,支付寶的登陸密碼和支付密碼不是一個事情,所謂的驗證碼可以修改密碼只是針對支付寶登錄帳號而言的一個解密方式。並不是說只要撿到用戶的手機就可以修改你的支付密碼,從而轉走你的錢。驗證碼只能做到修改用戶的帳號登錄密碼,是無法改變你的支付密碼的。
  • 數字人民幣是「錢」支付寶是「錢包」
    數字人民幣是「錢」支付寶是「錢包」 青島全搜索電子報   2020.11.13 星期五 跟支付寶與微信等行動支付有啥區別?什麼時候可以在青島進行試點?本篇理財周刊為你一一解析。/ 熱點 /數字人民幣開啟「試用模式」    「嘀」,深圳市民陳先生前不久通過數字人民幣完成了掃碼付款,在率先體驗數字人民幣的行列中,他是5萬名「幸運兒」中的一個。
  • 專家揭黃牛刷票原理:12306網站驗證碼存漏洞
    專家揭黃牛刷票原理:12306網站驗證碼存漏洞   根據報導,網上流行著許多搶票軟體,其中還包括收費的搶票工具,從幾元幾十元一個的「個人版」,到收費上千元每月的「企業版」,價格不等功能不一。  記者昨天聯繫到獵豹公司相關負責人。對方表示,這些刷屏軟體可以避開12306網站的購票規則,並且能夠輕鬆繞過其技術限制,大量刷得火車票。
  • 收到幾條簡訊後銀行卡裡的錢沒了
    誤以為被運營商攤派了業務的許先生想趕緊退訂該業務,不料卻陷入了一個精心策劃的詐騙陷阱。在簡訊裡回復了一個6位數的校驗碼之後,支付寶、三張銀行卡、百度錢包裡的所有財產被洗劫一空。無獨有偶,不少市民反映,稱接連收到以銀行客服號碼發來的積分兌換簡訊,諮詢後才發現居然是詐騙網站,這類以官方身份出現的簡訊,很多時候卻讓消費者「真假難辨」。
  • 手機丟了,支付寶和微信裡面的錢會被轉走麼?該怎麼辦?
    ,一個手機就可以走天下,付款時只要用手機通過微信、支付寶、網聯等支付就可以了。很多人現在把錢都存在餘額寶或零錢通通裡面,一來是方便,二來還可以賺取一點收益,所以手機丟了,很可能會導致財產的損失。手機驗證碼是一切支付的必需驗證手段,通過手機驗證碼可以初步判斷是本人在使用,所以必須先要把手機掛失了,這樣才能防止財產的損失。
  • 龍泉一女子參加了一次微信群友聚會,支付寶花唄竟然欠錢了!
    如今的社會,支付手段變得日新月異,從最早的帶著錢包出門,到後來的一部手機行遍天下,再到現在的「刷臉」時代,我們在享受著快捷支付帶來的便利的同時,也要注意自己電子錢包的安全。2020年12月的某天,陳女士的螞蟻花唄突然提示她還款日到了。
  • 手機被偷了,微信和支付寶裡的錢怎麼辦?原來可以這樣
    但是如果手機被偷了,微信和支付寶裡的錢該怎麼辦呢?原來還可以這麼做。越來越多的人選擇手機支付,微信和支付寶裡直接綁定了銀行卡信息。一旦有人破解了手機密碼,便可以輕而易舉地進入微信和支付寶的界面。雖然不知道支付密碼是什麼,但是點開支付二維碼。Poss機只需輕輕一掃,便可以將卡裡的錢刷走。
  • 莫名收到上百條驗證碼簡訊?啥也沒做,錢沒了?
    一覺醒來,錢沒了!!網友@獨釣寒江雪:30日凌晨5點醒來,發現手機一直在震,一看接收了100多條驗證碼,支付寶、京東、銀行什麼都有。嚇得一下子清醒了,去看支付寶、餘額寶和相關聯的銀行卡,發現錢都被轉走了。京東還開了白條、金條功能,被借走一萬多。
  • 最新詐騙手法曝光:發幾個驗證碼,就能掏空你的錢!
    新餘網絡安全需要你的支持、期待你的參與。(戳二維碼參與吧!)隨後發現支付寶、關聯銀行卡的錢都被抓走了;京東開了金條、白條功能,借走一萬多…… 所有圖片均為網絡截圖該網友在長文中不僅訴說了不幸遭遇,還控訴了支付寶、京東等平臺方面的不作為。
  • 手機「副號」一夜騙5萬,驗證碼騙術大揭秘
    騙子利用的是一個叫「自助換卡」的冷門業務。該服務的核心精神是,讓顧客不用去營業廳,通過在官網申請就可以4G新卡換舊卡,新卡生效之時便是舊卡作廢之日。相當於號碼都被人劫持了,裡面的轉款驗證碼自然隨便用。「自助換卡」的路徑之一是原號碼的主人在官網上輸入手機收到的驗證碼。
  • 支付寶密碼可以支持驗證碼修改,手機丟了會很危險嗎?
    其實針對這個問題,小編想說的是,支付寶的登陸密碼和支付密碼不是一個事情,所謂的驗證碼可以修改密碼只是針對支付寶登錄帳號而言的一個解密方式。並不是說只要撿到用戶的手機就可以修改你的支付密碼,從而轉走你的錢。驗證碼只能做到修改用戶的帳號登錄密碼,是無法改變你的支付密碼的。
  • 半夜收到一百多條驗證碼,錢全沒了還欠了一萬多
    如果突然收到一堆驗證碼,你心想「沒事,只要我不把驗證碼告訴別人就是了」,那你就錯了。因為有人在收到一堆驗證碼之後,什麼也沒幹,卻發現自己所有的錢都沒了。7月的某一個凌晨,豆瓣網友「獨釣寒江雪」突然收到了100多條驗證碼簡訊,從京東、支付寶等不同平臺發過來。
  • 支付寶中的花唄不翼而飛,在日常生活我們如何保護好自己的錢包?
    這不是一篇技術文,也不是一篇知識類文章,這一篇文章的編寫,只是為了那些已經受過騙,或者即將受騙的人提供一種解決途徑或者是提前警醒作用。只希望受騙的人可以通過此法維護自己的權益,避免更多的人上當受騙。,又或者是自己的餘額突然清零,面對這一情況,許多的受害者都被坑得苦不堪言,花唄被盜刷,又不能第一時間知道,直到還款日被簡訊或者支付寶首頁通知提醒。
  • 驗證碼可被騙子轉空銀行卡 支付寶霸氣回應:我們能防、被盜全額賠
    日前,央視以調查視頻的形式揭露了新騙局,手機驗證碼被不法分子利用,居然轉空了銀行卡。顯然,這樣的騙子若反覆得手,很讓普通人頭疼。不過,支付寶的一番回應希望大家「把心放回肚子裡」。支付寶表示,看到新聞,就說兩句:1、不是啥新技術,我們能防。
  • 拼多多的多多錢包在哪裡找及怎麼開通,錢放在裡面安全嗎
    當我們將拼多多升級到最新的5.42.0版本,在個人中心的訂單下方會多出一個多多錢包的選項。很多小夥伴就問到,有必要開通嗎?錢放在裡面會不會不安全?如果要開通或解綁銀行卡怎麼操作?今天我們就來聊聊這個問題。第一個問題:如果你的APP個人中心沒有多多錢包怎麼處理?