
来源:商业周刊中文版(ID:businessweek)
这不是一起普通的手机丢失案件,连民警都表示这是“不可能”的案件。近日,《一部手机失窃而揭露的窃取个人信息实现资金盗取的黑色产业链》一文刷屏网络。
由于家人手机丢失,该文章记录了作者“老骆驼”与一伙专业老练的、利用窃取个人信息盗取他人银行账户资金的犯罪团伙斗争的经历。“老骆驼”自称有10多年网络攻防工作经验,多年金融信息安全服务从业经历。但在此一战中败了,信息被泄露、被贷款、被转账,只是“败得没那么惨而已”。
那么手机丢失后,应该做的第一件事是什么?在手机丢失前,我们又能做些什么来避免损失?为什么风控专家说“你这个事情是个好事”?苹果手机更安全吗?人脸识别能被他人通过吗?
回忆从头到尾的细节,“老骆驼”逐个分析了对方的作案流程:
1.获取身份信息修改了运营商服务密码
2.短信验证码修改华为密码
3.通过刷机或者抹掉数据的方式进入手机
4.用掌握的身份信息注册支付平台新账号
5.通过支付平台使用受害者原账号申请贷款
6.通过线上、线下完成消费
在这一系列过程中,犯罪团伙的特点:
1. 全程用的都是正常的业务操作,只是把各个机构的“弱验证”的相关业务链接起来,形成巨大的破坏;
2. 团队分工协作,有成熟的作案脚本,并且关键环节有多个备用方案。
“老骆驼”在手机丢失后,立刻致电电信客服挂失SIM卡,但不久之后,疑似盗取手机嫌疑人又致电电信客服,将该SIM卡解挂。这一状况引起了网友广泛关注。在当时情况,四川电信客服称,“只要对方能提供服务密码,正常就是可以解挂的”。同时黑产以“男女朋友闹矛盾”哄骗,导致反复挂失与解挂。一般人认为挂失之后,应该凭身份证到营业厅才能解除挂失,运营商的挂失、解挂服务存在漏洞。
北京市盈科(深圳)律师事务所股权高级合伙人朱逸聪表示,电信运营商在防范和监管非法使用码号资源上占有绝对优势,在发现电信服务可能被他人利用并可能危害消费者的合法权益时,理应采取较高门槛的身份识别、验证程序来防范损害结果的发生。本次事件中,电信业务员按照固定的业务流程对客户的挂失进行解挂的行为,遵循了行业标准,但该标准是否存在服务缺陷,可供讨论。
任何一家机构在过程中所涉及的业务,在不关联在一起的角度上看,都是小问题甚至不算问题。经过此事之后,四川电信对电话挂失和解挂的这一环节进行了调整;涉及身份信息泄露的移动App等,密码找回功能对短信验证码过度依赖,缺乏其他要素验证,其次就是涉及金融的敏感信息的保护不足。
“老骆驼”在文中略带调侃地借用风控专家的话:“其实你这个事情是个好事,在这种新型犯罪大量爆发前用较低的代价让大家都重视和关注起来,各机构采取有效的措施,避免后面造成更大损失后才去‘救火’的局面”。
SIM卡挂失失败,犯罪团伙利用掌握的身份信息在支付宝、美团、京东、财付通、苏宁金融、百度等多个平台被伪冒开户消费等操作。事后“老骆驼”表示,事件中涉及的几家支付公司都积极联系到自己,美团的贷款记录消除了,苏宁金融把损失的几千都赔付了。
支付宝安全团队负责人作出回应,根据账号复原了支付宝相关的情况,黑产在支付宝这里没套到钱和信息;支付宝承诺资金被盗全额赔付,包括手机丢失导致的。
该负责人同时澄清了两个事实:黑产并没有突破人脸识别:能注册新号是通过其他渠道已掌握的身份信息和短信验证码,在常用设备上实现的;黑产不是通过快速绑卡获得银行卡号的,而是通过输入用户的银行卡卡号+预留手机的短信验证码绑卡的,卡号是黑产通过其他渠道获得的。建议大家单独为SIM卡设置密码,能在一定程度上防止黑产接收验证码。
目前获得短信权限的情况下比较容易获取的如各类连锁酒店App(如华住、锦江)、商旅订票类(如去哪儿),这些包含身份证信息的App和网站,在常用旅客列表中,对身份证信息进行了屏蔽显示,但点击进入信息编辑界面时就明文展示了。
当一个人所有利益和关系,都集中在一部手机上的时候,也是最危险的时候。网络威胁将成为最大的安全威胁。360集团董事长周鸿祎认为,数字化将带来前所未有的安全风险,10月12日,他在第三届数字中国建设峰会上表示,“网络安全应该成为新基建的基建。”他表示,网络安全不再是附庸,而是数字化的基础,把网络安全作为国家、城市和企业数字化转型,发展数字经济的先决条件,没有科学的安全体系规划和安全能力建设,数字化就相当于“裸奔”,跑得越快,就越容易造成悲剧性的灾难。
个人信息保护早已成为广大人民群众最关心最直接最现实的利益问题之一。2019年起,个人信息保护法立法提速。10月13日至17日,个人信息保护法草案将提请在十三届全国人大常委会第二十二次会议审议。
业内人士指出,首先,手机一定要设置屏幕锁,大部分手机的屏幕锁没那么好破解,如果没法暴力破解,那么黑产团队只能使用新设备插卡,不少操作会受到限制。其次,很多人忽略了一点,要给手机设置手机SIM卡卡锁,这就让使用手机卡也需要一个密码验证,这样就算手机卡被拔下来查到其他手机里面,也没法使用正常收到验证码了,最后,确认手机被偷之后,第一时间挂失手机卡,然后冻结所有银行卡,不要抱有侥幸心理,一个疏忽一个懈怠,钱就会被转走,而且这种一般没法追回钱款。
“老骆驼”也强调,丢失后应第一时间立即挂失手机卡,后面的事情根本也就不会发生了,只怪当时自己报了侥幸心理。他还提醒到,可以通过设置,确保手机锁屏状态下来短信无法看到短信验证码内容。相比安卓手机,如果使用的是苹果手机遇到相同的情况,也不一定更安全。犯罪分子目的是手机卡,当然抹除数据或者刷机后进入原手机也是其避开支付软件风险控制策略的一个手段。但苹果手机如果在可越狱的版本下,也是可以通过隐藏ID的方式刷机后进入再安装App进行操作。所以“哪种手机更安全”可以忽视,设置SIM卡密码才是关键。
- 1 重磅:大佬刘益谦重仓坚守这只股4年
- 2 50场创业板上市会问得最多的是什么?“上...
- 3 阿里健康:上半年营收增长74%至71.6...
- 4 第二波医用耗材集采风暴要来?这些上市公司...
- 5 小米Q3业绩创历史新高 却为何股价大跌?
- 6 国际油价创下近3个月新高 后市能否延续强...
- 7 华谊兄弟王中磊:希望资本对影视行业多一点...
- 8 险资前三季股票投资收益1361亿元 收益...
- 9 从几千块到500万 “股民”倪志兵:征战...
- 10 25日资金路线图:主力资金净流出495亿...
- 11 侃财:老美真的不识货
- 12 押注理想汽车暴赚90亿 浙江资本大佬王相...
- 13 不缺钱的中公教育 为何仍定增发债60亿?
- 14 每日复盘:北上资金净流出15.69亿元 ...
- 15 酿酒行业领跌 大单抛出超10亿元五粮液
- 16 政策驱动特高压板块或迎跨年度行情 逾1....
- 17 沪指回调失守3400点 机构建议把握结构...
- 18 摩根大通因财富管理部门不当行为被罚2.5...
- 19 机构调研季最新总结:内资依旧偏爱科技医药...
- 20 美国第三季度GDP环比折合年率修正值为3...
- 21 海澜之家:周建平辞任董事长 周立宸接任
- 22 中数智汇无专利“闯”科创板 旗下公司却连...
- 23 这家卖保温杯的“夫妻店”闯关创业板 主要...
- 24 A股日蒸发逾万亿 北向资金却在抄底沪市
- 25 新氧发布Q3财报:平均月活跃用户870万...
- 26 1200亿汽车巨头3个月股价翻倍 长安汽...
- 27 粤开策略:周期回调 后续关注两方面因素
- 28 “买醉”资金转战小酒企 大股东率先“醒酒...
- 29 芯片股大豪科技买红星二锅头:消息发布前涨...
- 30 北京将出台户外广告、牌匾标识新规:拒绝“...
- 31 趣活将于12月3日美股盘前公布Q3业绩
- 32 年报审计违规突显管理漏洞 积重难返的苏泊...
- 33 年报审计违规突显管理漏洞 积重难返的苏泊...
- 34 专用App能提高打新中签率?注意这是诈骗
- 35 天音控股:拟对星盟信息增加投资金额至5亿...
- 36 2020年11月26日涨停板早知道:七大...
- 37 实控人减持1%股份偿还质押融资 华谊兄弟...
- 38 爱施德:将共青城酷桂在星盟信息出资提至2...
- 39 8天7板小康股份:新能源汽车板块的营收占...
- 40 暴跌!黄金考验1800美元支撑,四个月下...
- 41 华为罕见发声:不造整车 A股小伙伴嗨了
- 42 复星医药:拟定增募资不超49.83亿元
- 43 主力资金:酿酒板块大杀跌 万亿龙头遭外资...
- 44 超级大单:超14亿资金爆买低调牛股
- 45 大豪科技一杯二锅头 呛得股民眼泪流
- 46 高盛:预计新冠疫苗最快12月获紧急使用授...
- 47 如涵控股收到初步非约束性私有化要约 盘前...
- 48 济南多个楼盘都有人脸识别 看房“避免被拍...
- 49 康跃科技闪崩20%跌停:拟并购切入健康产...
- 50 财经TOP10|28个普通地市人均GDP...
- 51 大连圣亚1.79亿诉讼 牵出原商业管理部...
- 52 红星二锅头借壳上市?提前上涨被指内幕交易...
- 53 A股资金“醒酒”了?14天翻倍妖股青青稞...
- 54 南方轴承高位跌停 百亿私募嘉恳资产为第四...
- 55 港交所调查:香港投资者成交额占市场30....
- 56 沪指高开低走跌超1% 道指历史首破3万点
- 57 红星二锅头拟借壳大豪科技 公布前日放量涨...
- 58 小米高管称“得屌丝者得天下” 小米回应:...
- 59 闻达于资本市场 中国物业企业凭什么?
- 60 沙钢股份跌停 国盛证券今日刚给"...
- 61 研报不是想发就能发 行业首张未审核发研报...
- 62 小米公司就“未来得屌丝者得天下”言论道歉...
- 63 证监会:完善证券行业反洗钱监管体制机制
- 64 苏宁30亿回购债券、年内二次涨薪 能否化...
- 65 深圳一天卖地340亿占年度财政收入3.6...
- 66 IPO材料错27处公司的投行东莞证券 年...
- 67 放言“得屌丝者得天下”:小米高管深感悔意...
- 68 美国服饰零售商Gap跌超10%,当季净利...
- 69 中概股云集涨超30%,宣布与抖音签署合作...
- 70 北京航空航天大学蔡维德:数字货币带来科技...
- 71 格兰仕诉新宝侵犯其微波炉技术商业秘密 非...
- 72 53亿负债竟然变成41亿利润 雅居乐:摩...
- 73 “煤飞色舞”行情小憩 北向资金趁机抢筹这...
- 74 电子行业业绩分化明显 部分公司增长乏力
- 75 A股日蒸发逾万亿:北向资金却在抄底沪市 ...
- 76 华为造车传闻又起:多股股价剧震龙头跌停 ...
- 77 大股东减持套现、关注函连夜下发 青青稞酒...
- 78 马斯克:特斯拉柏林超级工厂将成为全球最大...
- 79 美股散户继续狂欢:两日交易量同比暴增72...
- 80 国信证券总裁2021年投资策略会演讲:科...
- 81 11月25日复盘:短期注意小头部出现 主...
- 82 广发宏观策略联合行业:RCEP中的机遇与...
- 83 濠江机电惊魂5分钟:超1500万股卖单 ...
- 84 内衣市场融资潮与关店潮齐飞 维密、都市丽...
- 85 蚂蚁旗下小贷公司200亿ABS融资计划获...
- 86 京沪高铁启用动态票价 哪些车次涨价了
- 87 国际航空运输协会:新冠肺炎大流行给航空业...
- 88 这些马大哈今年已错失1.4亿元 你也有可...
- 89 奇葩商标容易火?看上市公司怎么玩的
- 90 1年狂赚4.5亿却被疑收智商税 “盲盒王...
- 91 11月25日上市公司晚间公告速递
- 92 有机硅DMC再暴涨:机构看涨至2021年...
- 93 汇丰控股:董事会批准自12月22日从巴黎...
- 94 稀土价格持续上涨 相关公司或受关注(附股...
- 95 蚂蚁200亿ABS融资项目通过:还有26...
- 96 卖火盆年收1.5亿 雅艺科技能否成功冲刺...
- 97 医用耗材板块持续下跌中 专家:未来采集会...
- 98 拟计划自有资金30亿购回债券 苏宁的底气...
- 99 寻求资金流动性 上市公司退伙投资基金案例...
- 100 周黑鸭续跌8%创逾三个月新低 暂现三连阴...