全部

身份可伪装、内容易泄露 短信验证码亟待加把安全锁

来源:人民日报

作者:

2018-08-16 08:03:08

8月14日,深圳龙岗警方宣布打掉一个新型盗刷银行卡犯罪团伙,抓获10名嫌疑人,查缴伪基站等电子设备6套,带破同类案件50余宗,涉案金额逾百万元。据专家分析,嫌疑人通过“GSM劫持+短信嗅探”技术截获受害人短信验证码,从而完成盗刷等操作。截至目前,这是全国该类案件中打掉涉案人数最多、金额最大的一起。

“基于短信验证码实现身份验证的安全风险显著增加。”全国信息安全标准化技术委员会在《网络安全实践指南——应对截获短信验证码实施网络身份假冒攻击的技术指引》中指出。

网友遇怪事

梦中收短信 网银被盗刷

7月30日凌晨5点,从梦中醒来的网友“独钓寒江雪”发现了一件怪事:“手机一直在震,一看,接收了100多条验证码,支付宝、京东、银行什么都有。吓得一下子清醒,去看支付宝,余额宝、余额和关联银行卡的钱都被转走了。京东开了金条、白条功能,借走1万多元。”

人在睡梦中,手机在身边。是谁远程偷看了短信验证码,还利用短信验证码完成了转账购物借贷等操作?据了解,这是不法分子通过“GSM劫持+短信嗅探”技术,实时获取用户手机短信内容,窃取用户信息,盗刷用户账户。

“不法分子先使用伪基站获取用户手机号,再通过网上泄露的数据库,根据手机号码反查用户的姓名、身份证号、银行账号等信息。然后在某些网站启动注册或交易,并利用和用户位置相近的特点窃取用户短信验证码。”北京大学信息科学技术学院副教授陈江说。

有业内人士形容,嗅探硬件“小的跟手机差不多,大得像行李箱,最低成本只用花一顿必胜客的钱”。腾讯守护者计划安全专家周正介绍,目前绝大多数移动互联网服务都采用以手机号和短信验证为基础的识别策略,但国内GSM的语音和短信业务鉴权和加密性偏弱。犯罪分子使用定制化、成本低、易携带的嗅探系统,获取受害人的手机号和短信验证码,进而实施犯罪。

此前已有多地出现“GSM劫持+短信嗅探”盗刷案件。2017年底至2018年8月,腾讯守护者计划安全团队协助北京、福建、广东等地警方打击此类犯罪团伙5个,抓获犯罪嫌疑人25人。

短信漏洞多

身份可伪装 内容易泄露

注册新账号,需要短信验证码;忘记密码又想登录网站,需要短信验证码;在网上转账提现,需要短信验证码……当前,使用短信验证码验证用户身份的技术,被广泛应用于各类移动应用和网站服务。

陈江说:“短信验证码虽然方便高效、容易普及使用,但存在‘是否用户本人使用本人手机完成验证操作’这样的漏洞,给不法分子伪装受害者提供了机会。”

“短信验证码是账号安全的核心,承担着实名认证的任务,是保证资金安全的一把密匙,但目前的关注程度还不高。”中国政法大学传播法研究中心副主任朱巍说。

通过短信验证码登录账号后,不法分子可以获取用户的快递地址、消费记录、通讯录等隐私信息,还可以通过“撞库”“社工”等方式,“集齐”用户的姓名、身份证、银行卡号,实施资金盗刷、电信诈骗、敲诈勒索等活动。

除了被“偷窥”,泄露短信验证码的途径还有很多。有的用户点击了非法链接,手机被安装监听木马;有的不法分子伪装银行客服,直接索取验证码内容;还有运营商内鬼主动泄露,里外勾结。此外,短信云同步、自动填写验证码等功能的初衷虽是方便用户,却也可能被不法分子利用。

安全待升级

改发送方式 加生物识别

“改变短信设置,使用VoLTE技术(基于4G的语音传输技术),改用4G网络传输短信。”“关闭手机蜂窝功能,改用无线网络”“晚上睡觉时关闭手机或调整到飞行模式”……为了避免短信验证码被“偷窥”,不少媒体和热心用户给出了解决方案。

但是,这些方案并不能一劳永逸。比如,就算改用4G传输短信,不法分子也可能在4G网络薄弱的地区“监听”,或用特殊手段把短信“逼”上不够安全的2G通道。

全国信息安全标准化技术委员会建议,网络平台可以要求用户主动发送短信用以验证身份,使用语音通话传输验证码,将用户常用设备和账号绑定,采用指纹识别、人脸识别等生物特征识别技术,同时随机选择多种方式进行验证。

“用户传输敏感隐私信息时,应选择安全性相对高的通信软件,发现手机信号模式异常时应及时更换网络环境。网络平台应增加多维度动态验证机制,对账号异常行为进行强校验,采用生物特征识别技术。运营商应提高4G网络覆盖率和稳定性,推动VoLTE等高清数据传输方式的普及。”周正建议。

“第三方支付机构要注意资金安全,发现异常及时停止服务,避免用户损失。同时,第三方支付也要和银行开展配合,形成立体化风控体系。”朱巍说。

[责任编辑:杨凡、彭芳]

想爆料?请登录《阳光连线》( http://minsheng.iqilu.com/)、拨打新闻热线0531-66661234或96678,或登录齐鲁网官方微博(@齐鲁网)提供新闻线索。齐鲁网广告热线0531-81695052,诚邀合作伙伴。

证监会深夜发文!两类外国人9月15日起正式可投A股

证监会深夜发文!两类外国人9月15日起正式可投A股

8月15日22:19分,中国证监会发布消息称,正式发布《关于修改的决定》和《关于修改的决定》,进一步放开符合规定的外国人开立A股证券账户的...[详细]
中国证券报 2018-08-16
超8成大学生认为暑期实习流于形式,你怎么看?

超8成大学生认为暑期实习流于形式,你怎么看?

超8成大学生认为暑期实习流于形式,你怎么看。61.5%受访大学生希望企业与高校对接,为大学生提供更多高质量实习岗位。[详细]
中国青年报 2018-08-16
胡编乱造、大谈野史…… 景区讲解乱象何时休?

胡编乱造、大谈野史…… 景区讲解乱象何时休?

景区讲解乱象何时休。81.9%受访者希望听到更多靠谱的讲解。[详细]
中国青年报 2018-08-16

圈钱频上演、信息验真难 公益“众筹”也需有监管

公益“众筹”也需有监管。平台监管弱。[详细]
人民日报 2018-08-16

制假售假咋根治?创新监管,让假货无处遁形

创新监管,让假货无处遁形。建立高效反馈机制、提高售假违法成本、督促电商平台履责。[详细]
人民日报 2018-08-16

山西文水煤气管道泄漏致1人死亡 百余村民接受体检

山西文水煤气管道泄漏致1人死亡。百余村民接受体检。[详细]
中国新闻网 2018-08-16

北京城市副中心首批职工周转房封顶 设幼儿园小学等

北京城市副中心首批职工周转房封顶。设幼儿园小学等原标题:副中心首批职工周转房封顶北区一标段和二标段住宅楼基本封顶。[详细]
北京青年报 2018-08-16

从野蛮生长到良性发展 第三方支付成长给我们哪些启示?

第三方支付成长给我们哪些启示。既要给新兴行业一定的发展空间,又要在行业准入方面做好风险把控;用技术和政策从内外两方面“打补丁”;监...[详细]
工人日报 2018-08-16
上半年“万亿GDP”省份达16个 广东江苏突破4万亿

上半年“万亿GDP”省份达16个 广东江苏突破4万亿

上半年“万亿GDP”省份达16个。今年7月16日,国家统计局公布的数据显示,上半年国内生产总值418961亿元,同比增长6.8%。[详细]
北京青年报 2018-08-16
汽车动力蓄电池将迎大规模报废 新能源会否新污染?

汽车动力蓄电池将迎大规模报废 新能源会否新污染?

汽车动力蓄电池将迎大规模报废。新能源会否新污染。[详细]
人民日报 2018-08-16
嫦娥四号月球车叫什么?你来定!

嫦娥四号月球车叫什么?你来定!

嫦娥四号月球车叫什么。图片由国防科工局探月与航天工程中心提供本报北京8月15日电(记者陈海波)将于今年12月首次实现人类在月球背面着陆...[详细]
光明日报 2018-08-16
“象牙塔”咋成了“生意场” 湖南一公立学校腐败案触目惊心

“象牙塔”咋成了“生意场” 湖南一公立学校腐败案触目惊心

——湖南郴州职中领导班子全员被查的背后。而万博教育的法人代表袁霄,未经物价部门核准,打着联合办学的旗号,向学生收取6000元到9000元不...[详细]
中国纪检监察报 2018-08-16
65城房价上涨库存连跌4年 调控政策或加速出台

65城房价上涨库存连跌4年 调控政策或加速出台

65城房价上涨库存连跌4年。调控政策或加速出台原标题:65城房价上涨库存连跌4年,调控政策或加速出台中新经纬客户端8月16日电(薛宇飞)国...[详细]
中国新闻网 2018-08-16
版权所有: 齐鲁网 All Rights Reserved
鲁ICP备09062847号-1 网上传播视听节目许可证1503009 互联网新闻信息服务许可证37120170002
通讯地址:山东省济南市经十路18567号  邮编:250062
技术支持:山东广电信通网络运营有限公司