范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

钓鱼短信再次升级,面对用户流失风险,银行金融机构该如何应对

  一、钓鱼短信盯上银行用户
  据美国网络安全公司proofpoint《2020 State of the Phish Report》数据显示,受疫情全球大流行影响,2020年全球钓鱼短信攻击的增长率超过300%。而其中,针对金融机构的网络钓鱼攻击占比最大,占所有攻击的22.5%。而在国内,这一比例更是高达26.88%:
  近期「假冒银行短信钓鱼」案件频发,中国银保监会也紧急发文,就近期假冒多家银行名义发送服务信息的短信钓鱼诈骗行为进行风险提示:
  种种迹象表明,黑产团伙已经盯上各家银行的用户,这将严重威胁到用户的财产安全,并对各大银行的品牌形象造成极为恶劣的影响。 二、短信如何成为黑产敲门砖
  早在2012年,全球每天有将近19亿条文字讯息通过WhatsApp等实时通讯软件传送,而传统短信则仅有17.6亿条。从那时起,每年都会有人喊出「短信已死」,结果人家非但没死,每天还变着花样,轮番轰炸你的手机:
  紧迫感下的新商机
  营销泛滥的当下,流量转化成本越来越高,以槽点最多的开屏广告为例:
  这种误点率极高的设计,就是为了让点击率能突破行业12%的上限。而短信则不同:
  Mobile Squared的数据称,在所有营销渠道中,近九成的短信会在被收到后的三分钟之内被打开阅读,这一点是其他任何直接营销渠道所无法比拟的。
  在独有的紧迫感下,短信催生了新的商机。除常规的短信验证码、服务类短信通知外,越来越多的银行使用文本消息进行新客营销,老客促活。越来越多的银行用户开始习惯,以短信文本消息与银行进行交互。而在不经意间,银行也帮助黑产团伙培养了用户习惯:
  「在紧迫感下,银行用户参与度高,并较大概率会对短信内容迅速采取行动」
  完美的钓鱼攻击环境,黑产团伙只需要模仿各大银行定期通过短信与用户互动,便可实施钓鱼短信诈骗。
  千亿规模的黑产市场
  根据FBI旗下互联网犯罪投诉中心(IC 3)的一份调查报告显示,在过去的三年里,全美因钓鱼攻击所造成的损失,超过260亿美元。而在我国,2020年以来,仅凭拦截下来的钓鱼诈骗信息,就为群众直接避免了将近1200亿元的经济损失。
  在美国,摩根大通银行作为金融领域代表,与Netflix、苹果公司入选最受「钓鱼短信」模仿的热门品牌。而「假冒银行钓鱼短信」威胁,早已蔓延全球:
  在国内,包括:民生银行、华夏银行、招商银行、众邦银行、贵州银行、嘉兴银行、湖州银行、昆仑银行、郑州银行等在内的多家银行纷纷通过官方渠道向用户推送风险提示,对冒充银行短信的新型诈骗手法进行预警:
  三、钓鱼攻击背后的黑灰产 网络钓鱼发展历程
  钓鱼式攻击(Phishing)作为最早的网络攻击类型之一,其历史可以追溯到上个世纪90年代。随着移动互联网的发展,传统钓鱼攻击下又演变出移动钓鱼攻击,其中短信钓鱼攻击(Smishing)就是传统钓鱼式攻击(Phishing)的变种: 网络钓鱼技术最早出现于1987年; 首次使用「网钓」(phishing)这个术语是在1996年,该词是英文单词钓鱼(fishing)的变种之一,大概是受到「飞客」(phreaking)一词的影响,意味着放钱钓鱼以"钓"取受害人财务数据和密码; 2000年,通讯信息诈骗由台湾从沿海逐渐向内地发展,并迅速在国内发展蔓延; 2002年,著名黑客凯文·米特尼克推出一本关于社会工程学的畅销书,名为《欺骗的艺术》(The Art of Deception); 2004年,美国联邦贸易委员会提交了涉嫌网钓者的第一次起诉; 2012年,中国首例入刑的「伪基站」案件出现; 2013年,短信拦截木马利用伪基站传播开始在全国范围内爆发; 2016年,罗庄徐玉玉通讯信息诈骗猝死案发生,引发社会关注; 2016年,美国总统大选期间,希拉里团队遭遇钓鱼攻击,邮件信息泄露成为关键转折点; 2018年,约96%的新加坡企业遭遇过网络钓鱼攻击; 2020年,受疫情影响,网络钓鱼攻击激增600%
  作为移动威胁的一部分,「钓鱼短信」攻击已成为当下互联网的重要威胁。而随着各类信息及数据泄露事件的不断发生,包括:姓名、手机号、银行卡号与身份证信息等一套完整的公民隐私信息,对黑产而言,已触手可得。 BAAS模式下的新型钓鱼攻击
  随着社会对钓鱼攻击的关注,传统的攻击手段逐渐为用户所熟识,简单的信息诱骗和相似网站内容的欺骗已经很难成功实现钓鱼攻击:
  成本低,风险小,广撒网,多敛鱼的模式已不具备优势,黑产转而向专业化、组织化以及分工细致化发展。一条由包网服务、短信通道、盗刷通道、游戏代充等多个黑灰产业链共同参与的钓鱼短信诈骗组织逐渐兴起。
  1.钓鱼网站:
  作为诈骗的关键环节,这块基本也是除了数据外,黑产另一项硬支出。包括:仿冒银行域名抢注、各大银行官网的模仿、到大量的适配手机界面的钓鱼网站以及购买美国或者香港免备案服务器进行搭建后制作拦截程序。搭建一个完整的钓鱼网站下来,五年前的价格大概在上千元。
  随着分工越来越细, 包网服务商 出现,他们为黑产提供包括:搭建钓鱼网站、购买域名、服务器租赁甚至网站维护在内的全套服务。为提升竞争力,服务商还开通了各类后台管理系统,为黑产组织提供「一站式钓鱼攻击服务」:
  2.精准数据采购
  为了提升钓鱼短信转化率,降低运营成本,黑产会向「数据贩子」购买数据。而数据商通过各种渠道,能够拿到各种行业的用户数据,其中以金融行业数据最为热销。通过黑市、暗网论坛以及社交媒体进行交易,优质的一手数据,按照1万条算,单价一般能到上千元。一旦黑产掌握了银行用户的真实信息,如姓名、手机号、身份证、银行卡等重要隐私信息后,钓鱼短信的破坏性将得到质的提升。
  3.伪基站发送钓鱼短信:
  为了提升反侦察能力以及机动性,伪基站设备也在不断更新,由固定式变为移动式,由大功率变为小功率,由大体积变为小体积,使得违法犯罪分子携带更加轻便并实现移动攻击模式,比如,以每小时500元左右为酬劳或以合作分成的方式,让人带着设备穿梭于闹市区以及大型社区,「打一枪换一个地方」。
  现在,国内各大运营商和短信平台的风控机制越来越严格,发送这些钓鱼网站被拦截的概率越来越大,于是有些黑产开始用国际短信通道来发送信息,规避审核。这些国际短信通道也有专门的公司提供,一般5000条起发,每条3-4毛钱。
  4.出料
  当用户上钩后,黑场会将钓鱼网站后台所收到的数据进行筛选整理,利用各个银行的在线快捷支付功能查询余额。然后,直接消费、进行转账或第三方支付消费,而针对无法将余额消费的,将会以余额的额度以不同的价格出售(大部分会打包起来以每条1元的价格进行多次叫卖),余额巨大的有时还会找人合作进行「洗料」。
  5.洗料:
  黑产通过多种方式将「料」进行变现,一般开通快捷支付充值水电、话费、游戏币或者利用其他存在第三方支付转账接口和银行快捷支付漏洞等,将「四大件」变成现金后,通过各种规避追查的手段与合伙人按比例进行分账,日均收入都在6位数以上。
  网络钓鱼威胁趋势
  与此同时,钓鱼短信仍保持着快速的技术迭代与策略更新: 钓鱼短信形式更加丰富
  利用移动通信、短视频平台、富媒体类等营销场景,钓鱼短信所承载的内容也将愈发丰富。这些消息,用于诱使用户下载欺诈性应用程序或打开指向密码窃取或欺诈性移动站点的链接; 内容更加隐蔽
  更具欺骗性的文本使用以及短链,向银行用户隐藏实际的欺诈目的。黑产利用合法URL+字符形式+高防域名,让假冒域名在移动设备的小地址栏中仅显示该域的合法部分; 利用紧迫感
  配合强调消息的紧迫性以及很难抗拒的诱惑,进一步提升钓鱼短信转化率;
  频繁发生的钓鱼攻击案件,正在造成各大银行线上用户的流失。赛门铁克的一项研究表明,将近三分之一的银行用户表示,由于担心遭遇钓鱼攻击,而被迫放弃对网上银行的使用。
  四、应对建议
  随着钓鱼短信攻击的手段日益复杂,事件持续高发,让银行以及用户蒙受巨大损失,严重影响用户财产安全,并逐渐失去对银行的信心。作为交互安全领域服务商,极验将从企业与用户的交互视角,审视钓鱼短信攻击: 银行金融机构
  早在5年前的 KCon 黑客大会上,网络安全专家Seeker在《伪基站高级利用技术——彻底攻破短信验证码》中曾明确表示,短信验证码这种安全认证机制可被轻易突破,理应尽快放弃并使用更安全的认证机制。
  GSM 伪基站的搭建:硬件:普通 PC、USRP B2X0 + 天线(或Motorola C118/C139 + CP2102)。软件:Ubuntu Linux、OpenBSC。OpenBSC:由Osmocom发起并维护的一套高性能、接口开放的开源GSM/GPRS基站系统。
  针对短信验证码存在的缺陷与安全隐患,具体表现为: 基于2G网络的短信安全验证「短信验证码」本身存在缺陷:使用单向鉴权技术,且短信内容以明文形式传输; 目前银行App在登录、支付甚至是修改密码等关键业务环节,过于依赖「短信验证码」这一安全短板; 当手机短信被拦截,这套身份认证体系将变得格外脆弱;
  显然,如果仅仅是依靠短信验证码来确认用户身份,具有一定的安全隐患。对于平台而言,除了短信验证之外,在涉及大额支付及修改用户交易密码等业务场景,增加新的验证手段刻不容缓。
  替代方案:脱敏手机号+免短信登录
  仔细研究黑产整个钓鱼短信攻击环节,短信是黑产突破银行防线的重要突破口。而在银行金融机构的关键业务关节,极验「无感本机认证」正在替代传统短信验证码:
  作为身份校验的升级方案,极验牵手全国三大运营商推出「无感本机认证」。由运营商网关直接验证用户SIM卡中的手机号码,全程加密,替代短信验证码。从而让不法分子无短信可嗅探,从根源解决短信嗅探的风险。同时,也大大简化用户操作流程,用户体验更加顺畅,有效提高转化率,帮助银行金融机构优化认证流程,助力拉新、留存、促活。
  银行用户
  而对于银行用户,提升隐私安全意识,就能抵御超过一半的安全风险:《2019年数据泄露成本报告》中有一组数据,49%的数据泄露是人为错误和系统故障造成的,而这都让他们成为网络钓鱼攻击的牺牲品。
  幸运的是,短信网络钓鱼攻击相对容易防御。你会发现,只要什么都不做,通常可以确保自己的安全。所以当遭遇疑似钓鱼短信的时候,不妨冷静下来思考三个问题: 消息来自谁? 他们要我做什么? 哪些证据支持该信息?
  当然,如果遭遇短信嗅探,则要迅速做出响应,例如: 发现手机短信验证码发送频繁的情况; 如遇到手机信号较差、无4G仅有2G的情况; 发现手机突然变回2G;
  作为银行用户,提高对移动安全事件的关注度和敏感度,对与个人关联的事件进行紧急响应,做好事后止损的工作。一旦遭遇以上情况,提高警惕,必要时可采取关机、启动飞行模式等应对措施应对。
  可以预见,在之后数年,移动网络安全依然不容乐观。隐私泄露和移动攻击的泛滥和融合还会进一步加深,并导致网络攻击威胁泛滥进一步加深。对抗还将继续,不论是企业还是消费者,唯有不断强化安全意识,提升自身对抗风险能力,并做到及时排除风险隐患,才是不变的真理,从而让自己远离风险。

5。31号山东地炼柴油汽油燃料油成品油挂牌价格行情报价5。31号山东地炼柴油汽油燃料油成品油挂牌价格行情报价1。利津汽油927400957550987750897400柴油060502。垦利汽油927600柴油60403。联盟汽油922020年亚洲人均GDP出炉新加坡第1,日本第4,中国排第几?衡量一个国家的发展水平,主要是看GDP总量和人均GDP。GDP总量代表着一个国家的经济实力和综合国力,目前,世界三大经济体是美国中国日本,和其他经济体拉开了一定的距离,这种三巨头格2021年房价走势已明朗!还没买房的朋友,牢记这两个忠告关注好房妙妙说,了解更多买房攻略问题1妙姐,我已经看房看了小半年了,半年里面发生了不少事,我眼睁睁看着又是限购限贷加严,又是银行贷款红线,又是监控经营贷流入楼市,感觉现在是前所未有一条鲫鱼要三四十元,淡水鱼价格涨势汹汹为哪般?近期多地反映淡水鱼价格持续上涨,据国家统计局统计测算,4月份,淡水鱼价格同比上涨26。4,环比上涨9。8。经过猪价上涨周期,这波淡水鱼价格涨势汹汹怎么看?未来,价格走势如何?鱼跃龙喜讯!河南省养老金上涨方案确定!缴费年限很重要,哪类人将受益社保小知识,小诗来解读。今天真的是属于养老金的一天,已经连续几个省份发布了养老金上涨的消息,第三个省份的养老金调整方案确定,那就是河南省!河南省人社厅发布了关于2021年调整退休人美国上调一季度GDP,全年或突破22万亿美元,将再被我国拉近差距美国是当今全球第一大经济体,根据美国最新公布的一季度GDP修正数据显示,一季度美国的名义GDP达到了53715亿美元,跟前值相比上调了38亿美元。那么,今年全年美国的GDP能达到多猪价下跌带来生猪养殖集中度提升近日,从相关部门获悉,4月份能繁母猪存栏量环比增长1。1,连续19个月增长,同比增长23。0,相当于2017年年末的97。6。在国内生猪产能恢复养殖企业出栏增加的背景下,国内猪肉价财政部下达2021年新增地方债限额42676亿元,低于预算安排额度中新经纬客户端6月3日电据财政部网站消息,经国务院批准并报全国人大常委会备案,财政部下达2021年新增地方政府债务限额42676亿元。5月,各地组织发行地方政府债券8753亿元。另隐形正畸龙头招股,3。5万港元创港交所史上最贵一手价中新经纬客户端6月3日电(高铂宁)6月3日,主营隐形牙科矫治的时代天使科技有限公司(下称时代天使)正式启动招股。据悉,本次招股拟发售1682。96万股,发售价在147港元至173港央行宣布,6月15日起上调外汇存款准备金率,这下人民币汇率稳了近段时间,人民币对美元的升值引发热议,主要是因为近段时间人民币对美元的升值确实有点太快,还创下了近三年新高。对于我国来说,人民币升值太快并不是什么好事。虽然我国央行强调未来人民币的一个股民的十年交易心得我在股市中是如何突然顿悟的?亚当史密斯曾经指出当我们身处一种范式中,我们会很难去设想另一种范式。心理学中,有个著名的沉锚效应,指的是人们在对某人或某事做出判断时,最易受第一印象或第一信息所支配,第一印象或第一
我对明天(2022年04月27日)星期三大盘的看法明天(2022年04月27日)星期三的大盘走势结合大盘今天在2900附近可能出现盘中反弹,大盘今天竞价高开后,在低点回踩2896点后开始反弹,但是量波整体不健康,人线目前为止还没有2022年究竟能不能买房,这三条建议给你从2021年出台了房产调控政策之后,全国楼市陷入了空前的低迷期,房地产的大震荡也对人们的生活产生了很多影响,这时候很多人都跳出来说现在千万不能买房,要牢牢握住手上的现金流才能地域未肯德基背后的A股养鸡巨头,年营收过百亿,爆品月销千万图源视觉中国近日,肯德基麦当劳的鸡肉供应商圣农发展交出了过去一年成绩单。2021年,圣农发展实现收入144。78亿元,同比增加5。34归属于上市公司股东的净利润4。48亿元,同比下李鸿彬4。26黄金崩盘失守1900大关,还会跌吗?走势分析你的责任就是你的方向,你的经历就是你的资本,你的性格就是你的命运。活着,不是靠泪水博得同情,而是靠汗水赢得掌声。奋斗不一定全是为了钱,还有骨子里那份自信淡定从容。买得起自己喜欢的东解读人民币连续第六日大幅贬值!盘面后市将何去何从?汇率剧变离岸人民币连续六日大幅贬值近日,人民币汇率呈现出了快速贬值的态势。日内,美元离岸人民币汇率最高攀至6。591,录得日线六连阳。1美元能兑换的人民币数量越高,说明人民币相对美银保监会正确认识人身保险新型产品不被高收益误导中新财经4月26日电据银保监会网站消息,26日,中国银保监会消费者权益保护局发布2022年第3期风险提示提醒金融消费者掌握理性投保的五个注意要点,增强个人合法权益保护意识。一注意选专家热议经济稳增长绿色投资将支撑绿色复苏来源中工网中工网记者杨召奎稳增长是2022年中国的重要任务之一。在充满压力与不确定性的国际国内环境下,如何保持战略定力,在稳增长的同时,继续向着低碳转型的高质量发展迈步?4月25日股市跌妈不认银行理财大面积破净大额存单一单难求,这些保险可以给你压压惊北京商报讯(记者陈婷婷李秀梅)4月25日是一个跌妈不认的黑色星期一。股市普遍大幅下跌,两市下跌个股4300余只,760多只个股跌停,三大股指高开低走,其中,上证综指盘中失守2900A股为何继续杀跌?2800点还要争夺吗?基民成为最大亏损者?4月26日,A股继续下跌,在前一天大跌5。15的近期记录后,因为没有实质性利好消息支撑,黑色星期二如约来到,上证指数继续下跌1。44,而且到了尾盘还出现了杀跌迹象,整个大盘没有任何收复3000点!A股全线反弹创指涨逾4澎湃财讯受隔夜外围市场上涨带动,A股三大股指集体高开。早盘走出指数窄幅震荡,个股普涨的态势。新华社午间发布报道称,中共中央政治局召开会议,分析研究当前经济形势和经济工作。互联网电商不要再误判今年的楼市了,想要买房的家庭,不如看看下面3条忠告马光远曾做出一个重大预判,一旦房地产市场突破两个18,一个是商品房销售金额超过18万亿,另一个是住房销售面积超过18亿平方米,意味着我国楼市发展已经抵达巅峰。根据行内统计数据显示,