范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

  事情是这样的(来自豆瓣UP主独钓寒江雪):
  是的,手机在手,身家全丢。如果你还记得3年前那场闹得沸沸扬扬的「换卡诈骗」,就知道类似这样绕过用户的诈骗方式已经发生不止一次了。不同的是,换卡诈骗最后在运营商取消在线换卡业务后得以遏制,而这一次,解决代价太大,防御手段太少。
  天降短信验证码?你的网银支付宝可能被盗了
  在UP主描述中,最醒目的字眼就是「接收了100多条验证码」。按理来说,即便是有人用UP主的手机号登陆网银支付宝,验证码都是发送到UP主手机上的,别人怎么会知道?
  问题就出在「接收环节」上。大部分手机短信都是通过GSM(2G)网络传输,由于GSM短信无加密措施,短信内容因而能够轻易地被不法分子监听,这种监听手段被称为「短信嗅探」。
  但是短信嗅探只能监听到短信内容,还无法获知短信接收者的手机号码。于是,不法分子就通过「GSM劫持」的方式伪造目标手机活动。这个GSM劫持也被称为「GSM中间人攻击」,其原理是:
  攻击者搭建GSM(2G)伪基站,诱使目标手机驻留在伪基站上,同时联通伪终端与运营商网络。如果在联网过程中被要求鉴权,鉴权请求会通过伪基站发送至目标手机,目标手机返回鉴权响应并传回至伪基站,伪基站将鉴权响应传给伪终端,再由伪终端返回到运营商网络,完成鉴权。
  鉴权完成意味着伪终端成功欺骗运营商网络,取代目标手机联网。之后,攻击者只需要以目标手机身份向自己持有设备呼出电话,就可以获取目标手机号码。
  ▲ UP主同样经历莫名外呼情况
  接下来,不法分子通过黑产途径或者撞库的非法手段窃取目标关键信息,包括目标的身份证号码、银行卡号、关联账号以及其他可以证明「我就是本人」的重要信息。凭借这些信息,不法分子就可以冒充你的身份,伪装你的手机,实行一系列的资产转移、盗刷活动。
  根据支付宝官方对UP主资金被盗事件的公告:攻击者成功骗过了判定系统,让系统误认为是「用户本人操作」,不触发风控,而且「多次短信验证码等多个安全校验都是一次性成功通过」。
  而且攻击者通常都比较鸡贼,选择团伙作案,深夜作案。一方面,团伙作案流程化、速度快,几小时内就能把受害者的资金账户清空。UP主睡着的这几小时,支付宝、京东金条、银行卡无一幸免。
  另一方面,「GSM劫持+短信嗅探」的手段不能拦截短信,也就是说攻击者接收到的短信,目标手机也能收到。为了不惊动受害者,不法分子选择在夜深人熟睡时下手。要不是UP主被尿憋醒,发觉资金被盗的时间可能还要往后推迟几小时。
  就这样,神不知鬼不觉的,UP主半辈子积蓄就没了。
  犯罪成本低至一顿必胜客,运营商和互联网公司头大了
  文章开头说到,GSM劫持和短信嗅探的解决代价太大,根本原因在于GSM(2G)网络存在先天性缺陷且无法修复。只要短信仍通过GSM网络传输,用户的短信内容就仍在不法分子面前裸奔。
  要想彻底堵住这个坑,唯一的办法就是关闭2G网络。然而据统计,截至2017年仍有近3亿用户在使用2G网络,一刀切地关闭2G网络显然不现实,最可行的办法就是将2G用户逐步向4G迁移。虽然国内的移动运营商已经加紧了2G网络向4G网络迁移的脚步,但这个过程仍需要等上很长一段时间。
  不少媒体在事后建议用户「开通VoLTE业务」,这实则是在扬汤止沸。开通VoLTE业务意味着短信优先从安全等级更高的3G/4G网络上传输,注意这里是「优先」而非「绝对」。也就是说,当3G/4G信号不好或者受到干扰时,短信传输通道仍会回落到2G网络。
  ▲ 伪装成外卖保温箱的伪基站
  在2016年的HITB安全峰会上,就已经有安全专家指出,攻击者可以通过干扰3G/4G信号或者设立4G伪基站等途径强制将用户网络降级至GSM(2G),从而实施「降级攻击」。所以,开通VoLTE业务并不是绝对靠谱的,只能一定程度上提高不法分子的犯罪成本罢了。
  至于犯罪成本,权威机构和人士是这么说的:
  全国信息安全标准化技术委员会在年初发布的一份网络安全实践指南指出,截获短信的攻击手段早在2010年已出现。而诈骗事件在现在才爆发,原因之一是犯罪成本的降低。
  指南提到,攻击手法各主要环节已经工具化和自动化,攻击门槛降低,一般攻击者可通过购买工具实施攻击。据腾讯安全玄武实验室负责人TK所述,「最小实现的硬件成本只要一顿必胜客的钱」。
  诈骗集中在今天爆发,其实还有一个更重要也更值得关注的原因:互联网公司甚至是部分银行对短信验证码的赋权过重、依赖太强。
  自手机号实名制落实以来,越来越多的互联网公司把手机号码登录作为用户登录的首选方式,部分第三方支付服务只需短信验证码+银行账号就能完成银行卡绑定、支付密码修改等关键行为。
  对公司而言,短信验证在完成登录的同时,也完成了对用户身份的确认,一举两得。如果用户非法操作,公司即可通过手机号码追溯用户身份,将风险和责任承担降至最低。而短信验证码具有动态、随机的优势,在一定程度上,短信验证的方式比明文密码更安全。
  然而,一定程度上的安全就是不安全。当下,信息黑产已经公开密码,获取他人的敏感信息只剩一个钱的问题。目标对象的所有资料都能获得,区区一个短信验证码又怎么可能拦得住犯罪的脚步?更何况,短信验证码这一环已经被攻破了。
  对此,互联网公司甚至是银行金融业有必要对存在的短信验证码方式进行摸底,评估安全风险,升级验证措施。根据全国信息安全标准化技术委员会提供的建议,公司可以通过增加短信上行验证、语音通话传输验证码、常用设备绑定、动态选择身份验证等方式增强用户账户安全性。
  然而增强安全性又意味着公司成本的增加,这笔投入对巨头来说也许不值一提,但对初创甚至是小微企业而言,可能就只能在成本和用户信息安全之间二选一了。所以,在有关部门出台相应政策之前,建议性措施的落实效果很有可能要大打折扣。
  可怜弱小又无助的用户,这些方法真能金身保命?
  许多媒体已经针对这次网络诈骗给出了应对方法,但是经实际查证,几乎每个方法都存在被成功攻击的概率。是比较悲壮,但我们还是很有必要了解一下这些方法,也算是曾经挣扎过。
  1. 转网,成为电信用户
  有别于中国移动和中国联通的GSM,中国电信的2G网络制式为CDMA,几乎无法嗅探。也就是说,中国电信用户是此类攻击的唯一免疫人群。
  2. 睡前关机
  关机可以从短信接收端防止被嗅探,只能增加攻击者的犯罪成本。因为即便是目标手机处于关机状态,攻击者仍可以尝试到短信发送端嗅探短信。比方说,攻击者想要盗取你的微信号,TA可以去腾讯总部外发短信的设备附近嗅探(前提是TA能找到设备在哪里)。
  3. 开通VoLTE业务
  这个方法前面已经提到,只能增加攻击者的犯罪成本,而不能抵御攻击。具体开通方式如下:
  电信用户:短信ktvolte发送至10001
  移动用户:短信ktvolte发送至10010
  联通用户:短信vbncdgfbde发送至10010 (对了,部分地区尚不支持VoLTE业务)
  是的,对贼人的手段,你能做的只有这么多。
  还能怎么办?但愿,天下无贼罢。

双11还在苦苦盖楼?这些神操作比20亿红包还抢戏临近双十一,大家是不是发现每天叫醒你的不是闹钟,而是朋友接连不断来的双十一盖楼邀请。就连到了公司,同事和你说的第一句话也变成了ldquo亲,今天也帮我盖楼呗rdquo。当然,你也是今年入手了AirPods的童鞋请在评论区扣1。刚在京东淘宝甚至拼多多付了AirPods定金的童鞋请扣2。很好,恭喜你们将喜提全新AirPods正式发布的消息。能防水,能降噪,请扣6周三的时候,深圳一帮初中生在运动会上喊出了我爱学习,学习使我妈快乐的口号,真的是魔幻现实又刺激。如果把这句口号和近期的量子波动速读班关联起来,孩子们和培训班一起忽悠家长的行为艺术就被丰巢忽悠打赏?这些诱导收费套路更可怕最近,丰巢登上了热门头条。丰巢诱导收费,存放7小时需要打赏1元才能开柜?的文章引起了笔者注意。难道最近快递柜也顶不住运营的压力?最终要以收费的形式才能生存下去?丰巢诱导套路根据微博马云又来送钱?偷偷上架的余额佳别瞎买ldquo余额宝的收益真的是越来越少了。rdquo很多人都开始抱怨。不过这的确是事实。就拿昨天的数据,余额宝的7日年化率为2。77,按万份收益计算,每日每万元收益仅为0。73元。要十一刚过,有朋友告诉骚尼我去某某景区,发现大师算命什么的都OUT了,人家开始扫描二维码,AI算命。卦上说我ldquo必将黄袍加身,每日海味山珍。rdquo比起算命结果,骚尼更关心的比摔碎iPhone11更悲剧的是,买了这类碎屏险比起果粉们焦急地等待iPhone11到货,骚尼等待着一个Biggerthanbigger的事情,一个一手滑就能上热搜的大事儿mdashmdashiPhone11首碎。果然,在iPh转手赚10万?炒鞋炒股竟然不如炒盲盒昨天骚尼看到一个很疯狂又很厉害的新闻,有人靠在闲鱼炒盲盒赚了10万块。没想到隔壁每个月花两三千块败家买盲盒玩偶的女同事,竟然也有靠败家来反向发家致富的一天?不过,在看了别人吃过炒卡终于!AI开始对这届大学生们下手了如果两三年以前有人说你可以靠脸吃饭,那么这句话有99。99的可能性是在夸你。到了今天,如果有人还有人说你可以靠脸吃饭,那么这句话很可能是在提醒你刷脸付钱。AI技术应用落地的这几年间三餐都吃外卖的你,知道商家的套路有多野吗?有一种迫切的期待,叫等外卖。有一类熟悉的陌生人,他们是外卖小哥。如果从外卖平台成立的时间算起,线上外卖已经经历了一个看似短暂的10年。而在这10年间,全国外卖用户已经增长到3。58闲鱼卖家的4大套路,最后一个半数人都中招闲鱼上曾经流传着这么一个公式,说的是卖家声称的成色和买家实际到货的还原色几乎全新水洗过九五新痕迹明显九成新伊拉克成色七成新及其以下接近报废不知好坏绝对坏的。虽是传言,但二手卖家为了
收藏备用!尼康尼克尔镜头标识全面图解尼康由1933起开始生产以尼克尔为名的镜头,直至目前已在世界各地销售了超过二千五百万支镜头。这么多年以来,尼康对质量及创作毫不动摇的承诺在摄影工业界上获得多项突破。譬如,在1960拒绝扩容!手机储存卡真假识别宝典有网友在某网店看到了金士顿TF内存卡的促销信息,16GB的35元,32GB的100元,与市场均价相比确实便宜很多,而后他就各买了一张。不过,对于如此便宜的内存卡他也产生了疑问,所以走出五大误区!全面解读超极本英特尔近期在渠道端发力,电脑卖场3C卖场和B2C电商都在热推超极本。不过,面对ldquo超极本rdquo这个生涩的词汇,大量用户不解其意。很多消费者以为ldquo超极本rdquo意理据服!iPhone比安卓手机好的七点原因理据服!iPhone比安卓手机好的七点原因iPhone比安卓手机们好在哪里?用以下七点说明工业设计,操作系统,屏幕显示,开发环境,生态环境,硬件配置,用户体验。一工业设计苹果在iP随新iPad而生!iPhoto使用全接触在本页浏览全文新iPad发布会上,苹果公布了iPhoto这款软件,这款容量5M售价4。99美元的新应用,自ldquo新iPad发布会rdquo推出之后的十天时间里,销售量突破100龙争虎斗!iOS5与Android4。0新功能对比北京时间2011年10月13日凌晨,苹果移动操作系统iOS5正式在全球范围内推出。而在2011年10月19日上午十点,谷歌与三星联手在中国香港举办发布会,公布有关Android4。拒绝黄牛!教你跨洋抢购iPad3!在本页浏览全文鉴于iPad3香港官网将长期处于暂无供应状态,而国内行货版iPad3极有可能因各种原因而迟迟不得上市。面对黄牛泛滥,在未来一段时间内,网友只能依靠自己的力量,选择转运智能手机怎么省电?Android手机省电攻略安卓手机由于其开源易用等特性成为手机中最主流的系统之一,但是安卓手机耗电量大一直被用户所诟病,一天一充是不可避免的。平时出差出去旅游的时候,充电会变得更不方便,再加上需要用手机拍照手机系统哪个好?5大智能手机系统对比智能手机是什么?智能手机(SmartPhone)是一种运算能力及功能比传统功能手机更强的手机。使用最多的操作系统有SymbianWindowsPhone7iOSAndroid和Bl