作者:长短短
这篇文章写了又删,主题太大,能写的太多,但看见这个案例及下边的回答我决定从整体角度好好写写。
情况是这样的:昨天(3月10日)晚 11 点半左右,我的手机忽然收到一大堆包含手机验证码的短信,包括财付通、当当网、天翼视讯、无线城市等。当时以为中了谁的「呼死你」,觉得只要先关闭短信铃声,可以明天再想办法。
谁知接下来的事就让人坐立不安了:手机上接连收到了招行快捷支付的消息,每笔间隔一两分钟,金额都是 195 元,我连忙在电脑上打开网银,发现自己的银行卡竟然真的出现了这些交易记录。
于是我拨打了 95555 询问招行,招行的说法是这些交易都来自财付通的快捷支付,具体到底是微信还是 QQ 只能去问腾讯,他们只能冻结银行卡避免更大损失。于是我打电话给腾讯,结果夜间人工客服都歇了,直到今天早上才拨通。
腾讯的说法是这笔消费通过京东购买了游戏点卡,给了我订单号,让我先联系京东,他们再跟进处理。
当我联系京东之后,对方查到了消费记录,但说法是虚拟商品一经购买就无法退回,要求我先报警。
而通过 110 转接到派出所之后,民警建议我先不要申请立案,否则商家和银行就不愿处理了,应该直接通过银行追回损失,必要时可以起诉。
总结起来就是招行卡被人绑定了腾讯的快捷支付通过京东购买了商品,每一家都把责任推给下一家,最后民警又推回了银行。
(from: 银行卡被人开通了快捷支付并被盗刷应当如何追回损失?)
值得一说的是这个资金转移流程跟
洗钱很相似:
短信验证码是怎么泄漏的没法下结论,我整体的讲一下所有真实攻击中一些 Hack 短信验证码手段的技术细节。
- 发送验证码的应用
这个层面不是劫持,而是绕过短信验证码的检测机制达到攻击目的。
应用验证出的漏洞比较多,包括微信、微博、QQ,但由于利用起来动作比较大漏洞容易掉,所以这个层面的漏洞真正用来利用的比较少。
一般验证流程:生成验证码 -> 保存到 session -> 发送验证码 -> 用户提交 -> 把提交的与 session 中的比对
每一步理解不透彻都会带来问题 - 存在其它漏洞导致 session 中的数据可被读写
- 发送后将验证码返回给了客户端
- 对用户提交没有限制导致可暴力猜测验证码
- 验证码没有跟账户绑定导致任意验证码都可通过验证
- 推送验证码的云服务商
云时代,你手机收到的 APP 的短信大多都是通过短信推送平台发出的,那也就不可避免的带来了「第三方安全风险」,黑客只要把平台拿下,流过的短信都能看到,算是一个比较薄弱的环节。 - 移动运营商
国内三大运营商对短信、通讯记录读取这些隐私接口管理得还是很混乱,所以黑客可能不经意黑下一套系统上面可能就有这些接口。或是一些混乱的「新业务」的漏洞导致短信可以被截取。
这个层面的漏洞有「上行」和「下行」之分,有些漏洞能看到你发出的短信,有的能拦截你收到的短信。
案例并不少,有些还是今年的: - 中国移动
- 中国联通
中国联通某系统存高危漏洞可致相关信息记录\LBS\社会等信息泄露风险
中国联通某业务getshell可泄漏大量用户服务密码,可查通话、短信、上网等记录
从一个漏洞到再次沦陷中国联通企业信息服务平台(含32个省)- 中国电信
- 蜂窝网络
主要是伪基站和 GSM 嗅探了,需要提的一点是,很多人觉得自己不是用的 GSM 网络就不会被攻击了,如果你的 3G 信号被屏蔽了呢? - 手机 App
App 之间有时候也是需要相互通信的,需要通信就需要协议,这个协议在开发者使用的时候也经常会带来安全问题。
拦截短信: - 手机木马
这个点太大,主要集中在 Android,iOS 虽然也有一些可以利用的漏洞,但性价比太低,所以被用来赚钱的并不多,我说下我所了解的一些植入方式: - 连接了公共的 WIFI 被植入
不用多说,危害有多大都被说烂,走路上突然连上 WIFI 也是常有的事。想自己试试可以用自己用手机开个热点,把信号名设置为「CMCC」,找个人多的地方安静的坐着就好了。噢,对了,不要设密码,然后,小心流量。(深入了解看这:
无线应用安全剖析) - USB 插入了被感染过的机器
- WebView 远程命令执行
- 下载过被植入木马的 APK
- APP 渠道被入侵
- APP 被入侵导致被强制推送木马
- 手机厂商自带后门
- 通过二维码、短信、色情诱导等方式散播的恶意 APK
- XXshenqi.apk,很多时候我都觉得离漏洞越远的攻击方式越有生命力。
Android敲诈病毒分析
探秘短信马产业链- 手机云同步短信
现在很多手机都是自带「云」的,同步短信是一个很常规的功能。小米云用户库泄漏各种照片流出也说明了云同步的问题。当然,通过这个方式劫持有个前提条件就是同步应用的频率比较高。
攻击方式除了渗透还有「XSS 定向攻击」: - 手机卡被非法补办
这种手段要实践起来成本比较大,不一定能成功,大家看看下面这两个白帽子的真事案例,这种攻击方式是真实存在的。 - 这个是线上的,4G 用户可以申请 4 张:
移动手机卡补办就是这么简单(换卡服务存在缺陷会导致黑产利用) - 这个是线下的,之前发出来争议一直很大:
移动「4G」卡所带来的威胁 - 乌云君 - 手机丢失
想像一下,如果你现在手机丢了,你会损失什么?
这个主题有白帽讨论过,主要是对手机 App 的账户体系的质疑,不只是短信验证码,如支付宝的小额不需要验证就可以支付,大家可以看看:
如果你手机丢了,你觉得会损失了什么?
『可能你觉得手机本身的价值没什么,通讯录才是重要的。
在偶年幼无知的时候 …… 觉得手机丢了,QQ也会丢了。
但是,还是在偶年幼无知的时候,发现 …… 手机丢了,也许会欲哭无泪!
想像一下,如果你现在手机丢了,你会损失什么?』
文中涉及了一些我不熟悉的领域,欢迎带上信息量来交流 。
———————————————
发自知乎专栏「
乌云君」