补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

admin 2022年4月23日22:23:17评论38 views字数 2088阅读6分57秒阅读模式

301:这是截止互联网上第一例补卡攻击完美分析案例,非常赞。

一种补卡攻击的套路全分析

Author:360天眼实验室

0x00 引言


人在做,天在看。

360天眼实验室经常性地处理各种网络诈骗,骗子们八仙过海,各显其能,懂技术的用技术,技术不行的就看套路。本文对一个网友的被骗经历揭密其背后的逻辑,一切基于网友所提供出来的信息。

0x01 套路分析


2016年4月11日,趣火星发出了一篇文章,标题是“中国移动,请你告诉我,为什么一条短信就能骗走我所有的财产?”,文章中称“因为一条短信,一夜之间,我的支付宝、所有的银行卡信息都被攻破、所有银行卡的资金全部被转移。”

下面的分析都是基于作者长微博中所写而作,因为有些地方写的语焉不详故分析可能会有误。我们的分析顺着网络接收的信息揭露幕后黑手的目的和达到的阶段,我们看到受害者如何一步步在攻击者的诱导下泄露整个操作相关的关键数据,在一些地下黑库信息的推波助澜下,最终落入陷井成为猎物。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:订制这些业务的目的之一,就是引起手机使用者的注意。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:在这个过程中,实际上幕后的黑手就是要让手机使用者感觉到手机因为被瞎定制业务而导致停机。(注:此处截图,我故意抹去了验证码那条短信,原因后面会详述。)

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:这个106581390开头的号码其实是139的邮箱服务,受害人所收到的短信,实际上是由手机号13816280086通过邮箱服务发送出来的。而受害人向10658139013816280086回复短信则实际上是将短信发送到手机号13816280086的139邮箱中。因此这个手机号的使用人参与作案的嫌疑是非常大的。关于139邮箱服务的介绍可以见下图。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

图 139邮箱服务介绍。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:在前面的分析过程中,我故意截去了红框处的短信,现在放出来,就是让大家有个对短信的时间顺序有个了解。也就是说,在这个过程中,受害人收到了一条带有6位验证码的短信。那么这条短信有什么作用呢?原来这条短信是用来进行4G自助换卡的确认短信。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

在受害人将这6位确认码通过短信回复给10658139013816280086之后,13816280086的139邮箱就马上在网站上操作了自助换卡。而这个信息也和随后的“北京移动10086热线”回应相印证。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

图 北京移动10086热线的回应

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:也就是说,在回复完短信不久后,受害人的手机就无服务了,实际上就是受害人手中的SIM卡已经被作废了。而受害人却一直以为是停机了,实际上在这种情况下,一定要警醒,比如可以尝试用另外的号码拨打一下是不是停机状态(当然,这个方法并不一定靠谱,因为可以呼叫转移到一个停机的号码上)。这种攻击,算是补卡攻击形式的一种。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:手机连着wifi且支付宝还开着推送,正是因为这条信息,让受害人开始产生了一丝警觉。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:此时幕后黑手,已经将受害人的支付宝搞定了,并将受害人支付宝账号上的资金进行转移。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:这个号码和幕后黑手有什么关联目前不清楚。但13816280086这个号码肯定是有关联的。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:把钱转给一个可靠的好友,这个方法是可行的。另外,受害人其实可以看看,可信设备中,有没有其它异常机器的登录记录。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:中国银行、招商银行这些银行的登录密码都被改,可想受害人的密码应该是早就有泄露的。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:受害人的163邮箱也被搞了,至于说和前几天的网易52G有没有关不清楚,但纵观整个事件,受害人被幕后黑手提前做好了背景调查是肯定的。

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

分析:在百度钱包这个过程中,我比较好奇的是,受害人的银行卡号是如何被幕后黑手得知的?快捷支付目前主要是通过银行卡号、姓名、身份证号,银行卡绑定的手机号及下发到该手机号上的短信验证码进行鉴权。

0x02 写在最后


套用TK的一句话,我们可能是最后一波曾经有过隐私的人。

网络发达的现在,个人信息的保护尤其重要,特别是很多网站都发生过数据泄露事件。很多被曝出来的数据库都是在地下产业链中玩烂了,已经很难再榨取出价值后才被抛出的。

在这个事件中,实际上还存在很多疑问。比如,受害人的手机号、身份证、姓名、银行卡、银行登录密码、移动官网的登录密码、网易邮件等等这些信息,幕后黑手是怎么得到的?

©乌云知识库版权所有 未经许可 禁止转载

强烈推荐内容,想必您会喜欢

0、互联网企业该如何构建安全团队第三季—困惑与突破

1、成长型互联网企业该如何构建安全团队—第一季

2、互联网企业该如何构建安全团队第二季—安全初期

3、这才是互联网与安全团队需要的几种人才!

4、安全从业者记住改掉的几个毛病

5、白帽子:年轻人要有危机意识

6、白帽子黑客:EX,还记得我们一起去太平山顶的约定么?

7、少年黑客:我的初恋女友,你在哪里?

8、开春巨献!全球TOP500安全公司到底在做些什么

9、2015年至今国内信息安全领域那些投资那些事

10、301:浅谈互联网安全现状与攻击趋势

11、招人必看!301浅谈国内安全人才薪酬现状

12、301:从安全角度浅谈云计算服务平台现状与发展


长按以下二维码,关注301在路上,独立安全观点!

欢迎投(约)稿。

微信:2036234

补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

原文始发于微信公众号(301在路上):补卡攻击案例:趣火星之支付宝、网银盗刷事件分析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年4月23日22:23:17
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   补卡攻击案例:趣火星之支付宝、网银盗刷事件分析http://cn-sec.com/archives/884434.html

发表评论

匿名网友 填写信息