針對近期網(wǎng)上紛傳的“移動(dòng)短信保管箱導致工行網(wǎng)銀被盜”事件,廣州日報記者昨日采訪(fǎng)了省內三大電信運營(yíng)商后獲悉,目前廣東并沒(méi)開(kāi)通此業(yè)務(wù),本地手機用戶(hù)不需擔心。
由于意識到“短信保管箱”存在信息安全隱患,有的運營(yíng)商沒(méi)有在廣東開(kāi)通此業(yè)務(wù),有的推出后去年已取消該業(yè)務(wù)。
不法分子
通過(guò)“保管箱”盜驗證碼
引發(fā)用戶(hù)擔憂(yōu)的是北京移動(dòng)一款名為“短信保管箱”的業(yè)務(wù)。根據中國移動(dòng)的官方介紹,短信保管箱是北京移動(dòng)自有數據業(yè)務(wù)產(chǎn)品,可以自動(dòng)將用戶(hù)發(fā)送、接收的短信同步備份存儲到云端,用戶(hù)通過(guò)指定的網(wǎng)站進(jìn)行查詢(xún)并管理短信內容。
令人沒(méi)想到的是,這種服務(wù)竟讓犯罪分子盜刷用戶(hù)的銀行卡變得異常簡(jiǎn)單:讓用戶(hù)的手機開(kāi)通“短信保管箱”業(yè)務(wù),然后就可以在運營(yíng)商的網(wǎng)站上直接查看他手機上收到的各種消費和轉賬的“短信驗證碼”,從而完成盜刷。
有專(zhuān)家說(shuō),這種作案方式不僅“新穎”還很恐怖!
因為犯罪分子只需掌握用戶(hù)“短信保管箱”的登錄信息和銀行卡號,就可以隨意盜刷你的銀行卡了,而不論你怎么設置和修改銀行卡的密碼,都沒(méi)有什么用。
因此,有專(zhuān)家呼吁運營(yíng)商直接取消這種服務(wù)。
廣東三大運營(yíng)商
現已不再提供該業(yè)務(wù)
更有網(wǎng)友說(shuō),在運營(yíng)商那里只需要打個(gè)電話(huà)就可以開(kāi)通這種“短信保管”業(yè)務(wù)了,開(kāi)通很容易,但漏洞不小。而且,不光是中國移動(dòng),中國聯(lián)通和中國電信都在提供這種名為“短信保管箱”的服務(wù),功能是可以將你手機收到的短信,即時(shí)自動(dòng)同步到他們的服務(wù)器上。
到底該業(yè)務(wù)有沒(méi)有安全隱患?運營(yíng)商有沒(méi)有提供該業(yè)務(wù)?本報記者昨日在三家運營(yíng)商網(wǎng)廳中,均沒(méi)有找到“短信保管箱”辦理入口,隨后記者向省內三大電信運營(yíng)商了解,廣東移動(dòng)方面表示:目前沒(méi)有開(kāi)通這個(gè)業(yè)務(wù),國內其他省市有沒(méi)有開(kāi)通并不清楚。廣東電信方面表示,廣東地區沒(méi)有推出這項業(yè)務(wù)。廣東聯(lián)通方面表示去年已取消該業(yè)務(wù),目前沒(méi)有提供。
內部人士說(shuō),該業(yè)務(wù)將用戶(hù)短信保存在云端服務(wù)器上,保密措施欠缺,確實(shí)存在一定的信息安全隱患,因此大部分地區和運營(yíng)商先后都停止提供該服務(wù)。
不過(guò),仍有國內少數地區還在提供“短信保管”業(yè)務(wù)。獵豹安全專(zhuān)家李鐵軍說(shuō),微博上另一個(gè)因移動(dòng)短信保管箱導致工行網(wǎng)銀被盜的案例,轉發(fā)已超過(guò)4000次了,說(shuō)明關(guān)注度很高。他懷疑,移動(dòng)短信保管箱還有其他開(kāi)通的通道,如果運營(yíng)商不切斷相應的開(kāi)通通道,受害者肯定還會(huì )增加。每個(gè)移動(dòng)手機用戶(hù)都是潛在受害者,建議用戶(hù)不要在銀行卡活期賬戶(hù)留太多錢(qián)。
犯罪分子盜刷過(guò)程
讓用戶(hù)的手機開(kāi)通“短信保管箱”業(yè)務(wù);
即可在運營(yíng)商的網(wǎng)站上直接查看手機上收到的各種消費和轉賬的“短信驗證碼”;
犯罪分子只需掌握用戶(hù)“短信保管箱”的登錄信息和銀行卡號,就可以隨意盜刷銀行卡了。
提醒
短信驗證碼 不一定安全
短信驗證碼一定安全可靠嗎?不會(huì )被他人偷偷攔截嗎?答案是否定的。上月,廣州警方和騰訊等企業(yè)聯(lián)手破獲的10086積分詐騙案顯示,犯罪分子將含有木馬病毒的鏈接發(fā)短信給用戶(hù),用戶(hù)不小心點(diǎn)擊后就被安裝了木馬病毒。該木馬病毒的作用是控制中毒用戶(hù)手機,截取轉發(fā)特定的短信。
據介紹,這種攔截短信的手段也在被打擊中不斷升級。例如早期的木馬會(huì )將用戶(hù)短信全部攔截,由于用戶(hù)一天內一條短信都收不到,容易被察覺(jué)。現在改進(jìn)后的木馬程序,就只攔截發(fā)自銀行等金融機構的短信驗證碼。銀行發(fā)給用戶(hù)的短信驗證碼全部被悄悄截獲了,而用戶(hù)一點(diǎn)都不知情。