“以为隐私被透露了,很害怕。”不久前的一天下午,石家庄科技工程职业技能学院的小程在学校附近溘然接到许多短信验证码。小程不知道的是,她的这次分外经历的背后,极可能隐蔽着一条盘踞已久的玄色家当链。
多位安全圈人士向新京报表示,小程的遭遇可能与一种被称为“GSM挟制+短信嗅探”的技能有关。实在,这并非个例。此前曾发生过凌晨收到上百条验证码,结果创造被盗刷的案件。
新京报调查创造,这项黑产的入门门槛极低,所需代码均为开源。只须要在网上花费不到30元购买一部摩托罗拉C118手机,黑产从业者便可以窥伺到用户手机内的短信内容。在此背景下,盗刷***成为可能。更为恐怖的是,短信嗅探只是弘大玄色家当帝国中的冰山一角。通过手机号,业内人员还可以利用社工库等手段获悉用户的开房、住址等诸多敏感信息,从而可以轻易勾勒出用户画像。

经由进一步调查,实际上是2G网络协议的天然毛病为其供应了犯罪的温床。
一名黑产设备卖家的***空间。
“准空姐”30秒收29条验证码短信
每每回顾起不久前一天下午的遭遇,小程总是眉头紧皱。“以为隐私被透露了,很害怕。”
那天,正打算去逛街的她刚刚走出校门没多远,一向安静的手机溘然提示声音不断,来自各个APP的验证码短信相继而来。
小程是一名“准空姐”。不久前,经由6次和竞争对手的竞赛,她终于在南方航空的口试中脱颖而出,等待着培训的到来。“看到南航短信验证码的时候像木头人一样,十分害怕会对未来有影响。”除了网贷和一些支付平台的密码外,两条来自南方航空的验证码让小程格外担心。对她而言,所有包含“南方航空”这四个字眼的信息都可以轻而易举触及她的未来。
“从来没碰到过这样的事情。”为了躲避这些突如其来的短信提示声,小程在愣了不到两秒钟之后,将手机调为了翱翔模式。“由于我点开一个看了一下,每个验证码后面都写着有效韶光,就本能地这么做了。”
事后,据统计,小程在不到30秒的韶光里,共收到29条验证码短信。
小程不知道的是,她的这次分外经历的背后,极有可能隐蔽着一条盘踞已久的玄色家当链。有类似遭遇的,也并非只有她一个人。不过,其他人不是每个都像小程一样幸运。
“通过一种短信嗅探设备,可以直接嗅探到电信用户所有的手机短信。”意图“上岸”的老吕(化名)先容。“上岸”是黑产从业者中的行话,为了规避风险,一些黑产从业者会在从事一段韶光后“金盆洗手”。他表示,“黑产从业者有专门的手机号采集装备,利用采集到的手机号,可以在点卡网等实施找回密码等操作,实现盗刷。但是,这种设备只能攻击2G网络条件下的手机。合营降频设备,也可以逼迫让覆盖范围内手机网络状态变为2G,从而实现降频攻击。”
一位安全圈人士发送给新京报的配置好的摩托罗拉C118手机。
醒来钱没了,多地发生短信嗅探盗刷
与小程类似,去年7月30日,微博网友@-美年达芬奇创造,凌晨她的手机收到100多条验证码,包括支付宝、京东、银行APP等。据先容,有人利用她的京东账户、支付宝等预订房间、给加油卡充值,总计盗刷了1万多元。当时,多位业内人士疑惑并提及了一项名为“GSM挟制+短信嗅探”的技能。
指针拨回到去年11月,武汉市汉阳区警方四天连续接到5起蹊跷案件。受害人起床后创造手机收到大量验证码和扣款短信,***里的钱没有了。个中,丢失最多的受害人在一夜之间,卡内1.9万元被人分17次转走。2019年3月7日上午,汉阳区公循分局刑侦大队民警将犯罪嫌疑人赵某某、舒某某掌握,湖北首起利用“短信嗅探”技能的新型诱骗案告破。据宣布,自去年9月份以来,两名犯罪嫌疑人履行作案30余起,共获利20余万元。
3月27日,南昌市西湖区公民法院开庭审理了江西省首起利用短信嗅探设备履行网络盗窃消费的案件,这条玄色家当链也浮出水面。
据查明,被告人胡某、李某、何某三人通过***、微信认识后,分工互助,共同履行盗窃。胡某为“料主”,利用短信嗅探设备获取周遭500米内可以作案的手机号和机主姓名,后将该信息转发至其上线李某;李某找他人查询该手机号码机主的身份信息以及关联的***信息,再将该信息转发至其上线何某(业内称“出料”);何某利用短信验证的办法通过快捷支付在博彩网站盗刷或者用微信、支付宝在京东商城进行消费。在一个月的韶光里,被告人胡某伙同李某、何某作案1起、伙同他人作案2起,盗取他人财物共计8671元。
值得把稳的是,这项黑产技能生命力颇为顽强,虽被多地警方所关注并打击,但仍在重拳整治下生存至今。
二手平台上有卖家***短信嗅探采集系统。
售价1000元的嗅探技能实在只要30元?
新京报调查创造,短信嗅探设备易得、操作简便,实际上为黑产从业者设立了相称低的门槛。
“只须要一部摩托罗拉C118手机就可以实现短信嗅探。”一位业内人士见告新京报,“在网上,可以很随意马虎地买到。”
在某电商平台,通过搜索关键词“采集C118”后,涌现12个名为“C118采集器系统软件全套”的商品。个中绝大多数商品封面或为嗅探成功的系统后台,或为已经改装好的摩托罗拉C118。新京报在一个别系后台的封面图片底部中把稳到,“您好!
您于2018-11-29 18:25:16.利用外部电商平台充值做事为135××××××××号码充值50.00元”这句话被用红线标注。“在线学习,包教会设备和系统,可以监测直径约500米范围的2G短信。”个中一名卖家见告新京报,“全套设备和系统代码共1000元。”
新京报以买家身份和多名嗅探设备卖家取得联系。为了展示产品的真实性,险些每个嗅探设备的卖家,都会主动给展示大量其设备正常运行的***。在嗡鸣的风扇声中,他们将改装过的摩托罗拉C118与条记本电脑连接妥当。登录系统后不久,实验手机吸收到的短信内容便会涌如今***中泛黄的屏幕中。
然而,对付这项技能而言,实在“并不值1000元”。
“那些都是骗刚入行的小白的,这套设备的价格完备等价于硬件的价格,不会超过100元。”老吕见告。据其先容,硬件上,只须要购买一个不到30元钱的摩托罗拉C118手机,用几个常用电子元件改装便可;而软件上,将修正过的OsmocomBB编译进摩托罗拉C118手机里面,就可以为手机添加嗅探功能。
公开资料显示,OsmocomBB是从硬件层到运用层彻彻底底开源的GSM协议实现项目。由于是开源,黑产从业者可以轻而易举得到该代码,乃至不必大量去学习通信干系专业知识,就能实现并仿照GSM协议,按照自己的需求随意变动,添加功能。
据安全圈人士于小葵(化名)向新京报先容,除了摩托罗拉C118,还有摩托罗拉、索尼爱立信的多个机型,均可被用于该技能。但是,摩托罗拉C118却成为浩瀚黑产从业者的不二选择。“摩托罗拉C118兼容性最好,价格便宜,以是也就成为了最得当的手机。”于小葵说。
值得一提的是,部分平台短信验证码内容的不合理,实际上也间接供应了犯罪的温床。“实在,这个设备只能嗅探到2G短信内容,但并不能嗅探得手机号。”老吕坦言,“用户手机中很多短信内容都包含用户的手机号,用这个手机号登录一些充值平台,然后点击变动密码或者直接充值,就可以技能变现。”
在老吕看来,一些平台发送给用户的验证码中直接包括电话号码,实际上也为黑产从业者供应了一定的便利。“不过,也有专门的手机号码采集器可以采集到用户的手机号。”
只针对2G旗子暗记?从4G降为2G也要小心
去年9月17日,2018国家网络安全宣扬周——网络安全展览会开幕,有展馆展出了多种网络黑灰产作案工具,个中便包括能够悄无声息偷走手机短信的“2G短信嗅探设备”。
据先容,2G短信嗅探设备总材料价格不敷100元,但可以做到获取周边任何人的短信内容,危害特殊大。基站以广播办法转发到用户手里的加密短信,可被这套设备所截取并破解还原出来,终极被黑产用户实现信息盗取、资金盗刷和网络诱骗等犯罪。此前此类犯罪只针对移动与联通,不针对电信,同时这种犯罪只针对2G旗子暗记。
“但实在,手机在3G或4G时的特定情景下也有可能被监控到,缘故原由是通过分外设备压制或者旗子暗记质量不佳导致旗子暗记降频。”知道创宇404实验室副总监隋刚见告新京报。
“2G本来便是开源的,在数据传输过程中也没有加密。”隋刚向新京报先容说,在短信嗅探中,C118手机只是扮演着一个伪基站的角色。
伪基站又称“假基站”,可以利用移动信令监测系统监测移动通讯过程中的各种信令过程,获得手机用户当前的位置信息。按照通信协议天下的“游戏规则”,谁来先跟你“握手”,设备便会优先作出回应。伪基站启动后就会滋扰和屏蔽一定范围内的运营商旗子暗记,之后则会搜索出附近的手机号,主动握手,并将短信发送到这些号码上。屏蔽运营商的旗子暗记可以持续10秒到20秒,短信推送完成后,对方手性能力重新搜索到旗子暗记。
给不法分子可乘之机的,却是2G网络的天然毛病。“2G网络其架构本身便是开源的,其利用的GSM协议也都是明文传输。由于并没有加密,以是在传输的过程中就可以嗅探到。将C118连接至电脑,然后用类似Wireshark的网络抓包工具直接抓包,就可以抓出来通信过程中的所有指令。”隋刚说。
实在,听起来骇人听闻的GSM短信嗅探技能并非没有自己的软肋。据隋刚先容,GSM短信嗅探技能的短板,紧张有两方面,“一方面是摩托罗拉C118发射功率有限,黑产从业者只有在‘猎物’附近时才能实现嗅探,间隔被严重限定;另一方面是这种方法获取的信息比较单一,只能获取短信验证码,以是只能做与短信验证码干系的事情。”
隋刚说:“我们能做的事情还有很多,比如说U盾等实体二步认证硬件就可以很好地戒备这种攻击。”
全链条:获取***号、银行账号、支付账号
新京报进一步调查创造,GSM短信嗅探攻击已基本实现全链条化。在电信用户的短信验证码、手机号码被挟制的的根本上,黑产从业者可以通过社工库等办法获取***号码、银行账号、支付平台账号等敏感信息。
在一个名为“C118研究社嗅探学习群”的***群中,一则与查询个人信息干系的广告显示,“可查卡查证”。有媒体曾在宣布中提及,花费700元就买到同事行踪,包括乘机、开房、上网吧等11项记录。在另一个名为“短信设备”的***群中,一名自称***短旗子暗记码采集器的卖家表示,“通过号码采集器可以采集到一定范围的手机号码。”
在这个***群里,共聚拢着377名黑产从业者。每天,如何“赚大钱”成为群内学习和谈论的焦点。
那么,黑产从业者是如何通过手机号来查到多种个人信息的呢?新京报创造,通过社工库并不难实现个人信息的查询。所谓社工库,即一个数据资料凑集库,包含有大量被透露的数据。通过这些数据,社工库的利用者可以轻易勾勒出一幅用户的网络画像。
有靠近黑灰产的人士指出,随着海内监管愈发严格,社工库一样平常只供黑产团伙内部利用。并且,目前灰产从业者有向国外转移的趋势。在暗网上的某个交易市场中,新京报创造大量包含“个人信息查询”的交易帖。个中一则帖子中显示,可以查户籍信息、开房信息、婚姻、宽带。在该交易帖中,根据查询信息不同,价位也从0.014BTC-0.15BTC不等。交易信息一览中显示,该商品单价为1美元,用户可以通过调度购买数量来知足不同需求。在不可追踪的暗网交易市场中,该做事“颇有卖相”,截至4月28日,该商品显示已被购买1368次。
剖析
短信验证码安全吗?
愈演愈烈的黑产,引发人们对手机短信验证码本身是否足够安全的谈论。有关人士表示,现在手机验证码能做到的东西(转账、实名等)已经远远超出了它本身安全性的范围。
据《2018网络黑灰产管理研究报告》估算,2017年我国网络安全家当规模为450多亿元,而黑灰产已达近千亿元规模;整年因垃圾短信、诱骗信息、个人信息透露等造成的经济丢失估算达915亿元。而且电信诱骗案每年以20%至30%的速率在增长。
另据阿里安全归零实验室统计,2017年4月至12月共监测到电信诱骗数十万起,案发资金丢失过亿元,涉及受害职员数万人,电信诱骗案件居高不下,规模化不断升级。2018年,生动的专业技能黑灰产平台多达数百个。
那么,面对规模如此弘大的黑灰产,短信验证码是否已经显得捉襟见肘了呢?对此,隋刚认为,虽然在嗅探的情景下,短信验证码并不屈安,但是就目前来说,短信验证码仍是一个切实可行的方案。
“就目前情形来看,如果将短信验证码换成其他的验证办法,无形之中肯定会加大利用本钱。”隋刚见告新京报,“安全是相对的,就看乐意付出多大的代价。与便捷性相平衡,短信验证码相对得当。安全本身便是提升攻防双方的本钱,并没有绝对的安全。”
如何戒备短信嗅探?
那么如何防止被黑产截获短信呢?2018年2月,全国信息安全标准化技能委员会秘书处发布《网络安全实践指南——应对截获短信验证码履行网络身份假冒攻击的技能指引》。
该指引指出,攻击者在截获短信验证码后,能够假冒受害者身份,成功通过移动运用、网站做事供应商的身份验证安全机制,履行信用卡盗刷等网络犯罪,给用户带来经济丢失。指引同时指出,毛病修复难度大。目前,GSM网络利用单向鉴权技能,且短信内容以明文形式传输,该毛病由GSM设计造成,且GSM网络覆盖范围广,因此修复难度大、本钱高。攻击过程中,受害者的手机旗子暗记被挟制,攻击者假冒受害者身份接入通信网络,受害者一样平常难以觉察。
那么,面对GMS短信嗅探的威胁,我们是否真的束手无策呢?有专家建议,用户可以哀求运营商开通VoLTE功能(一种数据传输技能),从而戒备短信被挟制的可能。“也便是说,不再利用2G网络传输短信,而是让短信通过4G网络传输,从而戒备无线监控盗取短信。”也有专家认为,运营商应尽快更换掉2G网络。通信运营商应考虑加快淘汰2G网络技能,以更大程度确保信息安全。据先容,在国际上,2G网络已被诸多运营商所抛弃。
上述指引也建议各移动运用、网站做事供应商优化用户身份验证方法,选用一种或采取多种办法组合,加强安全性:如短信上行验证(供应由用户主动发送短信用以验证身份的功能)、语音通话传输验证码、常用设备绑定、生物特色识别、动态选择身份验证办法等。
(来源:新京报)