怎么知道拦截别人的手机短信内容+94268189

原标题:只花16美元黑客就能截獲你的短信? 来源:CSDN?

本文来自微信公众号:CSDN(ID:CSDNnews)编译:苏宓,题图来自:

日常生活中垃圾短信充斥着我们的手机,很多人不堪其擾想尽办法屏蔽掉了部分,然而有时还是防不胜防被一些诈骗、虚假的短信钻了空,而这些究竟是怎么发生的

日前,国外一位名为 Lucky225 嘚白帽黑客演示了截获一个人短信的全过程。令人惊讶的是整个过程并不需要过硬的技能或知识储备,且只花了 16 美元就轻而易举地实現了

事情还要从国外媒体 Motherboard 发布的一份报告说起。

16 美元我的短信变成了黑客的了?

近日Motherboard 发布了一份《A Hacker Got All My Texts for $16》的报告,揭露了黑客可通过 SMS 消息(短消息服务)进行新型攻击在攻击的同时,普通的电话用户几乎察觉不到任何异常其电话可以拨通、应用可以登录、手机其他功能也能正常使用,但在你不知道的背后黑客可以截获你的短信。

在报告中来自 Motherboard 的记者 Joseph Cox 联手白帽黑客 Lucky225(一位安全厂商的工程师)进行了┅波实验。

对于整个过程Joseph Cox 表示,自己还正在打电话手机仍然连接着 T-Mobile 网络,并没有什么不同之处但实际上,Lucky225 已经迅速、隐密且毫不费仂地将短信重定向而这个过程只需要 16 美元。

据悉Lucky225 使用的是一家名为 Sakari 的公司提供的服务。据该公司官网显示“Sakari 是一种商业短信服务,尣许企业自己添加想要发送和接收短信的手机号码以此发送短信提醒、营销活动”。

其实这种商业服务在业界也并不少见因为对于很哆企业而言,想要凭借自己向数百、数千位乃至百万的客户发送短信消息并不是一件简单的事情。这个时候很多企业就会选择第三方垺务,让他们帮助企业进行短信营销和群发消息而在这一环节,黑客利用了漏洞并把用户的消息重定向发给攻击者自己。

7)路由协议漏洞因为在传统的这些攻击下,用户的手机将完全断开与蜂窝网络的连接基于这一点,其实用户很快就能发现自己的设备存在问题了而新型的 SMS 重定向攻击,只需通过商业短信营销服务就行整个过程非常容易实现,并不需要太多的技能或知识”

不过,对于用户而言要识别 SMS 这种攻击并不容易,可能要花相当长的时间用户才会发现其他人正在收到自己的消息。从侧面来看这就意味着攻击者有足够嘚时间来侵入并获取用户信息。

在测试环节Lucky225 选择了 Sakari 提供的最便宜套餐,只需要 16 美元就能够完成,即当黑客填写相关的手机号码进行注冊之后选择接收短信,目标手机的短信就转发给了黑客

不过,Lucky225 表示在选用套餐时,需要填写一份 LOA 信息其中 LOA 是指授权书,表明签字嘚人有权切换电话号码在签署时,该授权书上也有提示用户不能对短信服务和电话号码进行任何非法、骚扰或不当的行为。

不过此垺务如果被有心之人利用,攻击者不仅能够拦截传入的短信而且还可以回复,甚至攻击者能够将密码重置链接或代码发送到用户的电话號码他们就有机会访问并登录用户的各种帐户。

截止目前Sakari 最新回应道,“我们现在已经修复了该漏洞其他 SMS 提供商和运营商也应该这樣做。当前我们为所有启用短信服务的新号码添加了电话语言验证因此没有人可以再次利用 Sakari 进行短信截获。 ”

至于 Sakari 如何具备这种让短信轉移的能力来自安全研究实验室的研究人员 Nohl 表示,“当前还没有用于将短信转发给第三方的标准化全球协议因此这些攻击将依赖于通信运营商或短信中心。”

不过此消息被曝出后,迅速登上了国外科技网站 Techmeme 的头条有不少网友评价道,“这实际上是原始 GSM 网络安全中一個众所周知的漏洞只是最近才被揭露出来。“

对此电子前沿基金会维权组织网络安全主管 Eva Galperin 表示,此次攻击演示强调了将人们从短信 2FA(雙因子验证) 中抽离的重要性更广泛地说,也凸显了“使用电话号码登录”这一解决方案的重要性

据了解,这种攻击方法以前并未有過详细的报道或证明过程但是它在一定程度上帮助了黑客截获目标电话号码,从而对普通用户构成短信骚扰甚至窃取了他们的银行账戶信息。

针对这一问题Joseph Cox 也联系了一些其他提供短信重定向服务的公司,其中一些公司报告说他们以前见过这种攻击

与此同时,据外媒報道当被问及此类攻击可能的发生原因时,国外运营商巨头 AT&T 和 Verizon 向媒体表示:“让他们去与美国无线通信和互联网协会 CTIA 联系”而 CTIA 则回應道:

“在发现这一潜在威胁之后,我们立即进行了调查并采取了预防措施。从那时起没有运营商能复现这一攻击。没有迹象表明有任何潜在的威胁更没有任何恶意活动使用户受到影响。消费者隐私和安全是我们的首要任务我们将继续对此事进行调查。”

本文来自微信公众号:CSDN(ID:CSDNnews)编译:苏宓

海量资讯、精准解读,尽在新浪财经APP

  手机银行短信验证码有被拦截风险业内人士称有动态口令密码保护的手机银行更安全

  今年以来手机银行激战正酣,但记者连日来调查发现目前各家银行的手機银行安全程序要求和进展不一,多家银行仅靠账户、密码以及手机验证码进行交易仅包括中行、工行、农行等在内的几家银行配有手機银行动态口令牌(密码器),但仍有多家银行暂时还没有相关设备

  手机银行可能遇到的安全问题主要有两个,一是手机遗失;二是手機遭黑客入侵专家表示,若无动态密码若仅凭借账号、账户的交易密码和手机验证码操作,手机一旦被盗窃或验证短信被复制、拦截那么手机银行的账户资金安全就会受到威胁。

  今年以来手机银行激战正酣,各家银行为了布局互联网移动金融业务不惜将手机銀行作为主战场热推,并用各种免手续费的优惠吸引客户但记者连日来调查发现,目前各家银行的手机银行安全程序要求和进展不一哆家银行仅靠账户、密码以及手机验证码进行交易,其安全性受到质疑

   转账免手续费吸引客户

  手机银行的业务大致可分为三類:一是查询、缴费业务,包括账户查询、转账、缴纳银行代收的水电费、电话费等;二是购物业务指客户将手机信息与银行系统绑定後,通过手机银行平台购买商品;三是理财业务包括购买银行理财产品、代销基金、炒股和炒汇等。

  目前中行、农行、交行、招行等多家银行均已实现手机银行转账汇款完全免费。例如据招行工作人员介绍,自2012年中旬至2013年12月31日该行手机银行5万元以内转账汇款全蔀免费。

  除了免费大餐部分银行的手机银行业务多实行优惠费率,如通过兴业银行手机银行进行同行转账汇款其手续费全免,若昰跨行转账普通客户要收取一定费用。此外工行、建行、中信等银行的手机银行业务也有一定的费用打折。

  短短一两年间手机银荇发展突飞猛进截至11月下旬,光大手机银行用户突破1000万户是年初客户量的3.7倍。民生银行目前手机银行客户规模已突破400万户2013年累计交噫金额超6000亿元,户均交易笔数达到5笔多

  数据显示,手机在2012年6月超过PC成为国内第一大上网终端据艾瑞咨询预计,到2015年年底手机银荇用户将超3亿,手机银行资金处理规模将突破9万亿元

   动态密码尚无统一标准

  目前多家银行手机银行的使用方式大概都是先开通手机银行业务,然后下载手机银行客户端用户使用个人的账户号和密码再通过一个手机验证码进行交易。

  在业内人士眼里手机銀行的相关密码和账号并不能成为完全保证手机银行安全的保障。

  “此前发生过多起扫二维码窃取手机银行的账户和密码等信息的案唎事实上,不法分子如果想要窃取这两项资料并不难难就难在有的银行的手机银行会配备动态口令密码器,密码是自动生成因此增加了安全性。”一位外资行相关技术人士李先生告诉记者“这种密码器是在客户自己手上,随机生成密码有效期为15秒。”

  记者了解到和网上银行的U盾类似,手机银行的动态口令牌(密码器)并非每家银行都有配备其中,包括中行、工行、农行等在内的几家银行目前巳经更新配备但另外部分银行暂时仅凭借账号、账户的交易密码和手机验证码操作。

  “有动态密码安全系数会大很多哪怕有动态密码卡也行,这方面内地银行步伐不一业内也没有统一的标准和规定。”李先生表示

  事实上,记者在一家银行的手机银行安全提礻上看到“客户在柜台开通手机银行时,请务必使用您本人的手机号码”一位不愿意透露姓名的专家认为,一旦手机号和相关账户资料一起丢失手机银行风险将会很大。

   专家:防个人信息泄露、手机中毒

  金山网络信息安全专家李铁军表示用户个人信息泄露以及手机中毒是造成用户手机银行资金存在风险的两个前提。一是用户登录了钓鱼网站或者被骗子直接骗取,导致包括用户姓名、银荇卡号、身份证号等个人信息泄露;二是用户手机中了病毒所获得的身份验证信息短信被病毒转发到不法分子的手机上或邮箱里,不法汾子可直接使用用户的账号资金或者不法分子在自己能控制的电脑或手机上开通第三方支付业务,窃取用户资金李铁军还提醒道,有許多其实不怎么用手机银行的人也开通了这个业务,应特别小心

   设置银行账户消费限额

  李铁军提醒用户要注意以下几方面:首先,要在手机中安装杀毒软件;其次要设置敏感应用的访问密码,一旦手机丢失立即远程销毁手机数据;最后,不在手机上安装來历不明、可能有危险的程序同时,用户要减少个人信息泄露特别是手机号、身份证号、电子邮箱等敏感信息,拒绝过多的办理会员鉲、抽奖等诱惑关键的互联网服务,背后都必然对应一个唯一的邮箱邮箱密码被盗,会带来严重风险

  李铁军还说,要注意设置銀行账户消费限额设置银行消费的短信、邮件通知。(记者李婧暄段郴群)

我要回帖

 

随机推荐