0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

GSM协议漏洞被非法利用 “短信验证码”还安全吗

电子工程师 来源:网络整理 作者:工程师李察 2018-09-08 09:04 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

最近,手机有时无缘无故地收到短信验证码,但是本人并未进行任何操作。网上一查,发现这极有可能是最近闹得沸沸扬扬的“截获短信验证码盗刷案”。

根据一名“独钓寒江雪”的网友讲述:半夜醒来,手机莫名收到100多条验证码,包括支付宝、京东和银行等。后来一查,发现余额宝、余额和关联银行卡的钱已被转走。虽然事后报警、理赔,但是并没有啥效果。

无疑,这些都属于利用短信验证码冒用身份、窃取银行账户和金融类App财产的案件。为什么手机没有进行任何操作,还能收到短信验证码呢?

根据江宁公安在线官微的解释:这是一种新型伪基站诈骗。与传统伪基站不同,这种新型方法可以不接触目标手机而获得目标手机所接收到的验证短信的目的。而更危险的新技术则是重新定向手机信号,同时使用GSM中间人方法劫持验证短信,此类劫持和嗅探并不仅限于GSM手机,包括LTE、CDMA类的4G手机也会受到相应威胁。

利用“GSM劫持+短信嗅探技术”,犯罪分子可实时获取用户手机短信内容,进而利用各大知名银行、网站、移动支付App存在的基础漏洞和缺陷,实现信息窃取、资金盗刷和网络诈骗等。

当然,一个好消息是目前绝大多数支付类,银行类app除了短信验证码往往还有图片验证,语音验证,人脸验证,指纹验证等等诸多二次验证机制,如果单单泄露验证码,问题是不大的。

而坏消息是这种新型“截获短信验证码盗刷案”没有办法防范,因为此类新型伪基站诈骗使用的方法是钻了手机信号协议的空子,普通用户是没有办法防范的。

虽然有人给出建议:晚上关机或开启飞行模式,但是这样做的意义并不大。因为有的手机在劫持后,本身无法接收到短信。

对于这个问题,华为手机产品线副总裁、“Mate之父”李小龙在微博表示,“当前的盗刷案件更高概率是通过攻破支持短信云同步的账号来获取短信验证码,这比在用户附近截获空中信道要容易的多,并且建议用户关闭短信云同步功能。”

那么,对于普通人来说,如何防范此类事件呢?

1. 尽可能更换 4G 手机并联系运营商开通 VoLTE 业务,提升手机防御等级,增加攻击难度;

2. 平时保护好个人信息(包括身份账号、银行卡号等敏感信息);

3. 关闭手机移动信号,只使用家中或办公室等安全的 WIFI 联网;

4. 睡觉前关机或设置飞行模式,让手机无法接收短信(但这可能导致其他诈骗风险上升或者亲友有重大事件无法联系)

总之,遇到此类事件,大家一定要多长点心,提前做好安全防护,这样即使发生问题,也可以把损失降到最低。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 4G
    4G
    +关注

    关注

    15

    文章

    5627

    浏览量

    124513
  • 支付宝
    +关注

    关注

    2

    文章

    467

    浏览量

    26054
  • 京东
    +关注

    关注

    2

    文章

    1128

    浏览量

    50140
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    行业观察 | 微软3月修复83个漏洞,多个高危漏洞标记为高概率利用

    2026年3月微软“补丁星期二”正式推送,本次共发布了83个微软安全补丁,并重新发布了10个非微软漏洞公告。此次更新覆盖范围广泛,涉及Windows核心基础设施、身份目录服务、Office协作平台
    的头像 发表于 03-17 17:02 1126次阅读
    行业观察 | 微软3月修复83个<b class='flag-5'>漏洞</b>,多个高危<b class='flag-5'>漏洞</b><b class='flag-5'>被</b>标记为高概率<b class='flag-5'>被</b><b class='flag-5'>利用</b>

    从 802.1X 到 MFA:如何利用 RADIUS 协议升级企业网络准入安全

    本文深度解析 RADIUS 协议及其核心 AAA 机制。通过探讨其在企业 Wi-Fi 与接入认证中的实际运作流程,帮助您掌握如何利用 RADIUS 构建安全、可审计的网络准入环境。立即阅读,了解企业级身份
    的头像 发表于 03-05 14:39 222次阅读
    从 802.1X 到 MFA:如何<b class='flag-5'>利用</b> RADIUS <b class='flag-5'>协议</b>升级企业网络准入<b class='flag-5'>安全</b>?

    curl中的TFTP实现:整数下溢导致堆内存越界读取漏洞

    以及泄漏的内容。 利用场景罕见 :需要用户或应用程序允许跨协议重定向(例如从 HTTP 重定向到 TFTP),这在现实世界中极为罕见。即使存在,也意味着应用程序允许不安全的 UDP 明文传输,本身就是一
    发表于 02-19 13:55

    行业观察 | 微软1月修复112个漏洞,其中1个正被黑客主动利用

    套件等多个关键领域,需要IT团队高度重视并有序部署。本月修复的漏洞中,已确认存在1个主动利用的“零日漏洞”(CVE-2026-20805)。此外,微软还将多个
    的头像 发表于 01-22 16:58 1440次阅读
    行业观察 | 微软1月修复112个<b class='flag-5'>漏洞</b>,其中1个正被黑客主动<b class='flag-5'>利用</b>

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着
    发表于 12-22 12:53

    行业观察 | 微软2025年末高危漏洞更新,57项关键修复与安全策略指南

    ,1项漏洞(CVE-2025-62221)已被确认遭主动攻击,另有数项漏洞评估为极有可能利用。企业面临的Windows桌面与服务器
    的头像 发表于 12-11 16:59 1552次阅读
    行业观察 | 微软2025年末高危<b class='flag-5'>漏洞</b>更新,57项关键修复与<b class='flag-5'>安全</b>策略指南

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    芯源半导体安全芯片技术原理

    可能被窃取、篡改或监听。例如,智能家居中的摄像头视频流若在传输过程中被截获,会侵犯用户隐私;工业物联网中设备的控制指令篡改,可能导致生产事故。​ 设备身份安全威胁:攻击者可能伪造设备身份,非法接入物
    发表于 11-13 07:29

    ZeroNews basic auth policy: 0代为你的HTTP站点追加安全可控的基本权限验证能力

    basic auth (基本权限验证)是HTTP标准协议在 RFC 7235 条中定义的一层基本权限控制规范,当外部请求访问设定了basic auth 规则的站点或者url时,会强制要求输入指定
    的头像 发表于 11-04 18:27 1994次阅读
    ZeroNews basic auth policy: 0代<b class='flag-5'>码</b>为你的HTTP站点追加<b class='flag-5'>安全</b>可控的基本权限<b class='flag-5'>验证</b>能力

    如何验证硬件加速是否真正提升了通信协议安全性?

    验证硬件加速是否真正提升通信协议安全性,需从 安全功能正确性、抗攻击能力增强、安全性能适配、合规一致性 等核心维度展开,结合实验室测试与真
    的头像 发表于 08-27 10:16 1311次阅读
    如何<b class='flag-5'>验证</b>硬件加速是否真正提升了通信<b class='flag-5'>协议</b>的<b class='flag-5'>安全</b>性?

    如何利用硬件加速提升通信协议安全性?

    产品实拍图 利用硬件加速提升通信协议安全性,核心是通过 专用硬件模块或可编程硬件 ,承接软件层面难以高效处理的安全关键操作(如加密解密、认证、密钥管理等),在提升性能的同时,通过硬件级
    的头像 发表于 08-27 09:59 1163次阅读
    如何<b class='flag-5'>利用</b>硬件加速提升通信<b class='flag-5'>协议</b>的<b class='flag-5'>安全</b>性?

    自动化测试如何绕过Cloudflare验证码?Python + Selenium 脚本实战指南!

    01什么是Cloudflare验证码Cloudflare提供网络工具,并提供一套全面的安全功能,以保护网站免受各种在线威胁。Cloudflare验证码是一种用于区分人类用户和自动化机器人的功能。它是
    的头像 发表于 08-15 10:01 1578次阅读
    自动化测试如何绕过Cloudflare<b class='flag-5'>验证码</b>?Python + Selenium 脚本实战指南!

    协议分析仪能监测哪些异常行为?

    响应“Exception Response”(功能0x80+原功能),可能因串口芯片故障。 检测方法:协议分析仪可统计错误帧率或超时次数,触发硬件告警。 固件漏洞
    发表于 07-22 14:20

    HarmonyOS5云服务技术分享--登录邮件功能整理

    ;密码重置成功!\"); }); 三、关键注意事项​​ ​​安全兜底​​:敏感操作(如修改密码)需用户处于登录状态,并建议在前端增加二次确认弹窗。 ​​验证码管理​​:服务端限制验证码有效期
    发表于 05-22 16:04

    HarmonyOS5云服务技术分享--手机号登录教程

    ;requestPermissions\": [ {\"name\": \"ohos.permission.READ_SMS\"} // 如果需要自动读取短信验证码 ]` 三、核心
    发表于 05-22 15:37