2014-09-16來源:獵豹移動
9月16日,烏云網(wǎng)曝光某些釣魚網(wǎng)站偽造電信掌上營業(yè)廳積分換現(xiàn)金活動,騙取信用卡號、CVV碼等關(guān)鍵信息。這些釣魚網(wǎng)站本身存在嚴重安全漏洞,黑客可輕易入侵導(dǎo)致大量受害網(wǎng)民銀行卡、身份證等信息泄露。金山毒霸安全中心已攔截這些釣魚網(wǎng)站,通過垃圾短信攔截系統(tǒng)阻止詐騙短信到達用戶手機。

圖1 烏云網(wǎng)公布的相關(guān)漏洞信息截圖

圖2 偽裝成中國電信積分活動網(wǎng)頁,右側(cè)是非常典型的釣魚界面
金山毒霸安全專家介紹說,這類釣魚網(wǎng)站多半通過偽基站技術(shù)群發(fā)垃圾短信傳播。詐騙路徑是:偽基站→群發(fā)垃圾短信(偽裝發(fā)件人號碼)→短信內(nèi)帶釣魚網(wǎng)址→使用手機瀏覽器訪問釣魚網(wǎng)站→網(wǎng)民提交銀行卡、身份證關(guān)鍵業(yè)務(wù)。部分釣魚網(wǎng)站在手機瀏覽器打開之后,還會欺騙用戶下載山寨網(wǎng)銀或相應(yīng)業(yè)務(wù)APP,這些APP除內(nèi)嵌釣魚頁面外,還會攔截銀行或支付系統(tǒng)發(fā)送的驗證碼短信,一旦安裝,網(wǎng)銀資金極有可能被盜。
更為不幸的是,這些收集受害者銀行卡、身份證信息的釣魚網(wǎng)站安全性非常差。黑客可以輕易利用網(wǎng)站漏洞入侵,訪問受害者提交的詳細個人信息。任何人拿到這些詳細的銀行卡信息就可以實現(xiàn)銀行卡離線交易。離線交易是不刷卡交易,僅憑卡號、持卡人姓名、有效期、卡背面的三位CVV碼即可在世界各地的電子商務(wù)網(wǎng)站購物消費。

圖3 釣魚網(wǎng)站記錄的持卡人詳細信息,憑這些信息可以輕易完成網(wǎng)購消費
最近,網(wǎng)絡(luò)詐騙案件頻發(fā),扮演小龍女的李若彤就在最近被騙走100萬元。金山毒霸安全專家提醒網(wǎng)民勿輕易相信短信中提供的網(wǎng)址鏈接,點擊可疑短信鏈接極可能導(dǎo)致銀行卡、身份證等關(guān)鍵個人信息泄露,從而危及網(wǎng)銀資金安全。
網(wǎng)民可以使用金山手機毒霸提升手機安全性,一旦手機安全軟件提醒網(wǎng)址異常,應(yīng)果斷停止訪問。安裝手機軟件,建議盡可能去比較知名的應(yīng)用市場,不要輕易通過點擊手機短信鏈接去下載,不要輕易相信要求退出或卸載安全軟件才能進行某項業(yè)務(wù)的說法。