2015-03-16來源:獵豹移動(dòng)
央視315晚會(huì)曝光“10086積分兌獎(jiǎng)”詐騙,網(wǎng)民被騙走銀行賬號(hào)和密碼,并被欺騙安裝手機(jī)病毒,驗(yàn)證碼短信被病毒轉(zhuǎn)發(fā)到騙子手機(jī),銀行卡資金被洗劫一空。獵豹移動(dòng)(原金山網(wǎng)絡(luò))安全實(shí)驗(yàn)室配合央視調(diào)查記者深入調(diào)研“10086積分兌獎(jiǎng)”詐騙團(tuán)伙,認(rèn)為此類詐騙已引發(fā)事關(guān)網(wǎng)銀的空前危機(jī)。
10086積分兌獎(jiǎng)事件調(diào)查
關(guān)鍵個(gè)人信息一覽無余
獵豹移動(dòng)安全實(shí)驗(yàn)室發(fā)現(xiàn),詐騙分子會(huì)使用釣魚網(wǎng)站引誘用戶提交個(gè)人信息,并下載手機(jī)病毒。由于犯罪嫌疑人配置的服務(wù)器存在安全漏洞,安全人員成功登錄,并訪問到后臺(tái)數(shù)據(jù)庫。發(fā)現(xiàn)了成千上萬名受害者提交的詳細(xì)個(gè)人信息和銀行卡信息,包括:姓名、身份證號(hào)、開戶行、銀行卡號(hào)、取款密碼(信用卡有效期、CVV碼)。

安全研究人員發(fā)現(xiàn)3.5萬條銀行卡記錄
獵豹移動(dòng)安全實(shí)驗(yàn)室從釣魚網(wǎng)站收集系統(tǒng)中回溯過往攔截歷史,發(fā)現(xiàn)自2014年7月以來,共計(jì)攔截6300多個(gè)專門收集銀行卡信息的同類釣魚網(wǎng)站。研究人員經(jīng)過努力,嘗試登錄存活狀態(tài)的釣魚網(wǎng)站,最后從30余個(gè)釣魚網(wǎng)站數(shù)據(jù)庫獲得超過3.5萬條銀行卡記錄。

每天數(shù)千人提交銀行卡信息并安裝手機(jī)病毒
從數(shù)據(jù)庫新增記錄看,每個(gè)釣魚網(wǎng)站每天新增的受害者記錄有20-100個(gè)之間,而獵豹移動(dòng)安全實(shí)驗(yàn)室攔截的同類釣魚網(wǎng)站今年下半年就有超過6300個(gè)之多(平均每天35個(gè))。以此推測(cè),遭遇此類釣魚網(wǎng)站攻擊,泄露銀行卡信息的受害者保守估計(jì)在700-3500人/天。
在受害者使用手機(jī)瀏覽器提交詳細(xì)的銀行卡信息之后,釣魚網(wǎng)站會(huì)繼續(xù)欺騙受害者下載安裝手機(jī)病毒。該手機(jī)病毒會(huì)將受害人收到的關(guān)鍵驗(yàn)證碼轉(zhuǎn)發(fā)到攻擊者手機(jī),受害者銀行卡里的錢就會(huì)不知不覺被犯罪嫌疑人通過捆綁第三方支付轉(zhuǎn)移,受害者可能損失銀行卡全部余額。

受害者打印的轉(zhuǎn)帳詳單
綜合以上資料,獵豹移動(dòng)安全實(shí)驗(yàn)室判斷:此類網(wǎng)絡(luò)犯罪已引發(fā)移動(dòng)互聯(lián)網(wǎng)時(shí)代空前的網(wǎng)銀安全危機(jī)。
犯罪分子的作案流程:
1.偽基站發(fā)送詐騙短信

2.手機(jī)訪問釣魚網(wǎng)站,關(guān)鍵信息泄露
身份證號(hào)碼、銀行卡號(hào)、取款密碼、信用卡有效期、信用卡cvv被提交到釣魚網(wǎng)站


釣魚網(wǎng)站后臺(tái)數(shù)據(jù)庫
3.下載安裝手機(jī)病毒

4.手機(jī)病毒攔截短信
短信驗(yàn)證碼是手機(jī)支付非常關(guān)鍵的身份認(rèn)證憑據(jù),一旦手機(jī)中毒,銀行和第三方支付工具發(fā)送的手機(jī)驗(yàn)證碼信息會(huì)立刻轉(zhuǎn)發(fā)到小偷手機(jī)。

部分樣本還會(huì)攔截電話,當(dāng)支付機(jī)構(gòu)或好友收到可疑短信,需要找受害人核實(shí)時(shí),電話無法撥通。
5.攻擊者通過關(guān)聯(lián)第三方支付或直接使用網(wǎng)銀手機(jī)端登錄受害人網(wǎng)銀轉(zhuǎn)移資金。 部分受害者發(fā)現(xiàn)異常后將手機(jī)恢復(fù)出廠設(shè)置,由于個(gè)人信息泄露已經(jīng)發(fā)生,無法阻止網(wǎng)銀被盜,受害者手機(jī)將會(huì)收到一系列交易短信。


受害人的討論群,ID后的數(shù)字為受騙金額。截至2014年12月底,這個(gè)受害者群增加到70多人,提供詐騙數(shù)額的有37人,累積損失額達(dá)到80萬元,平均每名受害者損失2.1萬元。
6.部分釣魚站和推廣流氓軟件的手機(jī)病毒(感染量4萬/天)托管在同一IP,表明這伙人是職業(yè)網(wǎng)絡(luò)犯罪團(tuán)伙,從事多種不同形式的網(wǎng)絡(luò)犯罪行為。
“10086積分兌獎(jiǎng)”詐騙事件影響面分析:
1.截止12月31日,獵豹移動(dòng)安全實(shí)驗(yàn)室攔截到同類手機(jī)病毒樣本累計(jì)3100個(gè),相關(guān)手機(jī)病毒變種每天感染約2100-2800部安卓手機(jī)。
2.此類以假冒10086積分兌獎(jiǎng)收集網(wǎng)銀信息的釣魚網(wǎng)站從7月份的600多個(gè)增長到2015年1月的3500多個(gè),半年增長近6倍。

3.每個(gè)釣魚網(wǎng)站每天的訪問量在40-100個(gè)。
4.釣魚網(wǎng)站后臺(tái)數(shù)據(jù):每天新增受害者為20-100個(gè)不等,大部分釣魚站后臺(tái)只保留1-2天的數(shù)據(jù),個(gè)別釣魚網(wǎng)站留存十天或更長時(shí)間。累計(jì)發(fā)現(xiàn)受害者銀行卡信息超過3萬條。
5.全國各地有大量受害者,以每個(gè)釣魚網(wǎng)站日均最低記錄數(shù)20個(gè)估算,每天中招網(wǎng)民人數(shù)最保守估計(jì)超過2000人。以平均每人損失3萬元估計(jì),每天此類犯罪造成的損失額度超過6000萬元。
受害者人群分析
獵豹移動(dòng)安全實(shí)驗(yàn)室對(duì)總量超過3.5萬條的受害者銀行卡信息進(jìn)行統(tǒng)計(jì),剖析網(wǎng)絡(luò)犯罪分子利用偽基站、釣魚網(wǎng)站、手機(jī)病毒等手段制造的惡意后果。
1.受害者地區(qū)分布
70%的受害者出現(xiàn)在排名前十的省份,依次是廣東、河南、湖北、湖南、安徽、福建、天津、山東、北京、河北。其中,僅廣東、河南、湖北三省就占了56%的受害者。
按受害者手機(jī)歸屬地城市統(tǒng)計(jì),受害者人數(shù)最多的前十個(gè)城市出現(xiàn)了近50%的受害者,排名依次為武漢、長沙、鄭州、珠海、深圳、東莞、天津、合肥、廣州、北京、南陽。
銀行卡被盜的受害人地區(qū)分布可以同時(shí)反映偽基站犯罪的危害程度。

2.受害者年齡分布
所有受害者中,最小的13歲,最大的78歲。受害者中,17歲以下占12%,18-29歲占27%,30-49歲占56%,50歲以上的占5%。由此可見,經(jīng)濟(jì)收入良好的人群占到一半以上,這也意味著受害者被騙可能遭遇嚴(yán)重打擊。

3.受害者性別分布
受害者男性多于女性(男56%,女44%)

4.受害者銀行卡分類、開戶銀行分布
94%的受害者丟失銀行儲(chǔ)蓄卡信息,另有6%的受害者提交了信用卡信息,不法分子可以憑借非法得到的詳細(xì)個(gè)人信息提升信用卡額度,繼而造成嚴(yán)重?fù)p失。 以下是受害者使用的銀行卡統(tǒng)計(jì)排名:大部分受害者是農(nóng)行、建行、工行、郵政儲(chǔ)蓄銀行的客戶。

5.受害者被騙案例
案例1:
廣州女孩何某,因收到來自10086手機(jī)的積分兌獎(jiǎng)短信,誤以為真,點(diǎn)擊鏈接后訪問網(wǎng)站,輸入個(gè)人信息并安裝軟件,隨后發(fā)現(xiàn)銀行卡中近6萬元被通過長沙銀行理財(cái)卡渠道消費(fèi)。報(bào)警2個(gè)月后,案件未見進(jìn)展,受害者一度傷心欲絕。
案例2:
東莞女孩鐘某,12月3日因誤信來自10086的積分兌獎(jiǎng)短信,點(diǎn)擊鏈接訪問釣魚網(wǎng)站,并下載軟件,最終因招行銀行卡信息泄露及手機(jī)中毒,卡里3.6萬元余額被消費(fèi)一空。
攻擊者特征
攻擊者使用釣魚網(wǎng)站收集銀行卡信息,這些服務(wù)器全部托管在境外,具體區(qū)域分布如下:

嫌疑人登錄服務(wù)器后臺(tái)的IP分布
獵豹移動(dòng)安全實(shí)驗(yàn)室通過技術(shù)手段捕捉到犯罪嫌疑人登錄釣魚網(wǎng)站后臺(tái)的IP地址。這些IP地址可能是代理服務(wù)器,也有可能是犯罪嫌疑人直接登錄。查明這些IP,可以有助于警方抓獲犯罪嫌疑人。
從下圖可見,主要犯罪嫌疑人登錄釣魚網(wǎng)站的IP地址分布于廣東、福建、海南、廣西。

若干病毒樣本轉(zhuǎn)發(fā)短信的手機(jī)號(hào)
獵豹移動(dòng)安全實(shí)驗(yàn)室分析了犯罪分子使用的手機(jī)病毒,從代碼中發(fā)現(xiàn)100多個(gè)用來攔截轉(zhuǎn)發(fā)受害人短信的手機(jī)號(hào)碼。統(tǒng)計(jì)號(hào)碼歸屬地,發(fā)現(xiàn)騙子們使用最多的手機(jī)號(hào)碼來自北京、南寧、深圳、石家莊、上海等城市。
從“10086積分兌換”詐騙的流程來看,詐騙者已經(jīng)實(shí)現(xiàn)了專業(yè)化的鏈條分工,偽基站發(fā)送、釣魚網(wǎng)站建設(shè)和維護(hù)、銀行支付流程的弱點(diǎn)研究、得手后的洗錢和取錢,分別屬于不同的人群。洗錢、匿名電話卡、銀行黑卡、盜號(hào)木馬在某些詐騙發(fā)達(dá)的地區(qū)已有完整提供。

除了傳統(tǒng)詐騙地區(qū)的內(nèi)部交易之外,我們對(duì)網(wǎng)絡(luò)信息搜索發(fā)現(xiàn),詐騙者之間也在利用QQ群等工具進(jìn)行灰色交易,例如,偽基站擁有者通過QQ群出售服務(wù),按照發(fā)送條數(shù)、或者以小時(shí)為單位計(jì)價(jià)。這些專業(yè)分工、流水線式詐騙,使得整個(gè)黑色鏈條的運(yùn)行效率大大提高,也增加了警方打擊的難度。

自2014年下半年以來,獵豹移動(dòng)安全實(shí)驗(yàn)室投入對(duì)此進(jìn)行追蹤,發(fā)現(xiàn)大量線索并提交給多地警方,天津警方已經(jīng)根據(jù)線索抓獲多名犯罪嫌疑人,相關(guān)案件正在進(jìn)一步偵察中。
針對(duì)“10086積分兌獎(jiǎng)”詐騙,獵豹移動(dòng)安全專家提醒,獵豹安全大師可以查殺假冒10086的手機(jī)病毒;從短信中點(diǎn)擊打開的網(wǎng)頁,不要填寫銀行賬號(hào)密碼等重要信息;不輕易點(diǎn)擊短信中的鏈接安裝軟件;注意保護(hù)好身份證號(hào)碼、常用手機(jī)號(hào)等個(gè)人信息,不要泄露給陌生人。
延伸閱讀:央視315曝光“10086積分”詐騙 獵豹安全大師首家防范>>