[新闻] 骇客落网!盗网银客户百万存款 靠一招“订

楼主: hydroer (水人)   2020-11-13 16:24:05
骇客落网!盗网银客户百万存款 靠一招“订货请查收”
https://tw.appledaily.com/local/20201113/FXSZM3FHO5HRXBNWODVS2OX2BA/
台湾一家知名银行,发生14名网络银行的客户被骇客植入木马程式,盗转、盗刷上百万元
,台北地检署检察官林锦鸿今指挥调查局资安工作站及新北市调查处,搜索涉案的戴宏宇
及王泓仁住处并约谈2人到案,初步发现2人以“订货请查收”钓鱼短信植入恶意程式后盗
取网银存款,全案朝违反《刑法》妨害电脑使用、诈欺等罪嫌方向侦办。
这家银行成立近30年,时常获得国际信评A级,今年7、8月间,该银行网银14名用户,遭
骇客在线上盗转94万元,14名被害人中的4人所持用该银行的信用卡,还被盗刷10余万元
,银行在知悉遭到骇客恶意侵入后,立即向司法机关报案。
检调受理后组成专案小组,发现侵入银行的骇客,先透过不特定人的手机发送短信“您在
本店订购的货品,已派发,请查收”,短信还附上一个网址,这个网址最后为“
duckdns.org”,若接到短信的使用者点击这个连结,手机就会被植入恶意程式“
chrome.apk”。
该恶意程式会将手机资料包括网银帐密、信用卡资讯,全都上传到骇客设定的云端,再透
过网银非约定帐户转帐功能,将被骇客手机持有者的网银存款转出,同时还拦劫手机的简
讯认证密码进行确认转帐。另外,骇客也盗取这些网银用户的信用卡资料,盗刷信用卡。
专案小组分析,总计有14名该银行的网银用户遭到盗转共计94万余元,14人中的4人还被
盗刷信用卡10余万,另从盗转、盗刷及最终实质受益人进行分析,发现骇客利用设在日本
的虚拟私人网络VPN(Virtual Private Network、虚拟网域),及个人的IP,登入该银行的
网银帐户,再将网银的存款转出后拿去购买游戏点数及短信发送点数,再发送短信进行诈
骗。
检调最后从侵入银行的VPN及IP及最后受益人,查到骇客戴宏宇及王泓仁2人涉有重嫌,今
天前往2人住居所执行搜索,并将2人约谈到案,厘清案情。(吕志明、吴珮如/台北报导

心得
这个APK是安卓还苹果? 还是骇客都有做?
作者: handsome16 (八卦山下智久)   2020-11-13 16:27:00
安卓不意外
作者: aesdu (123)   2020-11-13 16:30:00
怎样才能拦截短信?
作者: gigajan   2020-11-13 16:32:00
主要是安装apk吧,你点安装,又要开启手机的不受信任的程式安装,才会发生问题另外手机最好安装个防毒软件比较好
作者: senju (senju)   2020-11-13 16:36:00
有设非约定转帐的帐户平常不要放钱,不知有没有效
作者: zxcvbbb ( )   2020-11-13 16:39:00
好显我用iphone
作者: yeh0416 (东哥)   2020-11-13 16:52:00
是说我今天也有收到那个奇怪的短信 但我没截图就删了也是iPhone QQ
作者: stlinman   2020-11-13 17:02:00
OTP要开,短信不要用非原生APP开启及备份或同步功能。风险会少掉很多。
作者: gigajan   2020-11-13 17:03:00
APK(Android application package) for 安卓IPA(iPhone application archive) for IOS
作者: howardandy (淡漠)   2020-11-13 17:07:00
八卦那篇有苦主出来哭诉用ip7的,不知道是不是同案例
作者: alex1973 (alex1973)   2020-11-13 17:10:00
哪家的手机 app 会把网银帐密直接用明文存在手机里, 然后被木马偷走, 这家银行资安可能不太行......
作者: howardandy (淡漠)   2020-11-13 17:12:00
欸,楼上,若单纯这新闻案例,不是你说的这问题
作者: milk7054 (莎拉好正)   2020-11-13 17:16:00
阿,平常密码都是暗码输入,偏偏有人要转换成明码显示,这也能怪银行?
作者: gigajan   2020-11-13 17:17:00
应该是键盘输入侦测,它会记录你进入的网址,输入的内容之后再上传到它的服务器
作者: milk7054 (莎拉好正)   2020-11-13 17:18:00
对啊,键盘被盗录就不关银行的事https://reurl.cc/Kj5jym
作者: saintmen (Dukelego)   2020-11-13 17:23:00
这案例otp短信是会被拦截然后传至歹徒云端确认转帐的
作者: gigajan   2020-11-13 17:26:00
可以想像,它有类似whoscall的功能,可以读取短信再回传及删除短信
作者: milk7054 (莎拉好正)   2020-11-13 17:26:00
成立近30年国际评等A就只能是那家了
作者: rainsilver (00)   2020-11-13 17:30:00
所以就是26万哪个案子?
作者: milk7054 (莎拉好正)   2020-11-13 17:34:00
不是吧,近30年表示设立未满30年,逾30年是超过30年而且设立还远超过30
作者: saintmen (Dukelego)   2020-11-13 17:39:00
很多人根本不看详细讯息就一直点 确认确认 不太会用3C的更容易中
作者: gigajan   2020-11-13 17:45:00
澄清一下,whocall是很好用的app,不是骇客app,怕有人误会whoscall
作者: milk7054 (莎拉好正)   2020-11-13 17:47:00
whoscall应该是辨识来电号码吧,有读取短信吗?短信内容被先阅读这不得了欸
作者: gigajan   2020-11-13 17:49:00
它也有短信功能,我刷卡常收到OTP短信,按一键可以复制相关数字,但它可以读取,一定是你有同意它使用短信功能
作者: milk7054 (莎拉好正)   2020-11-13 17:50:00
被读取谁敢用这app?
作者: f19870421 (鱼儿)   2020-11-13 17:51:00
keylogger吧 哪需要破加密
作者: gigajan   2020-11-13 17:53:00
有读取但没有回传吧,仅在你的手机使用,很多app也有储存你
作者: saintmen (Dukelego)   2020-11-13 17:53:00
银行app也可读取短信自动输入otp密码啊,任何app只要取得短信读取权限就可以了
作者: milk7054 (莎拉好正)   2020-11-13 17:55:00
作者: gigajan   2020-11-13 17:59:00
它有写不包含短信内容,应该是不会回传才对
作者: saintmen (Dukelego)   2020-11-13 18:08:00
除盗领连信用卡都一起盗刷,这应是虚拟信用卡的部分,因为实体卡CVV不会纪录在银行app里
作者: quiy (QuQ)   2020-11-13 20:34:00
今天也收到验证码的短信,查是都说不要理他就没事,但一连收到好几封觉得不安
作者: smallcar801 (大叔带妳看金鱼)   2020-11-13 20:45:00
啊就会提醒不要安装来路不明的程式了
作者: redbeanbread (寻找)   2020-11-13 22:22:00
都没在看短信的
作者: ann158 (讨厌夏天)   2020-11-13 22:26:00
如果密码是用指纹,也能盗吗?
作者: saintmen (Dukelego)   2020-11-13 22:44:00
生物辨识理论上应无法,但如误安装钓鱼app后只要手动输入过一次密码,装置又没绑定的话,那歹徒还是可以在其他装置以密码盗转吧?銋篕皞搹p果发现客户端ip变动异常或常用浏览器id变动的话照理应该有警告程序的
作者: cp296633 (Joey)   2020-11-14 00:13:00
首次绑定装置也要先otp啊 只有帐密要非约转不可能最好别装任何有读取短信权限的app 用原生的
作者: simata (gogogo)   2020-11-14 13:03:00
快关掉:自动填充验证码 哦
作者: jenna1006 (阿芳)   2020-11-14 17:16:00
我是iPhone,有次手残不小心按到(要把短信删掉的时候按到),赶快按掉网页(还没跑出来),然后关机,不知道会不会被影响
作者: hr07 (路人07)   2020-11-14 17:55:00
https://youtu.be/7RC-RWHKOtY骇客可以拦截短信验证码,受害者收不到短信这是SS7通讯底层的漏洞
作者: TZUYIC (Celine LoveMeBackToLife)   2020-11-14 23:45:00
信用卡3D验证 短信被拦截比较可怕,因为验证而完成的交易具有不可否认性,不管刷多少钱客户都要负责……
作者: wawa69   2020-11-15 00:52:00
为何是同一家银行?别家骇不了?
作者: gottsuan (ごっつぁんです)   2020-11-16 09:32:00
对android安全有兴趣的话去看看strandhogg漏洞骇客可以伪装成任一程式欺骗使用者取得所有权限读取短信 纪录按键 盗取画面都做得到 还可以遥控镜头
作者: cp296633 (Joey)   2020-11-16 14:29:00
安卓10不影响 还好我年年换机(?) 已推送安卓11观望没升
作者: yvettefu (アカネでござる)   2020-11-21 23:34:00
哀 反正政府都不想管
作者: pio (皮欧)   2020-11-24 12:47:00
通常user就是最大的资安漏洞
作者: ervsj (ffiss)   2020-12-03 12:43:00
可怕,有些人不想办网银也是担心道高一尺魔高一丈

Links booklink

Contact Us: admin [ a t ] ucptt.com