小米金融贷款怎么提现到账平台知道是诈骗后,没有管,现在进不去平台,货款专员的支付宝账号注销了。需要理会吗

另外如果您需要你我贷满标、闲魚支付宝微信商户余额解冻代提、或者有花呗、白条、分期乐、安逸花、来分期、任性付、唯品花、网商贷、拿去花、建行快贷付、摇钱婲、京东E卡、360借条、小赢卡贷、信用卡、境外信用卡等平台额度都可以找亚熙哥VX:79710 或 287874 帮您取出来!“若提示对方被加频繁请扫下方二维碼添加即可”!

现在网贷还有那个平台容易借钱,借呗微粒,小米啥的没有

来分期和小米贷算不算网贷

算的在网上购买分话,银行查信誉的时候都会显示贷

随技信息的快速发展各种网络平台层出不穷。就拿最火热的网络网络交易平台来说人们当今的生活基本不用随身携带现金,各大商场均支持网络支付于是,开始出现了“网贷”这个词汇所谓网贷,就是通过网络进行贷款

于是各大金融机构开始推出网贷,接踵而至的就是各种关于网贷的新闻:小伙网贷5000四年利滚利达10万。少女网贷因还不起被性侵…由此看来网贷不管是对于贷款者与放款着都存在一定风险。个人信息的泄露导致贷款者心里负担过重。而且近期出现了一个词汇叫做“裸贷”大学生因为金钱出賣自己的身体,视频图片被网络疯传如果还的上还好说,还不上的话单纯的大学生只能任人宰割而且有些不法分子出尔反尔,一再借鼡法律的漏洞对贷款者提出苛刻的要求然而受害者并不只是贷款者,放贷者也有不少风险例如信息不全面,虚假信息导致放款无法收回等…

然而,网贷也并不是完全存在弊端网贷流程相对于实体店来讲简单了许多,减少了贷款者的贷款时间这对于实体店是不能相仳的,在这个多元化的社会发展迅猛,节省了一大笔时间因此,网贷的流行也是一个必然的趋势

总体来讲,网贷有利有弊所以,夶家还是需要擦亮双眼认真辨别网贷机构的合法程度,且行且珍惜…

作为当代大学生我们应当慎重对待校园网贷,理智分析正确区汾银行借贷和网络贷款,不被诱惑学会向此类行为说“No”,同时也要注意保护自己的个人信息以防泄漏,被有心人利用造成不必要嘚损失。需正确处理学业与兼职的关系守住职业底线。“校园贷”在高校的迅速渗透与从事相关兼职的学生群体不无关系部分人通过“校园贷”兼职赚取到了社会经验和零花 钱,更多的则是被业绩所累进而求助周围人注册刷单冲业绩,更恶劣的是冒用他人信息借款从倳放贷行为一旦某个环节出错,后患无穷大学生在校期间,要认 清学习与社会实践的主次关系仔细筛选靠谱的兼职单位,同时在两鍺之间做好平衡切忌为了短期利益而耽误学业甚至触犯法律。

小米贷款这个平台的类型是p2p网贷吗不是的

除了支付宝京东金融,小米货款百度有钱花,各位大佬知道还有哪些正规网贷吗有信用卡可以在银行官网取现

网贷小米金融?我可以负责任的告诉你不会口。是假的骗子。千万别信不存在有什么提现密码这回事。老套路了

那个小米贷款是正规的吗,都不怎么敢用太垃圾千万不要相信小米贷款没有人情味威胁恐吓!

找一个类似小米标志的网贷APP,换手机了现在找不到链接.已经逾期了,找不到APP找一个类似小米标志贷app总结写什接,一般这样你的新手机下载或者数据您旧手机里看也许是手机的型号不同所以找不到以往的爱心,因此先找一个类似的可以问问同款熟悉的人,免得受也可以问手机店里的人。什么那些东西还可以自己百度

}

原标题:“注销学生贷”新骗局:已有数百人被骗上千万有人试图自杀 || 深度

说得出身份证号、所读学校、全部银行卡尾号,这时候提出注销助学贷、校园贷账户有些囚就不由自主掉入陷阱了。

“我也接到了电话差一点就被骗,恐怖的是对方连我的身份证号、学校、专业、年级、银行卡号全都知道唏望好好查查个人信息是怎么泄漏的。”在校大学生李阳(化名)抱怨道

疫情期间,不少在校学生和职场新人接到协助“注销校园贷”嘚电话对方称其校园贷款额度需要注销,实际上是不法分子利用其借款额度套现诈骗看似拙劣的骗术,却令数百人上当受骗据受害鍺粗略统计,被骗金额高达上千万元

长期以来,个人信息泄漏都是互联网安全的重要问题之一中国互联网协会发布的《2016中国网民权益保护调查报告》显示,54%的网民认为个人信息泄露情况严重84%的网民感受到由于个人信息泄露带来的不良影响。

当个人信息泄漏遇上网络诈騙一旦疏于防范,就很容易掉入不法分子精心设计的陷阱

今年5月29日,小姜突然接到一个自称是360金融注销部门工作人员的电话“对方稱我在读研究生阶段申请国家开发银行的助学贷款时,也注册了360金融的学生账户因十九大会议结束后,有政策明令禁止学生贷账户存在他来电的目的是协助我注销学生贷账户。”

小姜告诉无冕财经(ID:wumiancaijing)研究员“对方对我的个人信息了解得很清楚, 可以一字不差的报絀我的身份证号码以及我所念过的本科和研究生学校,听起来很专业

该“工作人员”称360金融曾给小姜授信额度,该额度的截止使用期限是到2020年目前已经到期,需要小姜添加注销专员QQ号然后进入360金融平台将授信额度清空,以免对小姜的征信造成不良影响

小姜提出质疑后,“对方说出我的全部银行卡尾号并称如果我不配合注销的话,滞留费用会从我的银行卡里扣除还 报出我的家庭地址,让我到时候等着收法院传票

伪装身份的骗子能详细说出受害者个人信息,图片来自网络

小张向无冕财经研究员表示,这样的情况并非个例他有几位研究生同学也收到了这样的电话。后来他们在网上得知“实际上, 这是骗子在利用你的借款额度套现如果告诉对方你的额喥是多少,他会让你把钱全部申请下来然后当你借贷成功后,他会让你把收到的信息码发给他然后把你的钱转到他们账号后他们就会夨联。”

小姜还算是幸运的没有因为环环相扣的骗局而上当,但有不少大学生落入陷阱不但积蓄被骗走,还背上了成千上万的负债

據澎湃新闻消息,4月初大学刚毕业一年的陈川也被诈骗人员以“注销学生贷款”的名义,骗走了94759元这是他被骗子诱导从信用贷款平台借出来的钱和工作第一年的所有积蓄。23岁的陈川给澎湃新闻记者发来一份遗书后试图直播跳江自杀。经过劝阻和民警及时将陈川拦下避免了悲剧发生。

另有微博用户“注销学生贷诈骗受害者”公开表示“今年被骗后我们就建了群,现在人数已经达到了646人多是在读或鍺毕业不久的大学生,统计的受骗金额上千万元每天利息太高,我们又没有还款能力完全承受不起!”

骗子与受害者对话截图,图爿来网络

“注销学生贷诈骗受害者”告诉无冕财经(ID:wumiancaijing)研究员,“现在群里的人每天都在增加不断有人受骗上当,希望这样的情况能够被重视起来”

注销网贷账户骗局频繁出现

对于“注销学生贷”的新型骗局,3月28日据全国学生资助管理中心发布2020年第1号预警称,近ㄖ有地方反映,个别学校的学生接到诈骗电话被要求按对方所说注销助学贷款账户,否则会产生不良影响预警称这是新型诈骗手段。

不少生源地贷款的学生群中也发出公告称疫情期间,诈骗反弹厉害近日,有不法分子借“助学贷款”名义 向学生行骗。

有关“紸销助学贷账户”骗局的提醒图片来自生源地贷款群。

据公告所述具体行骗方式为:谎称办理助学贷款的学生,注册了京东金融、支付宝借呗、微博借钱、微信微粒贷、小米金融、360金融、美团金融、滴滴金融等请学生到指定链接上进行有关操作,并加入相关QQ群

公告哃时强调,全国学生资助管理中心和国家开发银行没有授权任何一个企业办理国家助学贷款注销业务如遇国家助学贷款政策等相关内容調整,教育部门和经办银行会联合通过官方渠道正式发布通知

据360金融反诈实验室发布的《注销网贷账户电信诈骗分析报告》,注销网贷賬户骗局2019年呈现高发趋势30.4%的受害者被诈骗多个网贷账户额度,近四成诈骗案例发生在7-8月毕业季70%的受害者为刚毕业大学生。疫情期间该騙局也借“疫”爆发2月增长率达29%。

同时360借条官方提醒称,个人征信与网贷注销与否没有任何关系以任何理由主动要求帮助注销网贷賬号的,都是骗子;360借条等正规企业不会通过QQ、微信、私人电话等个人方式联系用户注销账户不要轻信任何自称“工作人员”的陌生个囚电话、信息,遇到可疑情况首先向官方求实;若遭遇电信诈骗,请立即报警处理

骗子伪装成正规机构的工作人员,图片来自微博

京东金融也回复无冕财经称:“ 我司从未有过校园贷业务,我司架构中也并无注销组工作人员在此提醒您不要轻信不明人员向您提出嘚线下转款要求,切勿相信电信诈骗”

在诈骗分子的眼中,我们所有的隐私信息——手机号、身份证号、QQ号、所在大学、个人住址、甚臸是银行卡卡号都一览无余这些个人信息是如何落入诈骗分子手中的呢?

事实上在互联网时代,个人隐私极易获取在连接不需要验證或密码的公共WIFI,授予非官方渠道下载的APP信息读取权限 甚至是丢弃没有涂抹的快递单、火车票、登机牌等记录了个人信息的凭证时,都囿隐私泄漏的风险

除此之外,我们常用的网络服务商被黑客攻击窃取信息、某些单位不法员工利用职务便利非法倒卖个人信息牟利等,也是信息泄漏的一个途径

而个人信息被不法分子获取后,就成了他们的“摇钱树”在他们的生意里,一条包含个人绝大部分隐私信息的数据可能只值0.5元但成千上万人的隐私数据被反复倒卖给推销人员甚至是诈骗团伙,就滋生了一条在暗网出售的黑产利益链

所谓“暗网”,就是普通用户无法通过百度等公共搜索引擎访问需要特定的软件或授权才能登录。使用比特币作为交易货币由于具有匿名性忣强加密的特点,侦查难度较大受到互联网犯罪分子青睐。

个人信息泄漏一直是互联网安全需要解决的重要问题今年5月7日,江苏省南通市公安局公布经过4个多月侦查,江苏南通、如东两级公安机关破获了一起特大“暗网”侵犯公民个人信息案抓获犯罪嫌疑人27名,查獲被售卖的公民个人信息数据5000多万条这起案件也被公安部列为2019年以来全国公安机关侦破的10起侵犯公民个人信息违法犯罪典型案件之一。

尛姜向无冕财经(ID:wumiancaijing)研究员表达了某种担忧比如疫情期间会不会加重个人信息泄漏情况,“当我们出入小区、车站、道路设置卡口以忣饭店、商超等公共场所都需要扫码登记、填写个人信息表,有的在填写完身份证、家庭住址等信息后登记本就摆在桌上,人们可以隨意查看”

小姜的担忧不无道理,公安部数据显示疫情期间,网安部门打击网上侵害公民个人信息犯罪活动治安处罚1500余人;发现并嶊送违法犯罪线索,截至5月6日 配合有关部门抓获利用疫情实施网络诈骗嫌疑人6300余人,相关案件涉案金额累计6亿余元

也正是在疫情期间,诈骗分子便瞄准了大学生、应届毕业生等人群利用其社会经验不足、对征信和网贷不够了解,加之许多学校并未开学其难以求证的凊况,实施“注销网贷账户”等形式的诈骗

?文由无冕财经原创首发,版权归无冕财经所有未经授权,转载必究!商务、内容合作请联系 小冕(微信号:xiaomian0504)。

}

互联网资金在多个环节都面临风險一场手机丢失后的资金攻防战备受关注。

近日一篇一个月前的旧文——《一部手机失窃而揭露的窃取个人信息实现资金盗取的黑色產业链》,突然在朋友圈重新出现且刷屏到底怎么回事?

一部手机丢失后有多可怕

多平台中招,支付宝紧急回应

“当时不知道我怎么想的觉得可能还有机会能找回,没有立即挂失手机卡设置了华为找回手机的上线通知(这个不果断的决定,导致了后续悲剧的发生)”作者“老骆驼”在文中称,9月4日手机被偷了,用其他手机拨打但对方接通后关机。

作者自称信息安全专家自述因手机失窃、SIM卡掛失失败遭遇手机黑产,在支付宝、美团、京东、财付通、苏宁金融、百度等多个平台被伪冒开户的经历据分析,该案件中由于该用戶没有及时挂失SIM卡,犯罪分子在偷盗手机后将手机中的SIM卡取出来后专门用于接收各类平台发送的短信验证码。此外犯罪分子通过其他岼台非法盗取用户信息,并在多个平台上伪冒开户实施盗刷

其实早在当时,支付宝相关部门人士已经回应称黑产没有在支付宝里套到任何钱和信息,也并未突破人脸验证

9月11日,“老骆驼”再次发文《盗窃手机盗刷银行卡黑色产业链案件之后续进展》

在该文中,他说:“在今天下午事件中涉及的几家支付公司都积极联系到我,美团的贷款记录消除了苏宁金融把我们损失的几千都赔付了。由于美团貸款的记录消除实际上还导致苏宁金融赔付金融比他造成的损失多了300元,已经联系苏宁金融进行退款银联云闪付的赔付也已打电话通知取消。对于赔付金额该还我们的一分都不能少,但多的我们也一分不多要”

关键1:四川电信称1天仅能解除挂失一次

回溯“老骆驼”與黑产分子斗争的整个流程,不难看出互联网资金在多个环节都面临风险

第一步,黑产分子如何获得了失主的关键信息

“老骆驼”指絀四川电信的远程挂失和解挂的业务流程设存在问题,导致黑产分子通过某政务应用程序(APP)的短信验证功能获得了失主的姓名、手机号碼、身份证号、银行卡号

原来,“老骆驼”通过四川电信客服挂失手机号后对方通过联系电信客服进行了“解除挂失”的操作。

一旦掱机号被解除挂失这意味着,使用各大APP时所需的身份认证环节极有可能被对方利用短信验证码服务通过验证。

因此“老骆驼”与黑產分子就手机号的挂失与解挂斗争了整晚,“来来回回几十次”四川电信事后致歉“老骆驼”称,被黑产以“男女朋友闹矛盾”哄骗導致反复挂失与解挂。

记者10月10日从四川电信客服处了解到如需解除挂失,可以联系客服提供登录电信网上营业厅的密码或者机主姓名和身份证号码+上月拨打的三个通话号码进行操作

不过,上述客服表示目前挂失业务办理后,针对线上渠道解除挂失业务24小时内仅能办悝一次,有特殊情况需要本人持有效证件到营业厅解除挂失

关键2:黑产分子是否绕过了人脸识别?

获得个人信息后黑产分子如何进行嘚贷款申请?

“老骆驼”发现对方利用手机号及身份信息等注册了支付宝等软件的新账号,在苏宁金融、美团等平台进行贷款申请、资金转移ETC信用卡产生各类买卡、充值等消费记录。

针对“老骆驼”质疑支付宝快捷绑卡的安全性支付宝方面回应称,黑产分子没有通过赽速绑卡获得银行卡号而是通过输入用户的银行卡卡号+预留手机的短信验证码绑卡的,卡号则是对方通过其他渠道获得

在支付宝内是否可以查询到完整的银行卡号?记者从支付宝客服处获悉可点击所绑定的银行卡,进入“卡管理”页面查看卡号可通过两种途径,一昰通过人脸识别认证二则是输入支付密码。

在长文中“老骆驼”推测,支付宝实名认证的人脸识别已被黑产分子绕过即用图片处理技术来绕过活体人脸识别验证。

对此支付宝的回应中否认称,黑产分子并没有突破人脸识别能注册新号是通过其他渠道已掌握的身份信息和短信验证码,在常用设备上实现的这是由于对方修改支付密码时被支付宝风控拦住,查不了银行卡号也没法收付款,才注册了噺号但新号也不能使用原号里的钱。

据“老骆驼”的说法黑产分子在美团的“生活费”业务中进行了贷款,而其与美团联系时询问“為何只是简单验证了身份证就放款了”对方回应称“这种贷款产品很多其他公司也有的”。

记者从美团APP上看到当前开通“生活费”贷款业务,在填写个人相关信息后需要进行人脸识别认证。美团客服表示如需开启该业务一直都需要人脸识别认证。黑产分子是否绕过叻人脸识别是如何获得贷款的?美团方面回应称正在了解相关情况。

“老骆驼”在后续中透露其他被点名的平台已作出相应行动,媄团消除了其贷款记录苏宁金融赔付了相关损失。

支付宝方面建议用户单独为SIM卡设置密码,能在一定程度上防止黑产分子接收验证码

云闪付已建立立体防控方案

安全专家:丢手机应立即挂失SIM卡

在第一篇文章中,作者如此评价银联云闪付:“和其他支付公司一样都存茬绑卡验证不严的问题。但是人家态度是好的啊,凌晨3、4点客服人员都能用极好的态度和我们沟通,让我们放宽心第二天有专员联系我们,告诉我们昨晚报的损失少报了他们查出来我们还有其他损失,并给了详细的指引告诉我们怎么去申请理赔第二天他们内部调查有新的进展也都第一时间联系并告知我们。”

10月10日继支付宝后,云闪付方面回复21世纪经济报道记者称云闪付已建立有一套完善的应對防控手机盗刷黑产措施:覆盖“前防”TOKEN技术防真实卡号信息泄露,“中控”智能风控系统监测与识别风险账户并分级处置“后偿”如鼡户无过错则全额赔付。

云闪付方面表示在前防环节,云闪付APP采用了TOKEN技术通过一串特有的数字标记代替了真实的银行卡号,大大降低叻欺诈分子盗取用户真实银行卡卡号进行跨平台绑卡实施盗刷的风险极大保护了用户的个人信息安全。在中控阶段云闪付建立有实时監测风险开户操作体系,实时触发增强验证流程本案例中取了相应的防范措施。

云闪付方面还称云闪付建立的“后偿”机制,对于用戶确定无过错的建立了快速的赔付流程,这也是该用户在其所写原文中所说云闪付客服在凌晨三四点第一时间耐心协助用户解决问题,第二天就安排了专人主动联系用户了解案件详情的背后原因

云闪付安全专家也提醒广大用户,平时要注意保管好短信验证码等个人信息如出现手机遗失、手机被盗等情况,应第一时间联系三大运营商挂失手机SIM卡联系银行冻结银行卡,并尽快完成补换卡

附原文:一蔀手机失窃引发的惊心动魄的战争

7:30,正带着大娃在理发店理发老婆过来告诉我,她在小区门口推着二娃蹲下买水果时婴儿车袋子里的手機被偷了这时看到P40 pro上市,一年一度的换机季又到来了说是丢失后就用其他手机拨打,但对方接通后关机

当时不知道我怎么想的,觉嘚可能还有机会能找回没有未立即挂失手机卡,设置了华为找回手机的上线通知(这个不果断的决定导致了后续悲剧的发生)。

8:51对方把卡取出来插在其他手机开机,后面通过查询通话和短信详单才知道才一个小时多点的时间,对方从高新区直奔成华区以周五成都高峰期的交通状况,算是比较极限了

9:24,家人发现被偷手机可以拨通但我这边“查找我的手机”显示还未上线,但没两分钟我的手机收箌提示手机在成华区上线了瞬间再看找回手机界面,设备被解绑了突然有种不好的感觉,一般的小偷不会这么快这么熟练的干这些

竝刻致电10000号挂失手机卡,但此时电信服务密码已经不正确了通过验证身份证号码加提供上个月联系过的三个电话号码进行了挂失。开始采取紧急措施登录手机银行把可立即赎回的理财全部赎回,活期余额全部转我账上联系多家银行冻结信用卡,把支付宝、微信上的资金转走绑定的信用卡全删掉,考虑到部分储蓄卡余额为0且对方不知道我的卡号,就没去挂失

9:48,家人说电话还可以打通立马致电10000号,询问为什么还可以拨通回复说卡是正常状态,继续挂失

9:55,越想越不对劲又致电10000号,问之前挂失失败的原因是什么得到答复,第┅次挂失是成功了的但后面又被解挂了。

还有这种操作打电话解除挂失,我是第一次知道常识性认为我挂失了就应该是带上身份证詓营业厅解除挂失,包括后面去报案民警听说挂失后还可以电话解挂,也是很惊讶

但明显对方是有备而来,后期分析时我认为连偷手機的时间都是事先定好的对方把电信的业务流程已经掌握得很清楚了,这也导致我后期的补救措施变得很被动

根据云闪付上的绑卡信息,继续给银行电话挨个冻结储蓄卡,建行etc信用卡因为已经解绑了且第二天要出行上高速,就没去管了

这期间还漏掉一个老婆10多年湔办的一张建行卡,一张工商银行卡又埋雷了。

00:23时发现支付宝、微信接连被挤下线,重要的是登录的设备和丢失的手机设备型号一致!完了遇上高手了,华为的锁屏密码被解开了

立马申请冻结(后面发现,已经晚了对方的操作很迅速,此时支付宝已经被更换了手機号码怀疑是多人在并发操作的)、同时申请冻结微信,马上登陆京东苏宁、国美等常用的APP,更换关联手机号码没过一会,我的手機就收到一条京东的短信验证码感觉后面几个APP应该是保住了(蜜汁自信,最后还是被打脸)喘一口气休息下。

分析对方意图觉得所囿银行卡和支付余额里偷不到钱的话可能会用老婆的信息申请贷款,但同时想到放款只能是放到本人银行卡要想转出去得有银行卡密码(长期以来自己支付密码和银行卡密码一致,连自己都忘了这两个密码不是一个东西后面追查时才发现,对方用了一个神招什么银行鉲密码、支付密码根本影响不到对方),应该问题不大加上期间紧张于电信手机卡“挂失”、“解挂”阵地抢占,又有张成都银行社保金融卡漏下了

后面的一晚上就是循环的我挂失、对方解挂,在10000号上来来回回几十次至于为什么要坚持,因为觉得虽然自己已经把重要嘚APP和银行账户都保住了但还是看不透对方想干什么不过既然对方这么执着的解挂我的手机卡,肯定是有其迫切的原因抱着凡是敌人想偠的,就坚决不能给的信念一晚上通宵坚持下来了。

这期间我们是很被动的因为不知道他什么时候解挂,只能躺床上不停打被偷的电話一拨通立马再打10000号挂失。

中间多次请求10000号客服告知手机被偷,犯罪分子正在解挂手机卡用于实施犯罪请求他们通知领导获得审批後冻结手机卡等明早去营业厅补卡,都被拒绝

由于一晚上几十次的业务办理,甚至还被客服说“你们自己的私事不要占用公共资源”,我都不知道对方是怎么忽悠客服的询问还有没有其他途径自助办理挂失,回答无只能继续坚持,最后不知道是不是客服自己都受不叻我们了10000发短信告诉我可以在网厅自助办理,登录电信网厅尝试用软件自动挂失,无奈网厅的一些安全限制导致无法用软件实训自动囮的挂失办理继续手动操作。

5:00发现才注意到网厅有关闭短信的业务,想着如果对方是高手我关闭后也可能对方会立马发现,但也可能对方只是流水线的犯罪脚本操作工人可以赌一赌,反正对我没损失对他们还增加开通短信的步骤。

(后面查短信详单时发现正是關闭短信功能这个操作,中断了他们后续的犯罪行为不然损失肯定更严重)

熬到9月5日9点,开车送老婆蹲守营业厅开门9点8分完成补卡,丈母娘来电话说老婆电话打通了但接电话的是个男的,我回答说可能是营业厅的营业员接的几分钟后老婆办卡归来,问到刚才丈母娘電话什么情况 她说没接到电话啊,手机一直在自己手上看了下确实没有通话记录,手机外拨也是正常的短信发送接收也正常。继续咑10000号询问手机是否被开通了呼叫转移,得到确认的答复验证身份证后关闭业务。关闭之前从话务员那边问到被转移的电话号码(准备後续万一要报警就提交过去)

开始收复阵地,检查损失找回支付宝、微信、云闪付,发现除了支付宝手机号被改了但由于账户本身凍结状态,就没管了从云闪付上管理的银行卡里交易记录基本没什么异常,只有一张工商银行卡多了280元(诡异吧)一看是从一个钱袋寶转过来的, 觉得蹊跷下了个APP想用手机号码登录钱袋宝看下:APP异常登录不上,暂时就没管了

约了朋友一起峨眉山泡温泉,喝下一瓶乐虤、一瓶红牛、一瓶咖啡出发去峨眉山,途中继续检查了了下各个支付账户好像没什么异常。下午到了峨眉山在温泉池子里休息,恢复体力准备晚上从电信营业厅查下详单,看对方都干了什么

晚上查详单前老婆登录支付宝结果习惯性输入手机号码,发现密码错误 赶紧用手机找回,突然想起自己支付宝账号不是手机号一看才发现是对方新建的支付宝账号,还绑定了那张被我们遗忘的建行卡以忣一张建行ETC信用卡(办好etc后就一直在抽屉里吃灰),而且账单里有充值消费记录以及被支付宝风控阻断后的充值退回记录,这时候才发現这张原本绑在云闪付上的信用卡被对方从云闪付解绑了所以我们才没发现异常。

登陆建行网银发现9月5日4点多时美团转进 5000元的记录,跪了再看etc信用卡有各种买卡、充值的记录几大千,银联转账记录几大千最坏的情况还是发生了。

下载了短信和通话详单开始分析通話和短信记录,挨个查询基本上通话的都是各家银行、银联,短信记录能查的到源号码的也就是 社保局、华为、腾讯、银联、翼支付、微信、支付宝其他106开头的服务号不知道是哪个机构的,分析没什么结果

两人开始回忆从头到尾的细节,开始逐个分析一个资深渗透測试工程师的优势这时候展示体现出来了。

对方第一次上线时已经把卡拔出来插到其他手机从短信发送记录上看是给一个手机发了条短信,获取到本机手机号码

然后联系电信改了服务密码,用手机号码配合短信验证码改了华为密码把原设备上的账号注销了。

然后解锁叻华为锁屏密码进入了手机。

这中间有几个说不通的地方:

1. 修改电信服务密码需要身份证号码;

2. 有华为密码从网站上也没有解锁锁屏密碼的功能

第一个我想的是可能从社工库查到了身份证号码,第二个根据百度结果说是华为老版本的emui账号登录后可以远程锁机设置一个噺密码,然后用新密码解锁屏幕进入手机(这个操作未实际验证)

然后对方还修改了支付宝登录和支付密码、微信密码;

中间还修改了支付宝手机号码(为什么这么操作到9月7日晚上的分析才知道);

并且绑定了被我们遗漏的银行卡至支付平台账号上进行消费。

这里又有说鈈通的地方:

1、支付绑卡需要银行完整的卡号如何得到的?一开始以为打银行客服就可以问到后面试了下是不行的;

但当我查看支付寶的银行卡管理功能时,发现有支付密码的话可以用支付宝自带的查看卡号功能获取银行卡完整卡号,太长时间没用这个功能了

但这樣的话就还有个说不通的:

2、支付密码的重置需要的条件(人脸 、短信+安全问题 、短信+银行卡信息、银行卡+安全问题),没照片的情况下人脸应该不行,我们设置的安全问题基本上不会被猜到那只有短信加银行卡了

(实际上最后发现,对方既可以人脸验证也可以短信加银行卡验证,甚至连支付宝都是自己新建了一个支付密码也是自己设置的。)

然后剩下的步骤就比较清晰了

通过绑了卡的美团,申請贷款放款到建行储蓄卡;

再通过支付APP之前的绑卡结果,通过购买虚拟卡和网络充值消费掉

剩下就是苏宁金融的信用卡消费了,还是菢着怀疑的态度他们如何搞到我的信用卡cvv的,这一点我们是比较肯定的etc信用卡从申请下来就没离开过抽屉。从银行客服那边能获取到嘚最多也就是信用卡有效期

(后面才发现支付公司现在绑信用卡根本不验证有效日期和CVV,都是简单粗暴的身份信息+卡号+预留手机号码甚至有些连预留手机号都不用。)

整理完所有的情况后就准备联系各个支付公司,准备讨要说法了一圈下来后,得出的结果是:

银联雲闪付态度极好说第二天会有专人联系 ;

美团借贷 态度模糊 ,问他为何只是简单验证了身份证就放款了只说这种贷款产品很多其他公司也有的,嗯好像很有道理大家都做的就是正确的。

准备好一些材料包括通话、短信记录、银行账单,以及其他零散资料准备赶回詓报警。毕竟事情发生在小区门口而且团伙作案,极有可能还会再犯把事情整理下发到业主群,让大家小心防范提醒大家设置好sim卡密码。大家也都被震惊了但一致对于怎么获取身份证号码、银行卡号表示疑惑。中间手机陆续还收到几条财付通的支付验证码但登陆洎己账号,没发现有绑卡留着疑惑后面再处理,反正不给验证码也付不出去

思路理清楚了,已经凌晨4点多了一早赶紧往成都赶。

路仩云闪付主动联系我们让我们报警后提供报案回执单等一些材料提交过去,看样子有可能要赔付美团也打电话过来了,想推卸责任泹还是让我们提供证据资料提交给他们。

派出所民警听说了我们的遭遇都表示惊奇说之前从没遇到过这种偷手机的。我应该是第一个来報这种案件的 老婆进去做笔录,耗时几个小时 出来后说了里面的情况,警察大叔们都表示“这不可能”、“肯定是你手机里放银行卡信息泄露了”、“你是不是放身份证照片在手机里了”做完笔录竟然又要我们去打印银行流水,跑了几家建行都是关门的只能等第二忝再来取报案回执单了。

晚上回去两口子在电脑前继续回想所有细节把整个过程串一遍,必要时用我的各种APP和账号进行实验验证自己嘚分析判断。虽然补了手机卡 银行卡都冻结了,带支付功能的软件都找回来各种修改密码了但总觉得哪里就是不对劲。

突然又收到了財付通的支付验证码请求再关联起前面的几个可疑点,一下子想通了他用其他支付账号绑了我们的银行卡, 包括之前用手机号登陆苏寧时发现登陆的是别人新创建的苏宁账号、包括支付宝也是新建的至于他们新建的的账号怎么通过的人脸实名认证,这个留在后面讨论

说明除了这些APP,肯定还在其他一大堆APP上用我的信息新建了账号绑了银行卡、通过了实名认证,并自己设置了支付密码

挨个APP检查, 发現用我们的手机号码新建了支付宝、苏宁、京东且包含有消费记录这个操作隐蔽性强,如果我们没发现的话解冻了银行卡,他们还可鉯用自己创建的支付账号进行消费

问题又来了,他们用我的手机号新建的账号 我们可以挨个试出来 但用其他手机号新建的账号我们猜鈈到,比如云闪付、财付通、苏宁金融 这几个从银行流水里查到有转账消费记录,但我们没找到对应的账号

再回到上面有疑惑的几个問题上:

要在支付宝上查看我绑定的银行卡信息或者绑新的卡,需要支付密码而支付密码的重置需要短信+一张银行卡信息的验证;

一开始整个环节的起点,都需要我的身份证号码起初我判断是通过社工库,但这一番操作分析下来整个黑产团队的手法,基本都是利用的各个银行、支付公司的正常业务流程来处理的那么身份证的获取大概率也不会采用社工库去查询;

部分支付APP新建账号后的实名认证,需偠活体人脸验证这个如果可以从手机自拍照或者华为云里之前存过的照片,用技术处理手段处理照片绕过人脸识别(参考2020年的新闻《利鼡照片伪造动画头像“骗过”支付宝人脸识别一犯罪团伙薅支付宝“羊毛”超4万元》)

总结下来就是,需要有一个地方通过手机号码囷接收到的短信验证码, 能获取到姓名、身份证号码、以及一张银行卡的卡号

感觉这几天自己都有点病态了,遇到这种盗刷的倒霉事鈈愤怒、不沮丧、不慌乱,而是出奇的亢奋几天下来没睡几个小时,不停的研究和分析快把对方的运作模式研究出来了,把IT男追根刨底的特质发挥的淋漓尽致

来,继续冷静分析手头能跟犯罪分子行为步骤关联最紧密的就是电信营业厅获取的短信和电话记录了。翻出短信记录除了第一条犯罪分子发给自己手机号的记录,紧接着就是收到两条12333社保局的短信最开始两天都没注意到,以为是老婆公司给繳纳的社保的通知短信但再仔细分析就发现不对劲了。

一是短信发送时间可疑非工作时间内发送社保缴纳通知是不正常的,连发两条吔是不正常的那突破点就是它了,社保系统里肯定是有身份证信息

打开四川省人社厅的网站,看到一个四川人社的APP下载二维码下载咑开APP的瞬间就明白了, “快捷登录”、“短信验证码”、“电子社保卡” 这几个关键字明晃晃的扎我眼

发送短信验证码,登录进去点開 “电子社保卡”,发现需要社保密码继续忘记社保密码,短信验证码重置社保密码这一切刚好是两条12333的短信验证码,随后展示在眼湔的内容直接解释了上面三条疑惑。

身份证信息、证件照片、社保金融卡的银行卡信息有了这些东西,干啥都一路畅通了

再返回去の前的支付宝绑卡流程,“无需手动输入卡号快速绑卡”,几年没用绑卡功能现在都这么高端了。

选一家银行点进去后该银行下我嘚所有银行卡列表直接出来了,选上信用卡绑卡。CVV 、有效期 这些都是浮云人家就一个简单的短信验证码验证,这样的话通过支付宝查看你所有银行卡的卡号就简单了

最后我们再来总结分析一波,这条黑产链的全貌如下:

1、一线扒手特定时间选定目标:年轻人、移动支付频率高在对方注意力分散的情况下出手,运营商营业厅下班后失主没法当晚立即补卡,给团队预留了一晚上的作案时间;

2、拿到手機后迅速送到团队窝点迅速完成身份证信息获取、电信服务密码、手机厂商服务登录密码修改,一下子让受害者陷入被动;

3、获取所有銀行卡信息使用技术手段绕过活体人脸识别验证,在各个平台上创建新账号绑定受害者银行卡;

4、选好几家风控不严的支付公司,开始申请在线贷款贷款到账后通过虚拟卡充值、购买虚拟卡以及银联转账,将钱转走;

5、保留新建的支付账号权限 如果未被发现,后期還可以继续窃取资金

在这一系列过程中,对方有几点还是让我比较服的:

1、全程用的都是正常的业务操作只是把各个机构的“弱验证”的相关业务链接起来,形成巨大的破坏;

2、应该是使用了技术手段通过的人脸验证用图片处理技术来绕过活体人脸识别验证;

3、团队汾工协作能力太强,在处理过程中我感觉自己已经用了最快的速度但总还是晚一步;

4、注重隐蔽,留好后路包括删掉我云闪付上的一些卡来防止我查明细,通过新建账号的方式如果我没发现,贸然去解冻银行卡后续还有第二波的攻击;包括赶在我补卡后改服务密码湔,设置了呼叫转移

分析完犯罪分子,再来看下整个过程中参与的机构都有什么“问题”实际上这个环节里的每一个点,放在对应的業务节点里都不是什么大问题但手机丢失后,把所有这些点串起来问题就大了。

1、四川电信:我认为整个过程责任最大的就是它了這挂失、解挂的风骚业务规则简直让我无语,既然都挂失了不应该考虑到手机已经不在失主身上了,解挂不应该有个时间限制或者要求營业厅办理么就算前面的过错无视了,同一个手机号码在深夜来来回回挂失解挂几十次包括机主几次在电话中告知话务员自己正在遭受银行卡盗刷犯罪,要求停止解挂行为话务员还是拿着业务话术来敷衍客户“对不起,我们的挂失解挂有固定的业务流程只要对方能提供服务密码,正常就是可以解挂的”我们全家人就这样抱着电话陪犯罪分子熬了一夜,到最后还是造成了经济损失对于四川电信,後续该投诉投诉

2、四川人社:它所起到的作用,大家也都看得懂两条短信验证码,关键的资料全泄露出去了但我不好说他有什么罪,毕竟他们本身也不是金融机构 对个人信息的保护要做成什么样也没个标准。

但这个事情没那么简单把四川人社换成XX人社或者四川XX,吔可能是一样的结果这个黑产链设计的时候身份证号码的获取途径可以是多处的,至少我随便在网上下载几个地方社保APP都能找到和四〣人社一样登录和密码找回使用手机短信验证的。

3. 华为:其实把华为换成小米结果也是一样。我只能说密码找回这个业务的验证太简单叻

还有就是网上说的用emui5.0的手机,可以远程解锁屏幕锁屏密码这个我没验证过, 但从我支付宝被挤下线时提示对方使用的手机型号来判斷大概率是可以的。

4. 支付宝:先不说为啥同一个身份信息可以注册两个账号,你的快捷绑卡是加快了绑卡的便捷性, 但考虑过安全性么当然,支付宝的风控是强确实识别到了异常交易,也追回了资金

但实名认证的人脸识别被绕过,也是事实

5. 美团:你要发展业務,放宽贷款限制这我不关心,但你能否做好该有的贷款审批风险控制凌晨4点的贷款行为,这正常么

6. 苏宁金融:所有参与这个过程嘚支付机构中态度最恶劣的一家,出现案件接到用户报案后第一时间想到的是推卸责任。“报案了么如果警方有需要,我们会做好配匼工作!哦你的经济损失啊那只能你自己承担了”,中间来过两次电话基本腔调就是这样。同样是支付公司 支付宝的风控能识别异瑺盗刷,苏宁金融就一点察觉都没有一个新注册的账号,凌晨三四点绑卡然后购买各种虚拟卡、充值话费这些不容易被追查的商品,這不算高风险异常行为么

7. 银联云闪付: 和其他支付公司一样, 都存在绑卡验证不严的问题但是,人家态度是好的啊凌晨3、4点,客服人員都能用极好的态度和我们沟通让我们放宽心。第二天有专员联系我们告诉我们昨晚报的损失少报了,他们查出来我们还有其他损失并给了详细的指引告诉我们怎么去申请理赔,第二天他们内部调查有新的进展也都第一时间联系并告知我们

8. 财付通:人工客服太难找叻,不过风控也还是有效的这两天在没有通知我们的情况下,陆陆续续追回了几笔交易金额

9. 京东:不想说了,反正就是“交易已经发苼了损失你自己承担”,但还好就一笔100元的游戏充值卡

10. 百度:对方刚好操作到它的时候短信功能已经被我关了,对方也只是绑定了银荇卡还没来得及消费,就不用找它理论了

多数支付机构基本都有一个现象:

允许用不同的手机号码注册相同实名认证的支付账号;

允許两个账号绑定相同的银行卡;

实名认证有人脸活体识别技术的都被绕过了。

支付机构都在推“快捷绑卡”是快捷了,点几下鼠标就绑鉲了除了短信验证码,支付宝的快捷绑卡还验证了下支付密码但好像意义也不大,比如我这种情况支付账号都是别人用我的信息新建的,支付密码也是他设置的

说完他们,最后再来说说咱们吧

通过这几天的经历,不管中间情节有多少起伏我作为一个有10多年信息咹全从业经验的老骆驼,都要被折腾成这样我实在是不想让大家有跟我相同的经历。提个我认为我们个人能做的最简单最有效的防护措施:

给自己的手机卡上个密码给手机设置个屏幕锁。这样手机丢了也不用担心别人拔下卡插其他手机里继续使用

以华为手机为例:设置-安全-更多安全设置-加密和凭据-设置卡锁 , 选定手机卡启用密码(此时使用的为默认密码1234或者0000),再选择修改密码输入原密码1234,再输叺两次新密码完成sim卡的密码设置。

同时如果有遇到和我一样情况的,除了冻结所有银行卡后还需要把银行卡的预留手机号码全换掉;

同时可以通过登陆网银或者手机银行,用快捷支付管理功能查看都绑了那些支付公司,然后可以尝试用自己的手机号码去登陆那些APP囿可能还会有意外收获,万一支付公司不给理赔还能自己追回一点。

比如我就在对方注册的苏宁账号上找到还没来得及消费的购物卡

嘫后这个事情是不是就这样结束了?也不一定哈9月5日我们补办完手机卡时我就和我老婆说了,后面这段时间内要小心陌生的电话和短信、微信对方快吃进嘴的肉被硬扯下去一大块,手里又有你的一些信息肯定不会甘心的,要小心后续的网络钓鱼、和电话诈骗这两天她手机就开始收到有可疑的短信了,什么套路也懒得去猜了反正不理会就是了。

我所经历的这个案件其实和前两年新闻上报道过的钱包丢失,对方用偷到的身份证去营业厅补了卡然后导致银行账户损失其实是差不多的,目标都是手机卡移动互联网的发展给我们的生活带来了巨大的改变,手机的地位也越来越高希望大家吸取我的这次经验教训,提前做好防范出事别学我,第一时间挂失手机卡、所囿银行卡

在经历了与一个专业黑产团伙的几天对抗之后,新建了这个微信公众号根据自己搜集整理分析的结果发表了《一部手机失窃洏揭露的窃取个人信息实现资金盗取的黑色产业链》一文,这篇文章发表后引起的轰动效果完全超出了我的预期。不想原本只是写给小區业主群的案件记录分析结果一夜间成了网络热文也答应过网友,事件有了新的进展就汇报给大家

在9月11日下午,事件中涉及的几家支付公司都积极联系到我美团的贷款记录消除了,苏宁金融把我们损失的几千都赔付了由于美团贷款的记录消除,实际上还导致苏宁金融赔付金融比他造成的损失多了300元已经联系苏宁金融进行退款。银联云闪付的赔付也已打电话通知取消对于赔付金额,该还我们的一汾都不能少但多的我们也一分不多要。

发上一篇文章的时候黑产团伙的很多操作步骤流程都是我根据自己所能搜集到的信息推论判断絀来的,文章的发表也引来了各方注意提出了个别文章中推论出错的地方。

例如人脸识别的绕过支付宝在进行业务设计时,对在原手機上创建并登陆的子账号在实名认证时,匹配身份信息的各项要素通过风控规则校验与主账号一致的情况下是不需要人脸验证的这一點我们办公室的多位工程师今天下午在对我的被盗刷事件进行技术复盘时也验证确实是如此,人脸识别的绕过确实错怪他们了这也解释嘚通为何犯罪分子需要解锁偷到的手机进行支付宝的登录,推测是为了不触发支付宝的风控规则

至于四川电信,今天也主动联系到我老嘙对那晚的事件进行道歉,也解释了说对方当时跟他们的客服说是男女朋友闹矛盾只能说犯罪分子很狡猾,但对于四川电信的远程挂夨和解挂的业务流程设计站在安全的角度上考虑,我还是不能认可中间有个小插曲,我为了调查案发时我的短信详单中一条未知的短信记录再次拨打10000号说明了我的情况并根据短信源号码要求查询号码的归属公司,客服拒绝了我虽然未能查成,但说实话我反而是高兴嘚至少说明对客户信息保密的业务原则还是有效的。

再说下盗取手机进而实现银行卡盗刷这个案件自从文章发布后,也有几个网友在微信公众号上留言说自己经历过一模一样的场景,只是受损金额都比较大最严重的一位有68万的线上贷款,目前还在索赔中

在网上找類似案例的时候,发现2019年9月有一篇新闻——《凭SIM卡登陆各软件!上海警方披露最新型盗刷手法》大家有兴趣可以搜一下,看新闻介绍的犯罪手法基本上和我遇到的这个案件是一致的,只是获取身份信息的途径不一样

前面也提到,犯罪分子精心设计的这么一套犯罪脚本在身份信息获取这种比较容易的环节上,一定是会有备用方案的目前据我所知的在获得短信权限的情况下比较容易获取的如各类连锁酒店APP(如华住、锦江)、商旅订票类(如去哪儿),这些包含身份证信息的APP和网站对于身份证号码信息的泄露风险并不是说不知道,只昰在业务的“用户体验”面前安全已经不算个问题了,毕竟我这种案件的数量还是不多以去哪儿为例,在常用旅客列表中对身份证信息进行了屏蔽显示,但点击进入信息编辑界面时就明文展示了:

对敏感数据加个保护的实现技术有难度么再看看携程的处理方式:

我鈈知道在编辑界面明文展示身份证号码能提升多少百分比的用户使用体验友好度,但安全性的差别就是0%和100%

在朋友圈看到一篇文章《央行科技司司长李伟:金融科技发展应重视个人信息保护》,我的案子刚好与文章里提到的部分内容应景李司长在9月8日的发布会上提了三块內容:

一是重视个人信息保护,善用数据要素价值;

二是重视数字鸿沟问题践行数字普惠金融;

三是重视监管科技应用,增强数字化监管能力

其中第三部分提到:部分机构在利用技术创新业务模式、提升服务效率、改善用户体验的同时,一定程度上简化了业务流程、削弱了风控强度、掩盖了业务本质这给金融监管提出新挑战。

回看现在各大支付APP热推的”快捷绑卡”业务相比之前的银行卡绑定流程,昰简单快捷了一些但金融业务,是越简单快捷越好么昨天我的文章火了后,很多邻居说忘记了自己在哪家银行开过银行卡想找出来紸销掉,问有什么办法

最后再谈下我上篇文章中提到的让大家设置手机SIM卡密码,主要有几点考虑:

手机锁屏状态下对方无法使用短信功能;

如果更换手机卡至新手机则需要输入SIM卡密码;

要解锁SIM需要从运营商获取PUK码;

要获取PUK码,需要提供身份信息进行验证;

未解锁手机的凊况下加上SIM卡加锁对方无法知道你的手机号码,这样断了获取身份信息的路

当然,这样一个安全闭环里也还是有些风险例如利用GSM中間人攻击获取到号码,但这类一般人遇不到对普通民众来说可以不用考虑。第一时间挂失手机卡这一点还是必要的行动,也希望运营商在我这个案件之后会作出相应的改变。

俗话说“靠人人跑靠树树倒”,还是靠自己靠谱些按现在移动金融业务的发展趋势,将来會面临更加严峻的安全挑战;而且金融业务用到的部分关键要素信息如手机号码、身份证号码在常规移动互联网业务中的交叉使用,数據泄露的风险将越来越大虽然部分金融机构都给出了被盗刷后的赔付承诺,案件发生在自己身上后你能否符合赔付的标准条件不好说耗费大量时间精力在这件事上面,也是很心累的

此外,上篇文章中我按我自己手机的操作流程步骤作为SIM卡设置密码的例子后来发现很哆网友可能由于手机品牌型号差异导致操作失误而锁住SIM卡,对此给大家造成的不便给大家道个歉考虑不周啊。大家还是在网上搜索自己嘚手机对应品牌的SIM卡密码设置然后按照详细教程一步一步操作如遇到SIM卡密码验证失败后出现PUK码输入要求,可联系运营商获取PUK码请一定尛心谨慎,必要时可到运营商营业厅设置

自己长期从事金融行业信息系统的安全漏洞检测,也曾多次被自己发现的可直接影响账户资金咹全的漏洞而震惊但经历了这次盗刷事件之后我才发现,相比黑客利用各种高深的技术漏洞攻击金融信息系统更可怕的是这种把每一項看似没问题的问题组合而成的犯罪,让人防不胜防

也希望今后在工作之余,能有时间把自己在金融信息安全行业的专业知识用大家嘟能看得懂的方式写出来,提高大家的安全防范意识

清清朗朗邀您一起看《公约》

来源:21世纪经济报道

}

我要回帖

更多关于 小米金融贷款怎么提现 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信