跨年夜,我似乎被黑产盯上了,手机号险些沦陷。

2022-01-01 11:48:56 +08:00
 InDom

昨晚发生的事,被我及时发现解除了,后续也没其他动作,本以为就这样过去了,可今早它却再次试探我的手机,不得不说一下了。

突然被设置呼叫转移

昨晚 18:20 分左右,正盯着公司群抢红包时,突然收到 10086 的短信 “已成功开通呼叫转移业务”,很是疑惑但第一时间查看手机设置,确实被呼叫转移到一个陌生号码上,第一时间取消呼叫转移,然后在琢磨是怎么回事的时候,手机陆续收到几个平台登陆的短信验证码,随后收到各平台语音验证码的电话。

这时发现事情不对,立即致电 10086 人工客服,要求取消所有呼转,并询问是否可以禁止手机被设置呼叫转移,经过一番咨询,客服说设置呼叫转移一定是本人,并且要验证服务密码才行,看客服无法解决问题,要求升级坐席,对方不给升,并建议报警。(期间对方似乎发现无法接到电话,回拨我号码试探,在回拨回去就已关机)

随后尝试修改服务密码,多次人脸识别不通过未能成功。

无效的报警记录

报警后,警察回电咨询情况,了解后,问我有什么诉求,希望怎么处理...
我说首先我不知道什么情况,我现在害怕我的银行资金被转移,并询问是否有过类似案件,我好有个参考解决方案,对方答:“一年内就见过一例,也只是被设置呼叫转移,什么事都没发生。”
随后提供被呼叫转移到的手机号码,问能否有帮助,对方答:我们肯定不能提供对方信息给你...
发现报警没用后,就不打算浪费时间了,草草结束通话。

10086 回电

10086 客服回电话给我,说还有一种情况可能设置呼叫转移,其他移动客户拨打 10086 并验证服务密码后可以设置呼叫转移,再次建议我修改密码,我说人脸识别过不去,索要停机保号流程(以防万一,直接停机),并获取附近可以办理异地补卡等业务的营业厅地址备用。

通知父母

挂断电话,第一时间“视频电话”给我妈,说明情况,表示我现在好得很,最近两天如果我失联可以微信找我(微信绑定 Voice ),并且任何人说我出事了之类的情况,都不要信(曾经多次科普各种常见诈骗手段),务必和我联系。

转移资金

说来也奇怪,这个时候,我相信的居然不是银行,第一时间把所有银行卡的钱都转到了支付宝... 我现在也没想明白,支付宝是如何给我的安全感(日常真的不用司马龙的支付)

一夜无事

紧张兮兮的跨了年,手机一直在手里,准备随时处理各种情况,结果一整夜过去了,什么事也没发生,本以为这事就过去了,结果今早这个号码又给我回拨电话了,再次给我敲响警钟。

总结

一、对方很会选择时间,18:20 分,这个时间正好是我下班回家的路上,骑车肯定不方便看手机,早一会晚一会,我看手机都会很及时,可巧就巧在我今晚为了不错过公司的红包,特意在公司逗留了很久。
二、跨年夜,很多人都应该忙着赶路回家吧,我本来买了高铁票也打算回去的,前一天临时决定不回去了。

所以,似乎我的运气很好,能够在不应该方便的时间里第一时间发现问题并消除对方的设置。

并且会想起前两年的一个新闻,好像也是跨年夜下班在地铁上的时候,手机突然没信号,发现手机卡被补办,银行资产被转移了。

放在这里,一方面给大家提个醒,有类似的攻击手法,其次也是寻求大家的帮助,有没有了解类似情况的。

最后,手机不止可以设置通话呼叫转移,我印象中曾经出现过短信呼转,就是开通以后,短信就不发给你了,转发给另一个号码。所以还好对方没用这个方案,不然我也凉了。

11815 次点击
所在节点    信息安全
72 条回复
ChangeTheWorld
2022-01-01 21:18:17 +08:00
强烈建议楼主赶快去补办 USIM 卡,这样 Ki/OPc 会变化
leafre
2022-01-01 21:35:19 +08:00
道高一尺魔高一丈,吓得我赶紧修改了服务密码
idragonet
2022-01-01 22:16:28 +08:00
建议换 SIM 卡......
qhx1018
2022-01-01 22:27:36 +08:00
各种网站的验证码 应该是短信轰炸 试探 那可能是真人在搞你
huntagain2008
2022-01-01 22:37:25 +08:00
我还自己用了微信小程序设置了呼叫转移只为了小秘书代接电话。看这贴子有点害怕自己主动设置的呼叫转移被别人拿去做黑产。可怕。
piku
2022-01-01 22:38:08 +08:00
呼叫转移作为一项业务可以取消(退订)。但既然对方掌握了你的脸和你的密码,业务再开也是分分钟的事。
楼上说的补卡觉得没用,但营业厅补卡会触发人脸识别,可能能够纠正系统中的人脸识别信息。
觉得银行卡换绑手机号(甚至换运营商)比较靠谱,就是操作起来比较复杂,耗时较长。
考虑到目前只有移动还支持 2G 。建议关闭手机的 2G 功能(强制 4G ),或尽量更改绑定号码到其他运营商。
顺便吐槽一下绑定了 gv 的 wx 被封号而且解封操作循环(找人辅助-成功-辅助微信不符合要求)
Maskeney
2022-01-01 23:18:41 +08:00
楼主怕不是连自己手机卡的服务密码是什么都不知道,所以才需要走重置流程,人脸不过的话说不定机主根本不是你,甚至当初办卡的时候就不是从正规渠道办的,不知道楼主为什么没有想到这些。至于呼叫转移除了本机上设置也确实可以通过运营商用服务密码验证设置的,看楼主描述卡一直在自己手里并且正常使用应该就是如此了,或者还有一种可能就是楼主装了什么软件,这个软件定时运行了 USSD 代码发起了呼转设置
Greatshu
2022-01-01 23:27:29 +08:00
我有 4 个号码,A 只用于银行,在线支付,仅自己知道,B 用于和家人朋友联系和绑定社交软件,保证只有少数人知道,C 用于工作,换工作时可以选择换号,D 用来收快递和注册其他乱七八槽的网站。
这么只要保证 AB 不被盯上即可,缺点是要带两部手机(AB ,CD 各一部),而且要定期充电。实际体验 AB 手机一周一充,还是比较省心。当然如果是运营商被打那上面权当废话。
qinwangzeng
2022-01-01 23:45:58 +08:00
小学生一样大惊小怪的,怎么不直接去营业厅问一下
efaun
2022-01-02 00:11:16 +08:00
办理呼叫转移会发短信的, 我只知道在线下营业厅会这样, 线上或者手机设置都不会发短信, 所以大概率是灰产结合了营业厅的内鬼

你可以问下你呼叫转移的业务是在哪办理的
mscsky
2022-01-02 00:14:46 +08:00
这些敏感操作联通都是要验证短信的,移动不要二次验证?
iSteven
2022-01-02 01:42:42 +08:00
好像之前在 v 站看到个相似的经历,那哥们更惨,他媳妇的手机丢了,而且还是在晚上,营业厅已经下班了,他只能人工客服通过身份证之类的信息将手机号设置为挂失状态,但窃贼那边也可以通过本机号码和身份证号来解除挂失,那哥们只能一晚上间隔一会就打电话,一打通就打人工客服挂失,一晚上都是这些操作,中国电信也是狗,明显的挂失异常,居然可以不断挂失和解除挂失(就是看了那个帖子之后,我做了两件事,一个是给 SIM 卡设置 PIN 码,第二是把所有的绑定都转移到移动卡。)。而且那哥们还得检查窃贼那边到底要做什么操作,反正整篇文章看下来,如果换作是我,肯定做不来那些操作。
现在一个手机号绑定的东西太多了,通过一个手机号甚至能查到身份证信息,甚至连身份证正反面照片都能查到,gov 的多数平台的安全指数低得可怜,储存的又是个人隐私信息,但保护隐私却做得一塌糊涂(这让我想起了之前有一个地方 gov 项目明文传输用户身份证号)。
呼叫转移这种明显有安全隐患的功能,为什么不提供永久关闭的选项呢,一旦永久关闭后如果要重新开通就得本人拿着身份证去营业厅重新开通,这样不就能大大降低安全隐患了吗,实在不明白为什么不这样做。

https://www.v2ex.com/t/705720?p=2
https://www.sohu.com/a/423296000_758240?spm=smpc.home.top-news5.6.1602290378713WOcgU8Q
ziseyinzi
2022-01-02 03:27:04 +08:00
不怕贼偷,就怕贼惦记。我比较在意的是,这种行为似乎是有针对性的。它并非像传统电信犯罪那样:广撒网,一个人不行就换另一个人。楼主这个案例,包括楼上提到的其它案例,对方都是锲而不舍地针对一个人反复操作。我能想到的解释有两种:1.这种操作需要某种稀缺资源才能实现,因此无法广撒网,比如或许需要复制 sim 卡;2.这种操作是熟人出于报复、窃密等原因做出来的,只针对自己的目标,因此抓住机会就不会放手。
whoisix
2022-01-02 03:34:15 +08:00
@iSteven 看完了,太可怕了
easylee
2022-01-02 03:37:38 +08:00
你转钱到支付宝的操作是没问题的,没记错默认开通账户险,理赔很快,并且实际上的追回也很快。

如果是银行被黑产盗的款项,报警怕是几个月都追不回来。
hanliu
2022-01-02 05:23:53 +08:00
@qinwangzeng 六点多营业厅早已关门吧
Heyawadu
2022-01-02 07:27:43 +08:00
可怕
mandymak
2022-01-02 09:49:47 +08:00
@InDom 电信的话要开通呼叫转移功能需要机主本人亲身去营业厅办理并罚抄。
revalue
2022-01-02 10:12:52 +08:00
之前有个同事。说不断收到 app 注册的短信,还是墙外的那些聊天交友 app 。

然后感到疑惑下载部分 app ,用手机验证码登录了。上面就是骗子利用他手机号注册了账号,而且 app 上最近还有骗子的活动记录 假图、假人设什么的。

所以说黑产获取一个账号的使用权真的成本很低啊。
Archeb
2022-01-02 10:56:45 +08:00
如果是我,我也会立刻全部转到支付宝然后再反手买理财 /挂失

银行给我的感觉就是,内鬼太多,有的人权限太大,内部审计不严,风控也差。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/825638

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX