家人的 Apple ID 开了双重认证,仍然被钓鱼,求大佬解惑,也顺便给大家提个醒

289 天前
 airycanon

时间线

7 月 12 晚上发生的事情,

被盗经过

之前一直以为开了双重认证就高枕无忧,经过排查后,基本确定是被钓鱼了:

疑问

整个钓鱼过程,我有一点不太理解,在开启了双重认证的情况下,除非我丈母娘主动输入验证码,否则即使对方拿到了 Apple ID 的账号密码,应该也无法登录才对,这里请大佬帮忙解惑。

尝试退款

我在 Apple 400 客服尝试了多种方式,最终都失败了:

目前还能尝试的方式:

49365 次点击
所在节点    问与答
385 条回复
unafraid7580
289 天前
闻所未闻,骗子手段咋这么高明
jaTomn
289 天前
蹲一波后续
xinh
289 天前
添加双重验证号码过程是怎么样的呢
yyzh
289 天前
这都能躲过审核的么
shinsekai
289 天前
不需要丈母娘输入验证码。双重认证的弹窗中应该已经包含验证码。如果此时 app 进行自动截屏,识别,在后台登录成功后验证码弹窗会自动关闭。
tediorelee
289 天前
这手段厉害
smlcgx
289 天前
是不是骗子添加了其他设备用于验证码显示?
qzydustin
289 天前
如果事情真是这样,AppStore 有很大漏洞,应该需要苹果负责
airycanon
289 天前
@shinsekai 没想到还有这种方法,如果是这样的话,这个 APP 是不是需要屏幕录制的权限,我查看了它的权限,并没有这一项。
airycanon
289 天前
@xinh 这个应该是 Apple ID 登录之后的事情了,已经登录的话,可以做任何操作。
airycanon
289 天前
@smlcgx 据我分析一开始是没有的,登录上之后才加的其他设备。
bobryjosin
289 天前
有可能就是主动给验证码了至于方法就不知道了,可能是短信不一定是双重验证弹窗,iPhone 正常在 apple id 添加添加验证号码会需要输入 iPhone 的锁屏密码,但是网页不需要,给了密码和验证码可以直接改,不过我绑定的是物理安全密钥,两把都在我这边,其他地方登陆只能拿物理密钥 2fa 才行,这样的话盗取难度就大了吧。
airycanon
289 天前
@bobryjosin 大佬的意思是,在网页端,只要有账号密码,就能添加信任号码么,但是按我的理解,即使有账号密码,也是要登录的,登录就会触发双重认证。
airycanon
289 天前
@bobryjosin 不好意思,理解有误,忽略我的问题。
HUZHUANGZHUANG
289 天前
我也觉得苹果退款很恶心.貌似就第一次给退,后续就会直接拒绝
dearmymy
289 天前
@shinsekai app 应该没有截图全屏权限吧。弹出得双重按钮不属于 app ,属于系统进程。
dearmymy
289 天前
“有了 Apple ID 的账号和密码,就可以登录了,这一步我跟丈母娘反复确认了,她没有见过双重认证的弹窗。”
现在主要这一步。
我个人感觉是老年人一时糊涂被 app 诱导输入了验证码。她现在脑子自我保护意识,让她认为她没输入。
开了双重,任何其他新设备登录肯定会触发双重得。
还有种可能,只有账户密码看看能不能单独登录 icloud 邮箱。你看看你 icloud 邮箱有没有什么特殊邮件。
在有你说下但是设备 ios 得版本。
dearmymy
289 天前
@HUZHUANGZHUANG 国内退款当年 一个小工作室一年能赚上亿,你敢信。。苹果正常售后应被国人搞成这样
zhouweiluan
289 天前
这钓鱼 App 能被上架到 App Store... Apple 重大责任
swulling
289 天前
双重认证可以选择发短信,如果具备短信读取权限的话是没问题的。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/959041

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX