試想一下,,你正在和朋友吃著飯,你手中銀行卡里的存款卻不翼而飛,;你在購物網(wǎng)站的網(wǎng)頁上輸入信息時,,這個看似“正規(guī)”的網(wǎng)頁實際上是犯罪分子為了竊取你密碼而精心設計的陷阱;你在手機上點開的很多鏈接,,都是可以攔截到支付校驗碼的木馬程序,。
偽基站釣魚一直以來都是導致金融巨額損失的重災區(qū),即使在法律和技術(shù)進行安全管控的情況下,,形勢也變得越來越嚴峻,。《經(jīng)濟參考報》記者獲悉,,“中國互聯(lián)網(wǎng)網(wǎng)絡安全威脅治理聯(lián)盟”成員之一的白帽會在2016年3月份針對金融領域的偽基站釣魚的黑色產(chǎn)業(yè)鏈進行調(diào)研,,其追蹤到的1947個釣魚網(wǎng)站,截獲了超過50000個金融客戶的賬號,,去重后有超過19000受害用戶信息,,賬號主要覆蓋工商銀行、建設銀行,、農(nóng)業(yè)銀行,、郵政儲蓄銀行、中國銀行以及其他城商行,,保守估計受害金額達2億元,,其中單個用戶最大金額超過100萬元。
這僅僅是冰山一角,。記者調(diào)研發(fā)現(xiàn),,一條圍繞偽基站釣魚的黑色產(chǎn)業(yè)鏈條正在形成,并通過嚴密的組織和流程獲取金融用戶的賬號信息(銀行卡賬號,、密碼,、身份證號等),進而進行大批量金額的轉(zhuǎn)出,,成為影響網(wǎng)絡安全的一顆毒瘤,。
360互聯(lián)網(wǎng)中心安全專家劉洋透露,即便是手法最簡單的網(wǎng)絡詐騙,,也至少需要10人的犯罪團伙,。從開發(fā)制作、批發(fā)零售到詐騙實施,、分贓銷贓,,網(wǎng)絡詐騙可劃分出釣魚編輯、木馬開發(fā),、盜庫黑客,、電話詐騙經(jīng)理、短信群發(fā)商、在線推廣技師,、財務會計師等15個不同工種,,他們分工明確、協(xié)同作案,,形成了完整的網(wǎng)絡詐騙地下產(chǎn)業(yè)鏈,。初步統(tǒng)計,網(wǎng)絡詐騙從業(yè)者至少有160萬人,,“年產(chǎn)值”可能超過1100億元,,已成為繼賭博和色情產(chǎn)業(yè)之后的中國第三大黑色產(chǎn)業(yè)。
白帽匯首席安全官鄧煥向《經(jīng)濟參考報》記者揭秘了這一隱蔽的產(chǎn)業(yè)鏈條:第一步是搭建網(wǎng)站,。市面上搭建一個完整的釣魚網(wǎng)站價格也就在1000元到1500元,,因為打擊力度很大,通常域名的存活周期非常短,,一般有效周期為1-7天,,基本是打一槍換一個地方;第二步是木馬制作,。由程序開發(fā)人員進行開發(fā)后,以幾千元不等的價格將源碼賣給下級代理進行二次開發(fā)出售(根據(jù)各大殺毒庫的更新情況制作“免殺”)以每周2000元的價格出售,;第三步,,偽基站發(fā)送釣魚短信主要靠線下交易,包吃包住包油錢,、以每小時500元左右為酬勞或以合作分成的方式,,讓有偽基站設備的人帶著偽基站游走在繁華的街區(qū),進行大范圍的撒網(wǎng)(發(fā)送釣魚網(wǎng)站),。
鄧煥說,,一旦收集到的信息到達一定規(guī)模,就可以實施整個鏈條中最為重要的環(huán)節(jié)——“出料”和“洗料”,。將釣魚網(wǎng)站后臺收到的數(shù)據(jù)進行篩選整理,,比如利用各個銀行的在線快捷支付功能情況查余額,看看是否可以直接消費進行轉(zhuǎn)賬或第三方支付進行消費等,,并把自己無法消費的余額部分出售,。
“國內(nèi)對各類混亂的支付渠道缺乏有效安全監(jiān)督,竊取用戶姓名,、證件號碼,、銀行卡號、銀行密碼,、手機密碼后,,黑產(chǎn)團伙一般通過銀行、商戶、第三方支付等渠道將用戶卡中資金轉(zhuǎn)走,?!编嚐ㄕf,變現(xiàn)方式也是花樣百出,,一般開通快捷支付充值水電,、話費、游戲幣或者利用其他存在第三方支付轉(zhuǎn)賬接口和銀行快捷支付漏洞等,,將“四大件”變成現(xiàn)金后通過各種規(guī)避追查的手段與合伙人按比例分賬,,日均可以賺取10萬元以上。
中國互聯(lián)網(wǎng)協(xié)會《中國互聯(lián)網(wǎng)站發(fā)展狀況及其安全報告(2015)》顯示,,共有6116個境外IP地址承載了93136個針對我國境內(nèi)網(wǎng)站的仿冒頁面,,仿冒頁面數(shù)量較2013年增長2.1倍。雖然各部門都在配合打擊釣魚欺詐類網(wǎng)站,,但是越來越多的黑產(chǎn)團伙,,開始利用頻繁更改域名,租用境外服務器等手段躲過有關(guān)機構(gòu)的監(jiān)管攔截,,導致釣魚欺詐現(xiàn)象屢禁不止,。相關(guān)監(jiān)控數(shù)據(jù)顯示,每天都有大量新增的釣魚網(wǎng)站上線,,這些釣魚網(wǎng)站時效性短,,部署搭建容易,成本低廉,。保守估計,,中國金融領域每年遭受偽基站釣魚攻擊導致的金額損失高達100億元。
360互聯(lián)網(wǎng)安全中心發(fā)布的《2015年中國網(wǎng)站安全報告》數(shù)據(jù)顯示,,2015年中國最大的漏洞響應平臺補天平臺共收錄了1410個可能造成網(wǎng)站上的個人信息泄露的漏洞,,涉及網(wǎng)站1282個,可能導致泄露的個人信息量高達55.3億條,。
專家建議,,鑒于目前網(wǎng)絡詐騙仍然呈現(xiàn)高發(fā)態(tài)勢,個人也要加強對自己信息安全的保護,。特別是在輸入個人重要信息時要仔細甄別網(wǎng)站的域名,,在日常使用手機時,不隨意登錄不明WiFi,,不打開不明短信中的鏈接,,不下載不明軟件;PC和電腦中安裝安全軟件,,及時查殺木馬病毒軟件,,攔截釣魚鏈接,;一旦發(fā)現(xiàn)受騙,要立即向公安機關(guān)和獵網(wǎng)平臺報案,。
在京東商城,、蘇寧易購、天貓,、1號店和亞馬遜這5家綜合性購物平臺購買了智能手環(huán)和家庭裝洗衣液兩種商品,。綜合來看, 1號店在退貨政策執(zhí)行上表現(xiàn)比較差,。