刚被诈骗了

2015-08-17 15:48:35 +08:00
 zerh925

在工作,突然来个电话,一个糙汉的声音,先生,您刚是不是在我们这里消费了 xxx 元的 Q 币?
我直接回他,先学好普通话再来诈骗吧。然后就挂了。

接着看到三条银行短信,大体就是:
您卡号 xxxx 于 xx 日 xx 点 xx 分工商银行支出(保证金入) xxxx 元。

平时正常消费的短信是这样:
您卡号 xxxx 于 xx 日 xx 点 xx 分工商银行支出(消费 /跨行 /信使 /ATM 取款) xxxx 元。

所以我一看就知道大概就是以前说的那种先把卡里面的钱转到卡内其他金融项目中(钱并没有转出去,不要慌),这个操作银行是会发短信通知的,一般没注意可能就真的因为是留出去了。然后 95588 ,坐席会告诉怎么转出来,然后 81234567 报警。

原因问了下,是因为手机客户端登陆密码泄露了,但是交易密码没有,所以骗子顶多登陆进去看一下我有多少钱(然后顺便鄙视一下真他妈穷),并没权利进行转账之类的资金流出操作。

为什么泄露了,我估计是因为早两天去了一个五星酒店,蹭了网,还在蹭网期间登陆了网银。(是该酒店的指定免费 WIFI 哦,不是野路子,所以大酒店在信息安全这一块也不能让人完全放心)

难道工行的 APP 密码是以明文发送的吗?如果是的话那我当时如果发生了交易,让骗子获取了交易密码,那我岂不是只能哭了?

我当时也登陆了另外一个银行卡,渣打 Breeze ,渣打的卡不需要任何认证手段,直接登陆进去就可以交易。但是即使是这样,渣打的卡也没有任何损失。

4829 次点击
所在节点    信息安全
38 条回复
lightening
2015-08-17 18:36:59 +08:00
@crab 那就不能嗅探到密码了啊……应该是有别的途径泄露了密码吧
zythum
2015-08-17 19:33:11 +08:00
说实话。外面的 wifi 少连。不缺那么几块钱流量钱...
真心提供个免费 wifi 来钓鱼的很多的。
bing1178
2015-08-17 19:38:22 +08:00
银行如果 有作为的话 使用 HTTPS 是没有问题的
xx314327475
2015-08-17 19:51:40 +08:00
@zerh925 是 iPhone 还是安卓?如果是安卓 root 了么?
zerh925
2015-08-17 19:59:58 +08:00
@xx314327475 iPhone 没越狱
xx314327475
2015-08-17 20:03:23 +08:00
@zerh925 已吓尿,以后只用 3g
002jnm
2015-08-17 20:03:51 +08:00
公共 wifi 记得用自己的 vpn
a154312237
2015-08-17 20:39:55 +08:00
很放心的想到自己卡里没有钱没有钱没有钱没有钱 T-T
googlefans
2015-08-17 21:18:03 +08:00
我从不用手机支付。。手机支付最不安全了 就是赤裸裸
free4537
2015-08-17 21:53:20 +08:00
@moxuanyuan 实时到账?请问是哪家的。
aliuwr
2015-08-17 22:36:00 +08:00
楼上说用 HTTPS 就没有问题的太天真了。
以前在 wooyun 还是什么地方看过报告,很多银行 APP 并不校验证书的有效性。
l12ab
2015-08-17 23:04:44 +08:00
最近这样的事频繁发生在工行上面,所以工行本身或者其产品可能出了问题。
在外面,关键业务我只用流量
ljbha007
2015-08-18 00:28:33 +08:00
@aliuwr 我估计也是中间人攻击
czb
2015-08-18 00:28:45 +08:00
@Strikeactor 其实我觉得这是银行的问题多点,银行 APP 理应用正确有效的 HTTPS 来通讯。。
czb
2015-08-18 00:29:26 +08:00
@aliuwr 那只是没有正确使用 HTTPS 。
Strikeactor
2015-08-18 00:38:01 +08:00
@czb 责任在银行 APP ,但那玩艺咱们没法控制啊
还是养成公共 WiFi 全局加密的习惯比较好。。
zhangwei1996
2015-08-18 00:50:19 +08:00
手机客户端登陆密码泄露。安卓?用公共 WIFI ?呵呵哒。
xx314327475
2015-08-18 10:59:17 +08:00
@lightening
@void1900
@lightening
@zerh925

联合前阵子《流行 iOS 网络通信库 AFNetworking 曝 SSL 漏洞》,我推测恶意人员可以通过此漏洞,利用自颁发证书,欺骗工商 app,获取解密的敏感数据.

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/213804

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX