家人的 Apple ID 开了双重认证,仍然被钓鱼,求大佬解惑,也顺便给大家提个醒

2023-07-23 21:46:37 +08:00
 airycanon

时间线

7 月 12 晚上发生的事情,

被盗经过

之前一直以为开了双重认证就高枕无忧,经过排查后,基本确定是被钓鱼了:

疑问

整个钓鱼过程,我有一点不太理解,在开启了双重认证的情况下,除非我丈母娘主动输入验证码,否则即使对方拿到了 Apple ID 的账号密码,应该也无法登录才对,这里请大佬帮忙解惑。

尝试退款

我在 Apple 400 客服尝试了多种方式,最终都失败了:

目前还能尝试的方式:

52750 次点击
所在节点    问与答
385 条回复
unafraid7580
2023-07-23 21:57:04 +08:00
闻所未闻,骗子手段咋这么高明
jaTomn
2023-07-23 22:00:08 +08:00
蹲一波后续
xinh
2023-07-23 22:10:02 +08:00
添加双重验证号码过程是怎么样的呢
yyzh
2023-07-23 22:10:46 +08:00
这都能躲过审核的么
shinsekai
2023-07-23 22:11:30 +08:00
不需要丈母娘输入验证码。双重认证的弹窗中应该已经包含验证码。如果此时 app 进行自动截屏,识别,在后台登录成功后验证码弹窗会自动关闭。
tediorelee
2023-07-23 22:16:37 +08:00
这手段厉害
smlcgx
2023-07-23 22:22:09 +08:00
是不是骗子添加了其他设备用于验证码显示?
qzydustin
2023-07-23 22:23:26 +08:00
如果事情真是这样,AppStore 有很大漏洞,应该需要苹果负责
airycanon
2023-07-23 22:25:09 +08:00
@shinsekai 没想到还有这种方法,如果是这样的话,这个 APP 是不是需要屏幕录制的权限,我查看了它的权限,并没有这一项。
airycanon
2023-07-23 22:26:16 +08:00
@xinh 这个应该是 Apple ID 登录之后的事情了,已经登录的话,可以做任何操作。
airycanon
2023-07-23 22:26:52 +08:00
@smlcgx 据我分析一开始是没有的,登录上之后才加的其他设备。
bobryjosin
2023-07-23 22:33:18 +08:00
有可能就是主动给验证码了至于方法就不知道了,可能是短信不一定是双重验证弹窗,iPhone 正常在 apple id 添加添加验证号码会需要输入 iPhone 的锁屏密码,但是网页不需要,给了密码和验证码可以直接改,不过我绑定的是物理安全密钥,两把都在我这边,其他地方登陆只能拿物理密钥 2fa 才行,这样的话盗取难度就大了吧。
airycanon
2023-07-23 22:37:04 +08:00
@bobryjosin 大佬的意思是,在网页端,只要有账号密码,就能添加信任号码么,但是按我的理解,即使有账号密码,也是要登录的,登录就会触发双重认证。
airycanon
2023-07-23 22:37:55 +08:00
@bobryjosin 不好意思,理解有误,忽略我的问题。
HUZHUANGZHUANG
2023-07-23 22:38:49 +08:00
我也觉得苹果退款很恶心.貌似就第一次给退,后续就会直接拒绝
dearmymy
2023-07-23 22:40:11 +08:00
@shinsekai app 应该没有截图全屏权限吧。弹出得双重按钮不属于 app ,属于系统进程。
dearmymy
2023-07-23 22:51:16 +08:00
“有了 Apple ID 的账号和密码,就可以登录了,这一步我跟丈母娘反复确认了,她没有见过双重认证的弹窗。”
现在主要这一步。
我个人感觉是老年人一时糊涂被 app 诱导输入了验证码。她现在脑子自我保护意识,让她认为她没输入。
开了双重,任何其他新设备登录肯定会触发双重得。
还有种可能,只有账户密码看看能不能单独登录 icloud 邮箱。你看看你 icloud 邮箱有没有什么特殊邮件。
在有你说下但是设备 ios 得版本。
dearmymy
2023-07-23 22:52:48 +08:00
@HUZHUANGZHUANG 国内退款当年 一个小工作室一年能赚上亿,你敢信。。苹果正常售后应被国人搞成这样
zhouweiluan
2023-07-23 22:55:12 +08:00
这钓鱼 App 能被上架到 App Store... Apple 重大责任
swulling
2023-07-23 22:58:56 +08:00
双重认证可以选择发短信,如果具备短信读取权限的话是没问题的。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/959041

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX