麻辣社区-四川第一网络社区

校外培训 高考 中考 择校 房产税 贸易战
阅读: 3136|评论: 4

宜宾两小伙利用网络漏洞盗走网友28万 居然是这样操作的

[复制链接]

发表于 2018-1-19 14:02 | 显示全部楼层 |阅读模式
     1月16日,宜宾市公安局网安支队通报2017年网络信息安全典型案例:国内某大型支付平台网络漏洞被两名宜宾男子周某、杨某破解,2016年10月27日起至被抓获的短短几十天内,犯罪嫌疑人周某、杨某非法购买公民个人信息5000余组,盗窃受害人刘某、许某等人的账户资金共计282676元。事发后,支付平台及时赔偿了用户经济损失,犯罪嫌疑人被宜宾警方抓获后移送起诉,目前已分别被追究刑事责任。
     犯罪嫌疑人周某、杨某交待,根据自己对某支付平台账户登录、找回密码方式的了解,破解了该支付平台账户人脸识别校验系统的漏洞:该支付平台账户在修改密码或者换改绑定手机号码的情况下,系统会提示人脸识别,第一步需要用手机摄像头对着操作者,拍下操作者的正面静态照片,通过系统审核之后,第二步系统再次要求操作者将手机摄像头对着操作者,按照系统要求的指令作出“眨眼”“摇 头”“张嘴”等动作同时进行摄像,完成之后,系统会自动评估。
     “如果照片、视频符合系统要求,便获得修改支付平台账户密码和换绑手机号码的权限,一旦修改完成用户的登录密码,并换绑为自己能够接收短信的一个手机号码,就可以将用户支付平台账户内的余额转走。”犯罪嫌疑人告诉办案民警。
     据了解,犯罪嫌疑人在破解这一漏洞之后,开始大量在网上大量购买公民个人信息。通过加入QQ群联系到“料商”,大量购买公民个信息;同时通过QQ联系“卡商”,让卡商为自己提供换绑他人支付平台手机号的号码,并且接收短信验证码,为自己实施犯罪作准备。
      犯罪嫌疑人周某、杨某作案后,在将他人支付平台账户内的资金转移到(乐通)赌博网站上,通过在网站内玩“PT老虎机”等赌博游戏进行洗钱,再将资金转入到自己使用的银行卡账号内。

      据民警介绍,犯罪嫌疑人购买的公民个人信息资料包含公民的身份证照片正反照片、公民持证照、公民手机号码、银行卡号和开卡地等信息。
      “系统仅会对第一张静态人脸照片进行识别,因此通过受害人的合成照片认证就可以通过校验,系统不会对第二次的动态视频再进行校验,只需辨认视频中的人是能够活动的活体。”民警说,完成上述验证后,该公民的账户密码就可以被修改。
      幸运的是,犯罪嫌疑人及时被宜宾警方抓获,支付平台也及时赔偿了用户损失并修复了漏洞。



641.jpg
641 (1).jpg
打赏

微信扫一扫,转发朋友圈

已有 0 人转发至微信朋友圈

   本贴仅代表作者观点,与麻辣社区立场无关。
   麻辣社区平台所有图文、视频,未经授权禁止转载。
   本贴仅代表作者观点,与麻辣社区立场无关。  麻辣社区平台所有图文、视频,未经授权禁止转载。
发表于 2018-1-19 14:50 | 显示全部楼层
居然是这样,太不厚道了
发表于 2018-1-19 14:51 | 显示全部楼层
这都是那些支付平台惹的祸,现在人人出门都带一个手机就行了,所以那些支付平台得加强监管和处理各种漏洞,谨防再次出现这种情况

 楼主| 发表于 2018-1-19 15:05 | 显示全部楼层
为何爱豆不是我 发表于 2018-1-19 14:51
这都是那些支付平台惹的祸,现在人人出门都带一个手机就行了,所以那些支付平台得加强监管和处理各种漏洞, ...

嗯嗯,说得好,要警惕,

发表于 2018-1-19 16:46 | 显示全部楼层
吓人
幸好补偿了
高级模式 自动排版
您需要登录后才可以回帖 登录 | 注册

本版积分规则

复制链接 微信分享 快速回复 返回顶部 返回列表 关闭