有必要了解下SIM卡攻击

口袋里的敌人: SIM卡攻击

听说一位巨鲸因SIM卡攻击,丢失了 60000 BCH 和 1500 BTC,价值约2.6亿。除了感觉把硬件钱包用起来之外,掌柜觉得很有必要了解下SIM卡攻击!


2019年9月份,网络安全公司Adaptive Mobile发现了SIM卡存在一个严重的漏洞“Simjacker”,今天该公司公布了一份容易受到Simjacker攻击的的国家名单,包括了五大洲的 29 个国家。

18年8月15日,美国投资者Michael Terpin向AT&T提起了一起价值高达2.24亿美元的诉讼。因为他认为这家电信企业向黑客提供了访问他手机号码的途径,从而导致了一场重大的加密货币盗窃事件的发生。Michael Terpin是一位总部位于波多黎各的企业家,他也是TransformGroup inc .的首席执行官,同时他还是BitAngels(面向比特币投资人的天使团队)和数字货币基金BitAngels DApps Fund的联合创始人。Terpin声称他在7个月的时间里遭遇了两次黑客攻击,这直接导致他损失了价值2400万美元的加密货币:他向加州律师事务所Greenberg Glusker提交的长达69页的起诉书中提到了两起分别发生在2017年6月11日和2018年1月7日的黑客攻击案件。根据该文件显示,两次黑客攻击中AT&T都未能保护他的的数字身份。

什么是SIM卡诈骗?

大多数的SIM卡诈骗方法,是通过绕过电信运营商的安全措施的方式,将受害者的SIM卡进行复制或者重新办理,从而达到控制受害者SIM卡的目的。而在目前的互联网安全环境下,获得被害者的手机号码控制权,通过短信验证码验证机制,可以获取被害者绝大多数的账户权限,这也包括绝大多数受害者的金融账户或者加密货币云端账户。而绝大多数的“攻击”方式,攻击者紧紧通过简单的社会工程学,如:收集受害者身份信息,盗取被害人信件等方式,向营运商证明补办SIM卡的就是你本人。而早期,大多数营运商为了使补办流程更为方便和便捷,并不会进行实人认证,2元认证等方式。

SIM卡诈骗攻击怎么获取你的“钱”?

在前面已经说到了诈骗者获取克隆SIM卡的方法。而怎么诈取受害者资产,往往是攻击者的主要目标之一。在现今的支付环境和账户安全环境中,2FA验证往往是通过短信验证码得以实现的,这也依赖于国内实名制较于海外完善所导致。在获得你的SIM卡控制权后,攻击者可以进一步通过你的类似ICLOUD或者邮箱获得进一步的个人隐私信息。试问,你的手机中是否存着一张你的个人身份证或者驾照的照片?这些照片或者信息,可能就被某一个云端软件默默的就提交到了你的云端存储账户中。而攻击者在完全收集到这些信息后,可以通过提取你的个人账户资产或者干脆就用你的身份信息向多个网贷机构套取贷款。

而更可怕的是,大多数被害者的区块链资产往往存在云端账户之中。在各大交易所或者云端钱包中,如果不刻意设置,而且大多数用户为了使用方便或并不了解个人交易安全,攻击者根本不需要身份信息。只需要手机号码,短信验证码和密码,就可以完成交易,提币,发币等一系列步骤。

搬运自:https://medium.com/coinmonks/the-most-expensive-lesson-of-my-life-details-of-sim-port-hack-35de11517124

SIM卡诈骗攻击的防范

如果你的手机在使用环境中突然没有信号了,并且很长时间,那就必须提高警觉了。

上图是原文作者在巴西出差时所发生,大概是30分钟左右,手机突然失去了链接。然后截图保留。

在多次重启无果后,他联系了当地的移动运营商,才得知SIM卡被报告“丢失或被盗”,并要求作者在另一张SIM卡上激活。

早期的模拟GSM制式SIM卡是允许同一个手机号码同时联网的,所以这一技术早起也被大多用于抓小三和间谍应用上。而在后续的运营商及联网制式升级后,绝大多数手机网络只允许同一时间同一张SIM卡进行联网并使用。所以不会国内不会出现早期,多台设备收到同一条短信息的情况。

如何防范?

1. 永远不要使用弱密码

在攻击者获取你的SIM卡之后,离提款仅仅只差密码一步。如果使用了弱密码或者个人信息相关的密码。你的最后防线就会被攻破。

2. 尽量选择能够实现设备识别的软件APP。

在现阶段的支付和交易环境中,已经有一部分安全防范应用了IMEI识别技术。在每次用户登录及交易时,系统会验证当前IMEI是否为之前登录过的设备。

3. 重要账户使用类似谷歌验证器的2FA验证

不要使用短信验证码作为你的交易2FA验证!

不要使用短信验证码作为你的交易2FA验证!

不要使用短信验证码作为你的交易2FA验证!

4. 使用冷钱包作为保护你的“币”的最后防线,并配合深冷存储手段和Passphrase等安全手段。

24小时热点

狗狗币一夜暴涨700倍创下历史新高!

最近一段时间狗狗币暴涨幅度达到700倍,出现了巨大的涨幅,这 ...

3186796

波场区块链浏览器

诈骗披露:成功学周文强

又一个“成功学”大师周文强翻车 你想一夜暴富吗?你想年薪百 ...

3855809

Lazy Lions

链圈打诈之缅北将女子虐待打傻后开火车、四轮定位

缅北将女子虐待打傻后遣返,不能正常进食享受电击,回国时人已疯 ...

1481976

抹茶

链圈打诈之缅北十大酷刑之:吃冰棍

吃冰棍 对女孩的另一种残忍惩罚,先用模型注水放进冰箱 ...

2406116

中币交易所

2024年美元兑人民币汇率预测:会涨到8元吗?市场密切关注

2024年美元兑人民币汇率吸引了许多投资者的关注,涨到8元的 ...

4251335

波场区块链浏览器

F8Coin货币交易所交易量如何?

F8Coin是一种加密货币,它是在比特币发展了八年之后推出的 ...

209901

YoBit

中国十大传销币之:派币(π币、pi币、pi network、兀币)

是骗局。pi币”的数字货币,有不少人在购买,不知道是不是所谓 ...

692511

中值联资讯

链圈打诈:缅北恐怖视频截图

缅北诈骗集团真实画面,电击剁手只算最轻惩罚,自杀都成一种奢望 ...

949949

ZPLAN元宇宙

链圈打诈之缅北十大酷刑之:开火车

缅北美梦,女性酷刑:吃冰棍,开火车,喝珍珠奶茶... ...

1640641

ZT GLOBAL 交易所

Token在线解析

Token在线解析是一种在线token解析工具,可以帮助用户 ...

1228410

IOST

热点专题

2024年美元兑人民币汇率预测:会涨到8元吗?市场密切关注

2024年美元兑人民币汇率吸引了许多投资者的关注,涨到8元的 ...

4247167

波场区块链浏览器

诈骗披露:成功学周文强

又一个“成功学”大师周文强翻车 你想一夜暴富吗?你想年薪百 ...

3855530

Lazy Lions

狗狗币一夜暴涨700倍创下历史新高!

最近一段时间狗狗币暴涨幅度达到700倍,出现了巨大的涨幅,这 ...

3186312

波场区块链浏览器

专门忽悠企业家的中国十大骗子大师

区块链网创立于2015年初,为国内第一批有资质的区块链媒体, ...

2825546

希壤

中国十大骗局之pi network(π币、pi币、派币、兀币)

中国十大骗局之pi network(π币、pi币、派币、兀币 ...

2578800

Gemini 交易所

2023年打假总结:Pi Network项目的传销性质Pi币

曾经,号称“走路就能赚钱”拥有大量用户和广泛影响的国内APP ...

2471845

文昌链

国内460种传销币套路和骗子币名单大曝光

打着区块链旗号,以聚集性传销、网络传销为手段,以每枚3元的价 ...

2173330

Coin Metrics

原力元宇宙佛萨奇骗局

原力元宇宙佛萨奇骗局是一种不可思议的幻想计划,它由一群英勇可 ...

2108576

聚币网

柴犬币SHIB来了

因其可爱形象和马斯克代言,近段时间最耀眼的加密货币非狗狗币莫 ...

1295270

Luart

链圈打诈:3000名解放军去缅甸真的假的?

3000名解放军去缅甸这个是假新闻,出兵这是个大问题,如果我 ...

1231199

a16z