|
  
簽到天數: 1721 天 連續簽到: 1 天 [LV.Master]伴壇終老
- UID
- 9
- 帖子
- 2427
- 主題
- 516
- 精華
- 10
- 積分
- 38011
- 威望
- 38011
- 金錢
- 2939
- 閱讀權限
- 100
- 性別
- 男
- 在線時間
- 1663 小時
- 註冊時間
- 2012-12-17
- 最後登錄
- 2026-4-4
發短消息 加為好友
 
|
WhatsApp盜帳|打一個電話就被盜帳號!騙徒新法利用飛線漏洞: p: p1 Z: s2 I; |4 g0 c6 Q
# [* _. E$ C3 s/ `; \: G$ C1 j2 ~4 W" }3 x+ c
WhatsApp 帳號盜竊|WhatsApp 作為全球最多人使用的手機即時通訊 App,是目前不少香港人每日都要用的工具,但 WhatsApp 亦因此成為不少不法黑客的頭號目標。. N0 G4 r/ Z- {9 q
為了騙取 WhatsApp 帳號的控制權,騙徒可謂無所不用其極,最近又有新手法冒起,只要誘使受害人在手機輸入一串短碼,其 WhatsApp 帳號在短時間內就會成為騙徒的囊中之物。! _$ A& W5 _0 q0 {/ B( @9 {) {( X
# [( s) m7 ~) L, B% U: {# Q* {& I2 j, |
$ K( r/ G) K, _: v騙徒利用「飛線」漏洞盜 WhatsApp 帳號
4 s6 m) F, q- |. |2 v1 I, G2 w( JWhatsApp 的網絡攻防一直是不少保安專家的研究重點,較早前網絡保安公司 CloudSEK 的創辦人 Rahul Sasi 就發表公告,指一個新的 WhatsApp 騎劫手法正在快速冒起,而且過程技術難度並不高。
, Q; O c5 H' Z( h$ j+ d0 ]" P6 A! w+ i, y3 f/ m4 ]8 g
今次的新手法,騙徒就利用了一般電訊商來電轉駁、即香港人俗稱「飛線」的漏洞,首先用各種方法(常見的例子有指「你已中獎」、或「有包裹未能送達」等等)誘使受害人在手機輸入一串以 *、# 以及數字組成的短碼,其實是一般電訊商供用戶指示將來電轉駁號碼的 MMI 短碼,輸入後受害人所有的來電都會被導向至黑客的手機中。1 a6 o- ^4 m5 c/ {0 f% O; ~- K
在取得來電的控制權後,黑客下一步只需要在 WhatsApp 認證中要求以語音通話形式傳送一次性驗證碼(OTP),就可以順利進入受害人的 Whatsapp 帳戶,並取得完全的控制權,進而將 WhatsApp 帳號出售,或作其他非法用途如釣魚詐騙等等。; i3 e5 H5 H6 D4 [4 | |8 s
& P( i, }, h4 G
' s G; j5 {: n0 j& ^( p, y
香港用戶同樣可中伏、避免一個動作防WhatsApp 被盜
" Y* a; a4 Z. I* I+ W2 j4 H6 o$ x; ~8 N. _1 _$ J
4 [5 N- h0 R/ Q在 Rahul Sasi 的解說中,騙徒用的是 MMI 短碼以「**67*」 或「*405*」開頭,其實是印度兩大電訊商 Jio 以及 Airtel 的來電轉駁短碼,驟聽與香港人毫無關係,但其實香港所有電訊商都有類似的短碼指令轉駁服務,故騙徒要轉移目標、向香港用戶的 WhatsApp 帳號埋手絕對並非不可能。# G5 x- Y) F' D' t
據調查,目前絕大部份香港電訊商的電話轉駁碼主要有幾個:
7 q. |1 |( ]2 \2 {
8 c( P4 }* m+ W; m) [& ?7 c. g( H3 W% r; u; S
- 將所有來電轉駁: **21* + (電話號碼) + ## R# J" l1 r1 W( n
( k$ c9 H/ `5 U0 r4 g. d& t
* t, {! d8 @9 s d3 `6 m0 O4 c
- 通話中來電轉駁: **67* + (電話號碼) + #
0 G$ F' _4 {9 ]/ H: V% s, _
" u* m% C, O' c8 c; s# E4 B
0 a8 X& Q9 K: d7 J/ z. _8 T- 無人接聽來電轉駁: **61* + (電話號碼) + # # L- g; Z2 c; |7 {0 i# U
; L( e: C. O8 q/ \0 H8 Q9 A$ H) b& ]* [( A
故在 WhatsApp 修補相關漏洞前,如果有可疑人士要求你輸入以上幾個短碼,只要避免輸入,則暫時可以避免被以上手法騎劫 WhatsApp 帳號。 |
|