科技

一条短信盗走积蓄 谁来为被盗刷“埋单”?



个人信息泄露 一条短信盗走积蓄

银行卡、支付宝和百度钱包中的资金悉数被盗;

利用“个人信息+USIM卡+发送短信”作案

 

 128912290_14611085443751n.jpg


在回复了一条短信后,一夜之间,许先生的积蓄几乎全部被人转走。银行卡、支付宝和百度钱包的钱在几个小时内被骗子轻易转出去,自己眼睁睁看着,却无能为力。

网络安全专家分析,根据许先生提供的信息,骗子在实施诈骗前已经获取了受害人的银行卡号、身份证号、姓名、手机号等个人信息。只需要获得验证码即可实施盗窃。

据新京报记者采访获悉,在买卖身份证、银行卡、手机号等个人信息的“黑市”中,在QQ上3-5毛钱就可以买到一条。网络安全专家表示,不法分子获取个人信息主要的途径包括无良商家盗卖、网站数据窃取、木马病毒攻击、钓鱼网站诈骗、二手手机泄密和新型黑客技术窃取等。

 

【事件】

将验证码回复过去 几小时内钱被盗

北京的许先生因根据提示回复了一条短信,几个小时内积蓄几乎被悉数盗走,涉及三张银行卡及支付宝、百度钱包。

一周来北京市的许先生过得很糟心,一直在为自己被盗的积蓄奔波。许先生告诉新京报记者,自己一直在创业,好不容易有了点积蓄,却在几个小时内几乎被悉数盗走。涉及三张银行卡,以及支付宝和百度钱包。事情的起因是自己根据提示回复了一条短信。

4月8日,许先生在下班回家的地铁上收到一条10086的短信,提示他手机开通了一项名为“中广财经半年包”的业务;接着又收到一条“10658+手机号”发来的短信,称回复“取消+校验码”可退订业务;与此同时,许先生收到10086发来的“USIM卡6位验证码”。正想退订业务的许先生就根据提示将验证码发送过去。之后“灾难”就开始了。

半个小时后,许先生的手机无法上网和通话,此时他还以为是中国移动开通业务后导致手机停机;不过一个小时后,许先生发现事情并非如同他的猜测,自己的支付宝开始向绑定的银行卡转账,而银行卡的网银密码也被修改了,他本人无法登录。除了用支付宝转账外,他的百度钱包也被人绑定关联了银行卡,参与了转账。最终许先生银行卡和支付宝里的钱都被转走了。

在此期间,许先生采取了不少措施,比如尝试将钱转到其他的银行卡上,解除银行卡与支付宝的绑定等,但都没能挽回损失。许先生说:“我是同一时间在和TA抢钱,而最后,我啥也没抢回来。”


_ueditor_page_break_tag_


【探因】

被盗刷前银行卡身份证等信息已泄露

网络安全专家表示,这是一起典型的综合利用“个人信息+USIM卡+改号软件发送诈骗短信”的案件。

许先生的钱究竟是如何被盗走的呢?新京报记者就此采访了360互联网安全中心网络安全专家刘洋,刘洋表示,按照许先生的描述,这是一起典型的综合利用“个人信息+USIM卡+改号软件发送诈骗短信”的案件。

“根据已有的信息判断,在实施诈骗之前,骗子掌握了大量受害者的个人信息,包括姓名、手机号、身份证号、网银账户和密码,银行预留的验证手机号。”刘洋说,在这种情况下,骗子只需要得到许先生的短信验证码,即可进行转账操作。于是,骗子选择利用移动的USIM补换卡业务,直接窃取用户手机卡,并由此可以掌握该用户的全部手机短信,包括转账必需的“验证码短信”内容。

根据刘洋的解释,骗子先获取了许先生移动网上营业厅账号密码,给许先生订购手机报增值业务,以便干扰他的判断,认为被强制订购业务;实际上,这时骗子通过网上营业厅办理USIM换补卡业务,使得许先生收到中国移动发送的短信验证码;骗子再利用改号软件定向给许先生发送短信,提示他退订增值业务需回复短信“取消+验证码”,诱骗许先生把“USIM卡补换卡验证码”当成“取消订购业务验证码”发送过去,交给骗子。

办理USIM卡补换卡业务后,原手机上的卡就不能用了,骗子利用了这个漏洞窃取了许先生的手机号,在具备许先生的个人信息后,骗子可以轻易获取任何转账支付需要的验证码,进行支付宝、网银等转账支付。

新京报记者4月18日登录移动官网查看发现,移动这项业务已进行了安全机制上的更新,用户如果没有申请备卡就不能办理该业务。而且移动会提醒:即将在中国移动北京公司办理补卡。

据上述涉事银行内部人士分析,该客户身份信息、银行卡号、网银登录密码、手机号均泄露,特别是手机号及手机接收到的信息被犯罪分子控制。客户在支付机构通过“姓名、银行卡号、证件类型和证件号、手机号、手机验证码”绑定银行卡,支付过程中,验证客户在支付机构设置的密码。

上述银行人士表示,在与支付机构合作快捷支付业务中,银行一般会建立相应的风控机制,例如客户签约的手机号码应在银行柜面或通过网银U盾验证,以防不法分子利用。同时,对支付机构的快捷业务设置了相应限额,分为单笔累计、日累计和月累计,如出现资金盗刷,可降低被盗资金额度风险。后续,该行将与客户一起尽快解决问题,减少客户损失。提示广大客户,妥善保护好个人信息,防止个人信息泄露。


_ueditor_page_break_tag_


【调查】

个人信息“黑市”交易3毛一条

目前非法获取消费者个人信息的形式主要有无良商家盗卖、网站数据窃取、木马病毒攻击、钓鱼网站诈骗、二手手机泄密和信息黑客技术窃取等。

个人信息被当成商品在“黑市”交易已不是秘密。

新京报记者通过调查发现,网上有不少出售个人信息的QQ群,在一个名为“出售个人信息数据”的QQ群里,不少人在群里咨询“求购车主信息”“有没有身份证银行卡加密码信息”……

新京报记者以需要个人信息的名义联系名为“客服3”的管理员,在提供从城市、具体要求之后,该管理员发来一份“样例”,并声称资料靠谱。

据其描述,不同要求的资料价格也不同。其中只有姓名、身份证号、手机号等信息的话,一手资料2元/条,二手资料0.3元/条。“银行的贵,带密不做,风险高。”该管理员称,一般加上银行卡号后,一手信息会升到一条5元,二手信息也升到0.5元一条。

此后,记者又试图添加其他QQ群,大部分都没有审核通过。其中有一位自称“网络大咖”的出售人员表示,“1万数据2800元,服务器提取一手数据”,并称统一先收费再操作。当记者询问能否提供“试用”,遭到对方的拒绝。

“目前非法获取消费者个人信息的形式主要有无良商家盗卖、网站数据窃取、木马病毒攻击、钓鱼网站诈骗、二手手机泄密和信息黑客技术窃取等。”刘洋说。

据刘洋介绍,无良商家倒卖主要是某些掌握大量用户个人信息的商业机构由于管理不善,内部员工盗卖用户个人信息的事件时有发生;木马病毒窃取个人信息主要是针对上网账号,统计显示,超过一半的流行木马病毒与网络盗号相关。而且盗号木马主要针对的用户的游戏账号、社交账号、网银账号和其他支付账号;二手手机泄密是指用户出售自己二手手机时,即便将通讯录、短信、通话记录等信息全部删除,但如果没有对手机中存储的信息进行彻底的销毁,则有可能被不法分子恶意恢复数据并用于不法目的。

2015年,关于网站被拖库、撞库的新闻时常见诸各类媒体。在网站数据窃取方面,刘洋表示,统计显示,仅补天平台在2015年收录了可造成个人信息泄露的漏洞就多达1410个,涉及网站1282个,可导致泄露的个人信息量高达55.3亿条,这一数字较2014年的23.6亿条翻了一倍多。如果按照中国网民总数为6.5亿计算,这一数字也就意味着,仅仅在2015年这一年,平均每个中国网民至少可能泄露了8条以上的个人信息。

除此之外,还有新型“黑客”技术窃取,刘洋介绍,目前一些新型的黑客攻击技术也在被越来越多地用于窃取消费者个人信息。比如伪基站可以伪装成任意号码向用户发送诈骗短信,并诱骗手机用户登录钓鱼网站;钓鱼WiFi则可以直接监听接入该WiFi网络用户的所有上网行为。


_ueditor_page_break_tag_


【追问】

谁来为被盗刷“埋单”?

支付宝“先行赔付”许先生一万多元损失,百度钱包承诺赔付,北京移动称业务流程办理正常,涉事银行称客户“泄密”导致资金受损。

“事情发生后,都不知道该找谁负责。”许先生说,他先后找了移动、银行、支付宝和百度钱包,支付宝和百度钱包答应赔偿部分损失。移动和各家银行都没有赔偿的说法。

北京移动10086热线4月12日在微博上公布了调查结果称,4月8日17时54分,有人用许先生的手机号码和他自设的密码登录了北京移动官方网站,经网站弹屏二次确认后,办理“中广财经半年包”业务,IP地址显示登录地点在海南海口;18时13分,有人用同样的方式登录该网站办理了更换4G USIM卡业务,系统向客户本机下发换卡二次确认验证码,也就是6位USIM验证码,该密码被输入后,换卡成功。北京移动称,以上业务流程办理正常。

另外,4月18日后,中移动的USIM卡换卡业务已进行了安全机制上的更新,用户如果没有申请备卡就不能办理该业务。

支付宝相关负责人向新京报记者表示,已经在4月11日中午赔付当事人一万多元损失。“按理来说只能赔偿在支付宝平台上损失的资金,这个用户的很多资金是通过银行卡转调的。”据该负责人介绍,因为案例比较特殊,当事人也比较紧张,所以就走了特殊的先行赔付流程。

在当事人的描述中,其手机号码出现问题后,支付宝就发生了非本人的转账操作。而据上述负责人介绍,支付宝要是忘记密码后进行密码更改,至少需要两重验证,包括“手机+身份证”及“身份证+安全问题”。但她同时表示,该案例的特殊性在于,当事人的手机卡被人用几条短信就复制并掌握,同时当事人本身的身份证号、银行卡号,甚至交易密码都可能泄露了。

百度钱包的相关负责人也向新京报记者表示,在全程跟进该事件,并已经请用户提供相关材料,承诺赔付。“之前的问题在于回复了短信导致他的个人信息被盗,然后有人在我们平台上进行一系列动作。”该负责人表示,要是身份信息被别人拿走的话,这些操作都是可做的,不管在哪个支付平台。

新京报记者也就此事采访了上述三家涉事银行。对于许先生所称的期间“网银根本登不上”,其中一家银行相关负责人表示:“通过该客户的描述,推断客户可能已泄露包括银行卡密码在内的相关信息。”据银行方面介绍,客户转账时需验证银行卡卡号、取款密码和短信验证码等多个要素均正确后才可转账成功。

“该客户的网上银行转账功能在此之前已由本人开通,后因泄露包括银行卡密码在内的主要个人信息导致账户资金受损。”银行称,已回电客户,目前资金实时转出银行确实无法进一步处理,关于资金问题还需客户催促警方尽快侦破案件,银行会全力配合警方处理。


_ueditor_page_break_tag_


分析

“经营者若有安全漏洞须承担一定责任”

刘洋表示,就目前掌握的情况初步推断,之前运营商存在备卡激活太简单的问题,只要登录营业厅,就可以如描述中办理了,目前运营商已经升级了安全的防护,说明对此前这个短板进行了填补。

刘洋认为,目前第三方支付和银行,无论是修改密码和转账,都需要短信验证码,此案中嫌疑人已经有了受害者手机号,接收验证码等于完全没有问题,因此容易“作案”。如果更严格,比如必须网银“U盾”登录、转账等,用户在使用上可能会觉得不方便。建议利用大数据加入一些更加隐秘的验证方式,比如在新登录时须有朋友验证,即使被盗取了验证码,还需要选择认识的朋友才可以使用。

中国通信业知名观察家项立刚表示,事件中有一点是许先生将USIM换卡业务验证码当做退订业务验证码,发到骗子用改号软件修改过的号码上,用户在这方面有些疏忽大意。

北京汇佳律师事务所邱宝昌认为,最终责任人是盗取信息和实施诈骗的犯罪嫌疑人。从中国移动、银行和第三方支付来看,如果这些经营者有安全漏洞或者瑕疵就要承担一定的责任,要先行赔付客户,加大安全等级设置。

 

■ 建议

对于如何保护好个人信息,防止账户被盗刷,360互联网安全中心网络安全专家刘洋给出了建议。

 

●如何保护好个人信息?

1、银行账户、支付账户、普通网站会员账号需要区别使用账号名和密码,每3个月修改一次密码,密码组合尽量采用大写字母、小写字母、数字等组合。

2、对于需要填写身份证号、银行卡号、银行密码等信息时,需要认真检查网站合法性,如查询备案信息,使用360浏览器的照妖镜功能等进行网站鉴定。

3、不随意登录不明WIFI,打开不明短信中的链接,下载不明软件,PC和电脑中安装安全软件,及时查杀木马病毒软件,拦截钓鱼链接。

4、处理旧手机、电脑等带有个人信息的电子产品时,利用专业软件将个人信息删除并保证不可恢复状态。

 

●如何防止账户被盗刷?

1、办理网银业务时,申请U顿功能,防止被盗后被轻易修改网银设置。

2、设置日常转账、购物额度,防止大额金额被直接盗刷。

3、手机银行采用最高的安全设置,如绑定手机设备,转账汇款等采用短信验证码和取款密码等组合。

4、大额闲置资金存为定期,每3个月修改一次银行卡取款密码、网银登录密码。

 

●怎么提高防骗意识?

1、收到熟人发来的转账、代付款等信息后,需要电话当面确认是否属实。

2、收到银行、运营商等商业机构发来的短信,如有链接不要轻易点击,不要轻易安装链接中的软件。接到电话,可以采用回拨官方客服的方式进行确认,不要轻信电话中所说的内容。

3、警惕冒充公检法等政府机构的短信、电话,如若收到,可以咨询亲友意见、到当地相关机构进行核实。(B10-11版采写/新京报记者 苏曼丽 李蕾 陈鹏 魏微)




【责任编辑:雨蝶】

从追赶到定义:全球复合机器人产业格局与中国领跑之路

在全球机器人产业从“专用自动化”迈向“通用智能化”的历史拐点上,复合机器人正成为具身智能落地的前沿形态,一个共识正逐渐清晰:“通用,即未来。” 这不仅是技术演进的方向,更是一场深刻的价值回归——机器人的终极使命在于解决真实世界的复杂任务,而非追求单一的形态。复合机器人,作为具身智能在物理世界最务实的载体,正成为连接当下制造需求与未来智能愿景的关键桥梁。

智领未来彰显科技领军实力 中国电信荣膺“金紫荆”双奖

1月30日,由香港大公文汇传媒集团联合香港中国企业协会、香港中国金融协会、香港中资证券业协会、香港公司治理公会主办的第十五届香港国际金融论坛暨中国证券“金紫荆奖”颁奖典礼在香港JW万豪酒店举行。中国电信股份有限公司(以下简称“中国电信”)凭借卓越的经营表现,荣获2025中国证券“金紫荆奖”“最具投资价值上市公司”与“卓越投资者关系管理上市公司”两项大奖,这不仅是对公司投资价值与经营成效的肯定,更是

星地传输破纪录:120Gbps激光通信实现天地数据“秒传”

中国科学家刚刚在新疆塔县完成了一项突破性实验——星地激光通信速率达到120吉比特每秒(Gbps),相当于在短短108秒内传输了12.656TB数据,足以装满约2500部高清电影。这项实验由中国科学院空天信息创新研究院(空天

三大科创中心扩围升级 区域协同构筑创新“新高地”

刚刚结束的各地两会上,一个共同的关键词频繁出现 - 京津冀、长三角、粤港澳三大国际科技创新中心扩围升级正成为区域发展的核心引擎。2026年伊始,各地政府工作报告密集发布,“整合区域优势资源,建设世界级创新集群”成为高频词。中央经济工作会议已明确将北京拓展至京津冀、上海拓展至长三角,实现从单一城市向城市群的战略升级。数据显示,2025年全球百强创新集群中,深圳-香

数字经济总量突破1200亿元,银川加速打造“算力之都”

从“数字试点”到“算力之都”,银川以翻番的数字经济总量交出一份亮眼成绩单,一座西部算力产业新高地正在崛起。银川市第十六届人民代表大会第六次会议近日披露,银川市数字经济总量已达1200亿元,较“十三五”末实现翻番。这座西北城市正以打造“算力之都”为目标,按下数字经济发展加速键。银川已建成9个算力中心,千兆网络实现100%覆盖,3个国家万兆光网试点项目建成投用。2026年

十五五开局密集问天 中国商业航天“箭”指星海新格局

蓝箭航天嘉兴基地的智能化生产线里,火箭零部件的出库时间从3分钟缩短至30秒,自动化立体仓储系统正将火箭总装从“人找料”推向“料等人”的精准物流时代。2026年1月13日23时25分,长征八号甲遥七运载火箭在海南商业航天发射场点火升空,将18组卫星送入预定轨道。这是“亦庄箭”2026年的首发任务,距离该火箭上次发射仅18天。新年伊始,力箭二号、天龙三号、双曲线三号等多型

6G研发迈入新阶段:我国启动第二阶段技术试验,构建空天地海一体化网络

已完成第一阶段关键技术试验,形成超过300项关键技术储备,正式启动第二阶段技术方案试验。1月21日,国务院新闻办公室举行新闻发布会,介绍2025年工业和信息化发展成效。工业和信息化部新闻发言人、信息通信发展司司长谢存宣布,我国已完成第一阶段6G关键技术试验,形成了超300项关键技术储备,近期已启动第二阶段6G技术试验。与此同时,我国5G标准必要专利

上海开源大会锚定AI未来:百万开发者生态迈向“主导型”崛起

开源不再只是代码共享,而是开放协同的新生产方式,上海正构建一个从使用生态到主导生态的开源体系。第二届开源产业生态大会1月13日在上海落幕。会上披露的数据显示,上海开源开发者数量已超过100万人,位居全国第二,而这一数字计划在2027年达到300万人。上海市经信委总工程师裘薇在大会上表示,开源已成为实现技术突破、参与全球科技创新的重要途径。本次大会不仅启动了“开源产

智能伴侣与静默革命:AI无缝织入2026生活图景

从能感知情绪的AI助手到街头无人的自动驾驶出租车,人工智能正以润物细无声的方式,重塑我们日常生活的节奏。2026年将成为人工智能深度嵌入日常生活的转折点。美国《纽约时报》最新观察指出,生成式AI已不再是实验室的奇观,而成为推动人机关系根本变革的引擎。清晨,智能眼镜在视野边缘提示今日议程;通勤时,自动驾驶出租车平稳穿梭;工作中,AI代理主动处理邮件安排会议;回家后,

北京推出“亿元补助”新政,破解创新成果转化“最后一公里”难题

实验室里的科研成果如何跨越产业化鸿沟?北京新年首个产业政策瞄准中试关键环节,最高亿元补助助力科技成果从“书架”走向“货架”。1月4日,北京市发展和改革委员会等部门联合发布《关于进一步提升本市中试服务能力促进科技创新和产业创新融合发展的若干措施》,以最高1亿元的补助力度支持中试平台建设。中试作为创新成果产业化的“最后一公里”,是实验室成果迈向市场化应用的关键过渡阶段。该政策

北京推出“科技副总”与“产业教授”机制,破解产教融合难题

校企之间的制度性壁垒正在被打破,一支扎根一线的卓越工程师队伍将获得全链条支持。1月4日,北京市委教育科技人才工作领导小组办公室正式印发《关于加强卓越工程师队伍建设的若干措施》。这份包含18条具体举措的政策文件,从产教融合载体搭建、后备人才培养到人才集聚引育、成长发展激励等方面提供“全链条”支持。措施旨在培养建设一支爱党报国、敬业奉献、具有突出技术创新

AI赋能“智造”跃升 四川构建现代化产业体系

“十四五”以来,四川深入实施制造业智能化改造数字化转型行动,全省规模以上工业企业数字化转型覆盖率在两年间提升20个百分点以上,计划在2027年底实现全覆盖。

西安“隐形冠军”集群崛起,硬科技矩阵激活区域创新动能

从AI健康检测到激光美容模块,从智慧城市平台到射频微波芯片,西安专精特新企业正以“小而美”的技术创新,撬动大市场。在西安维塑智能科技有限公司的展示厅里,一台搭载AI技术的3D身体形态评估设备正在精准捕捉人体数据。这家扎根西安经开区的国家高新技术企业,其核心产品已成功打入全球60多个国家,在超过10000家机构落地应用。而在不远处的西安欧益光电科技有限公司无尘车间,技术人员

数字立交桥崛起:中国打造一体化互联网交换体系

一部关于互联网“交通枢纽”的创新指南正式出炉,为数据流通架设高速通道。工业和信息化部办公厅12月30日印发《关于加快推进国家新型互联网交换中心创新发展的指导意见》,这份针对国家新型互联网交换中心的首个系统性指导文件,标志着我国互联网架构优化进入新阶段。国家新型互联网交换中心作为新型信息基础设施,通过构建中立、公平、开放的流量集中交换平台,实现不同网络间数据高效流通。该指

创新基因深度觉醒 双擎驱动能级跃升 - 杭州以“两新融合+教科人一体”改写创新活力之城进阶密码

当实验室的前沿技术无缝对接生产线的市场需求,当高校的人才培养精准匹配产业的创新渴求,这座把创新刻进基因的城市正加速蝶变。2025年以来,杭州锚定“打造更高水平创新活力之城”目标,以科技创新与产业创新深度融合为核心路径,以教育、科技、人才一体改革为关键支撑,通过构建全链条创新生态、打破体制机制壁垒,正书写着创新驱动高质量发展的新篇章。最新数据显示,2024年杭州数字

数字大物业 城乡新动能│厦门翔安“智理”方法论 数据赋能大物业重塑城乡未来

在厦门市翔安区,基层治理的日常正在被一系列智能化场景所改变:堆积如山的海蛎壳在智能系统的精准调度下,变废为宝转化为绿色的环保材料;AI数字社工化身为社区“新成员”,以数百倍于人工的效率完成和各类任务,让社区工作者有更多时间走进群众;无人机与智能摄像头织就全域感知网络,赋予城乡管理“千里眼”

数字化转型有了“导航图”!14个行业可“按图索骥”

曾经“摸黑走路”的制造业数字化转型,如今有了清晰的“施工图”。在近日沈阳举行的2025年两化融合暨数字化转型大会上,一位与会企业代表这样感慨。此次大会上,工业和信息化部正式发布《场景化、图谱化推进重点行业数字化转型的参考指引(2025版)》,为钢铁、石化等14个重点行业绘制了企业数字化转型“场景导航图”。

河北空天控股公司多项创新技术成果亮相 “三年上、五年强”科技成果展

12月6日至7日,河北省国资委监管企业研发投入“三年上、五年强”专项行动科技成果展在河北交投数智产业园盛大举办。河北空天控股公司作为河北交投集团空天信息领域科技创新核心力量,携系列北斗高精尖装备、省级低空交通监管平台、“北斗+低空”危化品监管系统等多项拥有自主知识产权与自主品牌的创新技术成果参展,通过图文解说、音频演示、动态视频等多元化形式,立体化呈现公司在空天信息领域

河北国资成果展:科技赋能,创新成果“多点开花”

科技赋能国企,创新引领发展。12月6日,河北省国资委监管企业研发投入“三年上、五年强”专项行动科技成果展在河北正定新区未来电子信息与装备制造产业基地成功启动,展期2天。成果展期间将举办专家主旨报告会、青年科技人才分享会、专利转化对接会、京津冀三地国资委联合发布《京津冀国有企业青年科技创新倡议书》等系列活动。现场还设有招商洽谈区、成果路演区,旨在打通创新成果与产业需求、金融资本对接的“最

从云计算到星计算:算力革命的技术演进与产业变革​

随着人工智能技术的快速发展和全球算力需求的爆发式增长,传统地面数据中心面临着前所未有的挑战。据统计,到 2026 年,全球数据中心的总用电量或将超过 1000 太瓦时,堪比日本全国的用电量。在能源消耗、土地资源和散热成本的多重压力下,算力基础设施正迎来从地面集中式向天地一体化分布式的范式跃迁。星计算作为这一变革的核心,通过将高性能计算、AI 与边缘计算集成于天基平台,构建分布式卫星星
返回
顶部