用户没有操作,账户里却出现批量购买团购券的异常消费,谁干的?近期,多位用户反映美团账户被批量盗刷,让今年以来愈发成为“主流”的远程控制新型电诈手段露出冰山一角。北京晚报记者采访多名受害者发现,他们被盗刷前都有过点击不明链接、下载陌生软件,或开启屏幕共享、无障碍权限等危险行为。
案例
为退网课费搭进去一万多
刘女士曾花费一万多元从网上买了视频直播课,感觉课程没什么用想退费,发现卖课的人已经失联。“网课被骗不用怕,我们一帮到底……”不久前,刘女士刷短视频时看到声称能帮忙追回网课费的信息,喜出望外。
与对方取得联系后,“客服”承诺一周之内帮忙追回钱款,成功后收取10%的费用。刘女士毫不犹豫就答应了。随后,“客服”和刘女士加了QQ进行语音通话,以需要在刘女士的手机上登录多个平台进行投诉为由,让刘女士开启屏幕共享。
很快,刘女士的手机黑屏了,屏幕上出现“正在投诉,请勿触碰”的提示。“我以为真是在帮我投诉呢,直到‘客服’让我对着黑屏的手机做人脸识别认证,我才有些犯嘀咕。”刘女士说。
“投诉需要验证你的身份啊,这都是必须走的流程。”听着“客服”解释得有鼻子有眼,刘女士信以为真。过了两个小时,两人的语音通话中断,原本黑屏的手机此时出现了开机画面,选择语言、设置时间……手机竟然和刚买来时一样,之前下载的所有APP都没了,连通讯录上的联系人都一个不剩。第二天一大早,刘女士去银行核查,发现名下两张银行卡共计少了一万余元。
黄大爷的遭遇与刘女士如出一辙。他在网上看到一个可以刷单返利的广告,只需做些小额消费任务,不仅垫付的钱款全额返还,还能获得返利酬劳。黄大爷扫码加入一个QQ群后,群主便发来一张图片,让黄大爷按照上面的步骤下单购物。谨慎的黄大爷先尝试下了两单,就要求提取本金和返利。
“你打开屏幕共享,我指导你怎么领取返利。”黄大爷被“客服”牵着鼻子走,“返利马上就能到账了。”“客服”话音刚落,黄大爷的手机就黑屏了。手机再启动时已经被格式化,任何能追查的信息都没留下。查询银行账户后,黄大爷发现自己的三张银行卡都被盗刷,共计损失11000余元。
手段
远程控制技术被电诈利用
从退网课费、刷单返利引流,到下载陌生软件、开启屏幕共享或手机权限,继而手机黑屏被远程盗刷——复盘受害者的被骗过程,不难发现这样一条清晰的电诈路径。“协助退费不过是引流手段,”刘女士报警后,受案民警说,“事实上,引流的手段层出不穷,归根结底是投其所好,愿者上钩。”
“骗子诱导事主下载安装远程控制软件或开启屏幕共享,授权无障碍权限等。很多事主不了解这些操作的后果,缺乏防备心。有的骗子甚至‘手搓’木马远控程序,嵌入网络链接里。事主一点击,木马程序就潜伏进手机,方便骗子进行远程操控。”北京市公安局刑侦总队反诈民警吴童告诉记者。
事实上,通过屏幕共享,骗子可以实时看到银行发来的付款验证码、交易提示信息等手机屏幕上显示的所有内容,甚至通过哄骗事主查验账户,可以轻松看到事主输入的密码。
在完成上述准备工作后,骗子通过将事主手机设置成黑屏,让事主变成“睁眼瞎”,趁着事主对手机失去控制的机会,骗子自主登录账户,填写密码或手机收到的付款验证码等信息,远程完成转账或支付操作。“这就是很多当事人自己并没有操作,也没有主动提供验证码或密码,资金就被盗刷的主要原因。”吴童说。
记者向手机安全专业人士咨询得知,远程控制和手机屏幕共享功能本身是合法工具,也有通过官方备案的正规软件,原本是为了满足远程技术支持、设备维护、家庭协助等便民需求,常用于电脑远程维修、子女协助老年人操作手机等场景。但在电信网络诈骗中,这些便利的技术和软件反而成了“犯罪工具”。
因迷惑性强、受害人难以察觉甚至无法干预,远程控制、屏幕共享成为今年以来电信网络诈骗的主流手段。根据北京警方披露的数据,今年前5个月,全市已发生利用远程控制及手机屏幕共享手段进行电信网络诈骗的警情1100余起。
第三方支付成盗刷新渠道
在记者采访到的案例中,受害者账户通过多笔500元以下的美团消费、充话费以及买火车票和数字人民币兑付等第三方支付途径被盗刷。
在美团账户被盗刷事件中,诈骗分子以用户身份,在美团批量购买了团购券、套餐券等商品。美团方面回应称已升级风控策略,在热门餐厅团购等高发场景,在批量购买前增加风险提示和验证环节,并对团购券转赠路径进行限制。
“诈骗分子在网上发广告称低价订酒店、买车票、充话费等,一些不明真相的买家图便宜求购,诈骗分子就根据买家的需求,通过远程控制和屏幕共享功能,操控受害人的手机在网上下单。”吴童说,这样一来,骗子一边收了买家“干净”的钱,再用受害人的钱为买家付款,就将电诈赃款“洗白”揣进了自己兜里。
近年来,随着公安、金融、通信等各部门对电信网络诈骗的严厉打击和深入治理,诈骗分子单纯靠银行卡转账已越来越难。伴随着远程控制技术被利用,第三方支付逐渐成了骗子盗刷的新渠道。
有的第三方支付平台为了方便用户,一些小额支付通过验证码就可以完成付款。如果开通免密支付,在限额内甚至什么验证都不需要,诈骗分子利用远程控制,很容易得手。
今年,在北京警方与银联的合作推动下,很多银行都新增了“开启无障碍权限时,限制登录手机银行”的措施。也就是说,当用户的手机能被另一台设备远程控制时,就无法登录手机银行,避免银行账户被远程操控盗刷。“从保障用户安全的角度,第三方支付平台也应该提升支付环境监测意识。比如用户手机在被远程控制状态下发起支付时,就应及时阻断支付功能。”反诈民警说。
维权
远程控制盗刷举证难度大
在被远程控制盗刷的情形中,举证难和自身过错都对持卡人维权非常不利。北京时代九和律师事务所主任焦彦龙告诉记者,在网络盗刷中,持卡人的过错程度直接决定着损失承担的比例。
具体来说,如果持卡人的密码、验证码是因银行系统漏洞或支付平台的安全缺陷导致被窃取,持卡人事发后立刻挂失、报警,那么持卡人在被盗刷过程中就没有过错,金融机构需全额赔偿。
如持卡人不慎点击陌生钓鱼链接、手机被植入木马,但本人从未配合远程操控、未主动交付任何核验信息,银行与持卡人都有过错,司法实践中通常会根据过错程度判定各自承担相应责任。
向陌生人开放设备权限、开启屏幕共享,会泄露全部手机敏感信息甚至被对方操控,突破银行的安全验证防线,这是普通成年人都能预见后果的高危行为。在司法实践中,持卡人的这些操作会被认定存在明显过错,从而承担相应比例的责任,甚至有可能自行承担全部损失。
焦彦龙还表示,被远程控制、屏幕共享等手段造成网络盗刷时,受害人的举证难度也显著增加。首先,普通个人无权限调取短信拦截记录、远程软件操作日志、设备登录IP原始数据。其次,木马入侵痕迹、聊天诱导记录极易被清理,丢失关键记录后难以完整还原被骗过程。第三,当银行提交了“验证码已送达”“人脸核验通过”这样的证据后,持卡人很难反向证明验证码是被木马劫持、人脸核验是受诈骗分子诱导操作的。最后,骗子通过屏幕共享可获取全部验证信息,交易流程“表面合规”,也加大了持卡人的举证难度。
反诈小贴士
千万不要下载远程协助类软件、不点击不明链接,更不要向陌生人开启屏幕共享,授予短信、悬浮窗、通讯录、无障碍等敏感权限。按需关闭免密支付,设置单日转账限额。
遭遇异常扣款后,一定要保留聊天、通话、陌生APP安装记录,第一时间挂失账户,报警并在警方处完整记录被骗全过程;留存交易时段本人不在操作地的凭证,同时前往品牌官方售后获取木马入侵检测报告。完善初步证据链,降低法院对持卡人重大过错的推定。
本报记者 孙莹 文 张存 制图