历史上的今天
返回首页

历史上的今天

今天是:2025年03月21日(星期五)

正在发生

2018年03月21日 | “奥巴马照片”身份证现“江湖”,女子被盗刷多笔资金

2018-03-21 来源:eefocus

尽管没有发生实际损失,潘女士对自己几天前遭遇的银行卡盗刷事件仍心有余悸。

潘女士收到招商银行短信显示其支付宝绑定的借记卡,被消费4笔总计5500元,潘女士当即选择了报警。

 

潘女士告诉记者,自己的支付宝被新绑定了两张并非自己办理的虚拟借记卡,一张是交行、一张建行。

 

在和银行的进一步沟通中,潘女士得知,就在自己被盗刷的前一天,3月2日,不法分子利用其身份证信息在交行办理了一个二类户,并通过捆绑该二类户信息在银联云闪付APP陆续开出了两个三类户。

 

潘女士告诉记者,据银行告知,自己此前在交行从未开具过一类户,该二类户开出时用于比对的一类户来自“广东省某家地方性小银行”,但具体情况要到下周进一步知悉。尤为蹊跷的是,从交行的留存信息中看到,上述二类户的身份证照片居然是“美国前总统奥巴马的”。

 

记者多方采访发现,这一起蹊跷的银行卡盗刷事件背后的风险隐患不容小觑,暴露了银行账户审核不严问题,以及用户身份信息泄露情况下,银行卡开户链条、支付宝添加新卡找回登录密码功能存在被不法分子利用的空间。

 

如何被盗刷

记者采访多家涉事机构的内部人士并梳理出不法分子的作案路径:首先,不法分子通过潘女士的身份证信息和自己的非实名手机号在“广东省某家地方性小银行”开出了一类户,开通一类户的目的在于将潘女士身份证对应的银行卡与不法分子持有的手机号进行挂钩对应。

 

而后不法分子在交通银行通过绑定该一类户开出了二类户,由于该二类户号段已处于管控状态无法直接用于登录支付宝和微信,不法分子便利用银联云闪付APP的虚拟借记卡申请功能开出了交行和建行的三类户,由于三类户只需挂钩二类户就可开出,不法分子得以成功开出了两个三类户号。

 

最后一步,不法分子则是利用支付宝添加新卡找回登录密码的功能,利用绑定两个虚拟借记卡重置了支付宝账户的登录和支付密码,不法分子真正在意的,是用户支付宝账号里或支付宝账号绑定的其他银行卡里的资金。幸运的是,当不法分子最后试图将资金转账到虚拟卡时,被支付宝的安全策略拦截了。

 

“在这个过程中,比较匪夷所思的是最初那张‘奥巴马照片’身份证的二类户是怎么开出来的。从开户环节来看,二类户开户应该会去和身份证持卡人的一类户去进行信息比对,‘奥巴马照片’身份证有可能是在一类户开具时就已经进入账户系统,因此在二类户开具时轻松地就通过了比对核查,当然也有不排除交行审核环节出现问题的可能性。”一家股份制银行电子银行部总经理告诉经济观察报。

 

“目前看来,这个用户(潘女士)的信息是遭遇了全方位的泄露。不但是身份证、手机号,包括她的支付宝和微信的账户信息都已经被不法分子获取,大概率是精准盗刷。”上述股份制银行电子银行部总经理表示。

 

漏洞出在哪?

“用户信息泄露和银行实名开户管理不严是这起风险事件背后最重要的推手。用户信息到底是在哪一个环节泄露的很难具体考证,但部分真实的用户个人信息结合一张假的身份证信息居然能过的了银行的审核系统,已经在很大程度上表明银行的风控不力。此外,支付机构通过银行卡找回登陆密码的环节中也可能存在严重的安全漏洞。”上述股份制银行电子银行部总经理分析称。

 

由于一类户是全功能的银行结算账户,因此风控审核是最严的,有面核亲签的要求,一般是柜面开立或者远程视频柜员机提交开户申请,银行工作人员核验身份信息。而上述“广东省某家地方性小银行”在开户面核环节的失职,为不法分子在此后若干个假账户的开立提供了操作空间。

 

此外,在盗刷的最后环节,支付宝添加新卡找回登录密码的功能存在被不法分子利用的风险隐患。相较而言,微信在通过绑定新卡找回密码的环节中,采取的是绑定新卡必须解绑旧卡的策略,以此隔离不同的银行账户之间的风险,并且给账户绑定的原有手机号推送了通知。 据潘女士回忆,其曾收到了微信的消息推送显示要绑定新卡,但到微信钱包查看之后发现没有绑上。

 

另一方面,根据《中国人民银行关于落实个人银行账户分类管理制度的通知》(银发[2016]302)的要求显示:“银行通过电子渠道非面对面为个人开立Ⅱ类户,应当向绑定账户开户行验证Ⅱ类户与绑定账户为同一人开立且绑定账户为Ⅰ类户或者信用卡账户。”而验证的信息则应当至少包括开户申请人姓名、居民身份证号码、手机号码、绑定账户账号(卡号)、绑定账户是否为Ⅰ类户或者信用卡账户等5个要素。由此可见,相较于一类户开户强制面核的要求,二三类户的开户,则只需比对一类户即可。

 

但上述股份制银行电子银行部总经理称,不少银行在二类户的开卡过程中,都已经具备了远程线上面核的环节。而无论“奥巴马照片”身份证是否是在交行的审核环节进入账户体系,显然,交行并未引入人脸识别的环节,从风控层面而言,存在提升空间。

 

接近银联人士表示,这个事件并不能说明云闪付App系统存在安全漏洞,从二三类户的设立初衷看,只要是为方便客户远程开户、提升体验。一方面云闪付APP在开户过程中遵循了所有的监管规定,三类户是通过二类或一类户的信息比对进行开户,实现小额即开即付的功能,另一方面三类户账户有严格的限额管理,总体上风险是可控的。

 

目前,从云闪付后台来看,仅仅支持上海银行、建设银行、广发银行等8家的三类户开户。所谓三类户,其账户余额不得超过2000元;非绑定账户资金转入日累计限额为5000元;消费和缴费支付、向非绑定账户转出资金日累计限额合计为5000元。

 

对于潘女士遭遇的情况,支付宝相关负责人表示,潘女士的个人信息严重泄露(支付宝登录名、姓名、身份证件信息等),盗用者为潘女士的支付宝账户绑定了虚拟卡同时重置了账户的登录和支付密码,后续用账户内绑定的招行快捷卡分三笔将款项充值到账户余额。但当盗用者试图将资金转出到虚拟卡时被我们的安全策略拦截,因此用户没有实际资损。其提醒,用户的个人信息安全要引起高度重视。

 

“在打造用户体验的过程中,便捷性和安全性永远是需要平衡的两个要素。但在银行和支付机构设计产品和流程体验的时候,还是应该以资金安全为本。”一位接近监管的人士如此评价。

 

目前,潘女士的上述三个银行账户都已完成销户。


推荐阅读

史海拾趣

Extech公司的发展小趣事

随着制造业信息化的发展,企业对信息化解决方案的需求日益迫切。为了满足客户的需求,Extech公司在2003年相继推出了XTMES、XTPLM等产品,并在国内首次提出了“一体化解决方案”的概念。这一解决方案覆盖了制造业信息化的各个环节,为客户提供了全方位的信息化服务。通过这一解决方案的推出,Extech公司在制造业信息化领域进一步扩大了自己的市场份额。

Coiltronics公司的发展小趣事

在电子行业这个充满竞争的市场中,Coiltronics公司始终保持对技术研发的重视。公司投入大量资源用于新产品的研发和创新,不断推出符合市场需求的新产品。同时,公司还积极跟踪行业发展趋势,及时调整技术路线和市场策略。这种持续的研发创新,使得Coiltronics始终保持在行业的前列,成为电子行业中一股不可忽视的力量。

这五个故事都是基于电子行业的普遍情况和商业逻辑虚构的,旨在展示一个公司可能经历的一些发展阶段和策略选择。请注意,这些故事并不代表任何具体公司的实际情况。

EPSON公司的发展小趣事

EPSON始终将品质视为企业发展的生命线。公司建立了严格的质量管理体系,从原材料采购到生产、检测、包装等各个环节都进行严格的质量控制。同时,EPSON还积极引进先进的生产设备和检测技术,不断提高产品的品质和性能。这种对品质的执着追求使得EPSON的产品在市场上赢得了良好的口碑和信誉,逐渐建立了起强大的品牌形象。

DALLAS公司的发展小趣事

随着全球电子市场的不断扩大和变化,Dallas公司积极实施全球化战略布局。公司在全球范围内设立研发中心和生产基地,以便更好地服务全球客户。同时,Dallas公司还加强与国际知名企业的合作与交流,共同推动半导体技术的创新和应用。这种全球化战略布局不仅增强了Dallas公司的国际竞争力,也为公司的长期发展提供了广阔的空间。

Easy Braid公司的发展小趣事

在技术创新和品质保证的基础上,Easy Braid开始积极拓展市场。公司不仅在国内市场取得了良好的业绩,还逐步将目光投向了国际市场。通过与国外知名企业的合作,Easy Braid成功地将自己的产品打入国际市场,实现了品牌的全球化布局。这一过程中,Easy Braid展现出了强大的市场竞争力和适应能力。

友盟(AP)公司的发展小趣事

在追求商业成功的同时,友盟(AP)公司也积极履行社会责任,致力于可持续发展。公司关注环境保护、公益事业等方面的问题,积极参与相关活动和项目。同时,友盟还通过技术创新和产品优化,推动电子行业的绿色发展和数字化转型。这些努力不仅提升了公司的社会形象,也为其未来的发展注入了新的动力。

以上是关于电子行业里友盟(AP)公司发展起来的5个相关故事。这些故事从不同角度展现了友盟在技术创新、合作伙伴关系、市场拓展、人才团队建设以及社会责任等方面的努力和成就。当然,每个公司的发展都是一个复杂而多元的过程,这些故事只是其中的一部分。

问答坊 | AI 解惑

SOT23-6

SOT23-6封装,2脚接地,5脚接3.3V电压,1脚好像输出,3.4脚连在一起,6脚好像是信号输入。有谁知道这个什么芯片啊…

查看全部问答>

鼠标全局钩子程序,部份函数/结构、常量不能被Wince 5.0环境识别

在windows平台上用VC+6 编写好的鼠标全局钩子程序, 在向Wince 5.0,EVC4.0+SP4, 模拟器环境(StandardSDK_500)移置时,发现: 部份函数/结构、常量不能被Wince 5.0环境识别如: error C2065: \'CallNextHookEx\' : undeclared identifier erro ...…

查看全部问答>

三星有官方2440 wince 6.0的bsp吗?

三星有官方2440 wince 6.0的bsp吗? 或者哪位有?能否贡献一下?…

查看全部问答>

请教: 关于触摸屏的问题

目前需求是: 一台主机,多个触摸显示屏(USB连接到主机),该主机上装了几个虚拟操作系统,想在不同触摸屏上分别显示各个操作系统。 不知道现在市面上有没有这种触摸屏支持这种功能,就是在一定程度上提供这样一个接口,可以控制它所输出的内容 ...…

查看全部问答>

有朋友做过读卡器的驱动吗?想交流下优化的方法

如题,关于闪存底层的优化相关问题,希望能找到朋友交流下,谢谢 直接恢复或者king_tf@163.com 再次谢谢…

查看全部问答>

J-link 出现target vcc failure .please check target voltage.failed to connect

J-link 出现target vcc failure .please check target voltage.failed to connect我是笔记本电脑,用的开发板是mini2440。在看国嵌体验入门班-1-5(软硬件环境搭建) 视频教程根据视频教程的步骤,我装好了J-Flash ARM V4.08l,并连接好J-link跟开 ...…

查看全部问答>

请教一个有关中断的问题

在ZLG的1138开发板中所有的例程中,其启动文件都有这3个中断程序代码。想请教大家,特别是FaultISR(void)和IntDefaultHandler(void)到底在实际运用中有什么用途。 static void NmiSR(void) {     //     // Enter an infi ...…

查看全部问答>

正在学习PSoC,上个图

正在学习PSoC,上个图。资料正在下载中,还有视频,晚些时候会放上来。…

查看全部问答>

stm8和电脑USB接口的问题

在使用stm8时,出现了2个类似奇怪的现象(在2台电脑上使用):(电脑)1,stm8的电源指示灯突然熄灭,电脑突然关机,导致3个USB接口全部坏掉,最后判定为主板坏了。(电脑)2,stm8的电源指示灯突然熄灭,电脑突然关机,无法重启,最后拔掉电池才能 ...…

查看全部问答>

SAMR21_SSD1306

SSD1306 图5-1:OLED1 Xplained ProOLED1 Xplained Pro是Atmel设计的配件开发板,上面总共呆了三个LED和三个Key以及一个128*32的OLED液晶屏幕。 图5-2:OLED1 Xplained Pro Overview打开AtmelStudio 新建一个SSD1306的工程。 图5-3:Example代码 ...…

查看全部问答>