手机碰一次钱就被转光,新型的“隔空盗刷”把我看傻了
创始人
2025-05-13 15:41:46

当我得知手机碰一次钱就被转光这种新型的“隔空盗刷”方式时,着实被震惊到了。这仿佛是一个隐藏在科技背后的巨大陷阱,让人防不胜防。只需一次不经意的触碰,原本属于自己的钱财就迅速流失,毫无预兆地消失得无影无踪。这种盗刷方式打破了传统的认知,让我们对手机和支付安全产生了深深的担忧。它就像一个悄然潜伏的恶魔,随时可能在我们最放松的时候伸出魔爪,将我们的财富席卷而去,实在是让人胆战心惊,也让我们不得不更加警惕地守护好自己的财产安全。


最近这段时间,差评编辑部处处洋溢着即将年度大团建的轻松愉快气氛。


是的,就是你们想的那种带薪休假。


但就在同事们兴冲冲地讨论团建目的地,要不要选国外的时候,托尼却看到一条不合时宜的外网新闻:



“国外有款安卓恶意软件,通过 NFC 中继攻击,隔空盗刷信用卡”,一下子就让我不淡定了。


因为假如这个操作真是通过 NFC 功能来实现的话,整个过程确实可以做到非常无感……


外网上的老哥也不拿咱们当外人,直接就有上手演示的视频了:



一台手机贴住实体的银行卡,另一台手机就能直接把这张银行卡 “隔空” 复制出来,全程并不需要输入密码,还能代替实体银行卡刷卡成功。


而且还可以将一张银行卡同步给好几台远端设备,相当于只要四个骗子互相配合,就能在三个不同地点,使用同一张银行卡进行盗刷,进而增加追踪的难度。



看完这个视频,不知道大家能不能理解托尼的震惊。因为整个盗刷过程,真就跟大家平时用手机 NFC 刷公交地铁一样丝滑……


于是托尼就顺着这条新闻,仔细研究了一下前因后果。


可以告诉大家的是,“隔空盗刷” 这事儿确实属实,而且估计有一半的锅要扣在手机的 NFC 刷卡功能上,但也不用过度恐慌,还是有办法提前防范的。


事情是这样的,除了那些售价在 1000 元以内、甚至只有几百块的最基础款入门级手机,现在大家手里头的手机,基本都带有 NFC( 近场通信 )模块。



这个模块虽然很多人都觉得没啥用,“ 到手关 ”,但实际它不光能读取数据,还能在近距离内完成数据传输,能做到的事儿还挺多的。


就比如说,提前在手机里录入门禁卡和电梯卡的卡片识别码和密钥,那么手机的 NFC 模块,就能模拟卡片的射频信号,让你进电梯或者过门禁的时候不用带实体卡;


再比如,大家只要在手机钱包里绑定了实体银行卡,或者在各大银行的 App 里开通的 “ e闪付 ”之类的虚拟银行卡,出门就能实现一碰支付和无卡消费。


背后同样是利用了 NFC 的数据传输功能,也就是将手机中银行卡的动态加密数据传输给 POS 机,从而在支付时替代实体卡。


但是银行卡毕竟和普通的门禁卡不一样,为了防止盗刷,还增加了虚拟卡号、动态令牌和支付安全加密芯片这些大伙儿压根没听说过的技术,所以理论上 NFC 支付的安全性,甚至比刷实体卡还高……


那为啥这次 NFC 功能的安全性直接翻车了呢?


托尼研究了一圈,发现这其实并不应该怪罪到 NFC 技术上,因为这次的盗刷事件的技术水平说实话不高,需要的只是用户的 “ 热情配合 ”。


首先,整个诈骗最关键的一步,是受害者的手机 A 里,要安装文章开头提到的恶意软件 SuperCard X,并且授权它 NFC 权限。



并且还要配合骗子,把银行卡贴在你手机的 NFC 区域。这时骗子手里的手机 B 紧贴远端的 POS 机,通过 App 在后台拦截手机 A 向 POS 机传输的数据,实时远程验证卡片里的密钥,才能绕过实体卡的验证机制,隔空刷卡。


大家看下面这个攻击路径图,会更直观一点。



整个过程,甚至没涉及到暴力破解动态令牌、伪造 IP 地址一类的,黑客攻击用的常见手法。用到的其实还是最朴实无华的 “电话诈骗”,配合骗子完成一系列的前置操作。


这里的 NFC 模块或者说你的手机,在里面也就充当了一个数据传递的角色,把 NFC 感应到的真实银行卡的加密数据,通过 APP 同步出去……


所以在 POS 机眼里,并不会意识到,有两台手机在隔空传递数据,最多只是觉得 “不知道为啥,这次刷卡和银行卡通信的时间长了点儿”。


讲到这里,可能有些小伙伴发现了疑点:


这个手法最多只能搞一些小额免密支付,如果想把大额现金交易出去,还是需要输入密码的吧?


本来托尼也好奇这个事儿,直到看到了国内的相关报道,才理出了一点思路。


根据央视的报道,骗子会以 “航班取消” 的借口,让你放松警惕;或者伪装成抖音客服,打着 “抖音百万保障” 服务已经到期,不解除服务,会每月扣费 2000 元之类的幌子,诱导你下载各种 App。


明眼人应该都能看出来了,截图里这些 “银联会议、抖音会议、中银会议” 什么的,都不是官方软件,全都是骗子创造出来的李鬼。


他们的真实身份,其实是让骗子能够看到受害者屏幕的远程控制和共享软件,同时还集成了我们前面提到的,通过 NFC 模块传递银行卡信息的功能。 假如有受害者没仔细分辨,傻乎乎点开了这些 App,并且输入了密码,那么骗子就有可能掌握密码,完成大额度盗刷了……


不过像开头提到的一样,托尼认为这个隔空操作的手法还是有办法防范的。


因为国内的这类诈骗,跟国外的情况一样,同样需要把银行卡贴在手机下面,并保持不动。也就是卡片需要对准手机的 NFC 模块,这个行为特征还是比较明显的。


希望看了这篇文章的小伙伴能引起警惕,如果你还在犹豫对方是不是骗子,假如对方提了这种反常的要求,那直接就可以下结论了。


最后的最后,可能大家还会好奇,银行卡盗刷这事说到底明明是电话诈骗,为啥要怪到手机的 NFC 刷卡功能上来?


其实是这样的,根据我们从爆料这事儿的小伙伴那块打探到的消息:


正常 POS 机刷卡都会验证银行卡与机器之间的通信延迟,但是手机的 HCE 分区在模拟银行卡时,要经过前面提到的各种安全认证流程,反而会让手机刷卡的通信延迟,比实体卡更高。


这样一来,部分 POS 机和 ATM 机,为了兼容手机 NFC 功能模拟的银行卡,提高刷卡的成功率,选择拉高整体的通信延迟上限……


正是因为这个改动,导致手机刷卡到确认付款之间,存在一个 “可被利用” 的时间差。相当于这些增加的延迟阈值,给手机 NFC 实时传输数据的操作留出了时间,才给了骗子们 “隔空复制” 卡片的机会。


最后托尼想强调的是,不管什么时候,大家只需要记住一点:正经人不会隔着手机要你的银行卡,更不会让你把银行卡贴在手机底下。


资料来源:

securityaffairs.com

hi-news.ru

freebuf.com —— 新型恶意软件“超级卡X”通过NFC中继攻击瞄准安卓设备

bilibili @ 央视网快看 —— 隔空盗刷?被盯上的NFC功能

相关内容

热门资讯

风阻系数事件背后,折射了多少行... 请你提供具体的“风阻系数事件”相关内容呀,没有具体事件细节,我很难准确地进行描述和分析呢。 一前两天...
Q1财报持续向好,腾讯音乐如何... 最近一段时间,各家上市公司的财报都备受关注,腾讯音乐娱乐集团作为文娱类的头部企业也是备受市场关注的,...
从中美联合声明,如何看关税战第... 当地时间5月10日至11日,中美经贸高层会议在瑞士日内瓦举行,双方进行了坦诚、深入、具有建设性的沟通...
刚刚,浙江杀出机器人龙头,年入... 常言道,一方水土,养一方人。同时,一方水土,也会孕育出一个蓬勃兴盛的行业。比如,说起中国汽车行业,就...
一个数字游民的创业项目复盘 一... 本文来自微信公众号:olaDAO数字游民空间,作者:双桨,原文标题:《数字游民?超级个体?重启人生?...
淘宝新功能商家可屏蔽高退款率人... 红星资本局5月13日消息,近日,有消息称淘宝APP推出新功能,商家可以直接屏蔽高退款率人群,引发消费...
知名经济学家邓海清卸任基金经理... 红星资本局5月13日消息,近日,中航基金首席经济学家邓海清卸任中航混改精选的基金经理一事引发关注。据...
黄河旋风:控股股东拟1亿元-2... 新京报贝壳财经讯 5月13日,黄河旋风公告称,控股股东许昌产投拟1亿元-2亿元增持公司股份。增持资金...
两陕企“诉讼战”进展:三达膜一... 第 2290期〡 2025/05/13在炙手可热的盐湖提锂赛道,两家陕西上市公司围绕核心设备供应展开...
开局稳健增长,TME用好内容为... 小鹿角智库1、本季亮点:TME开局保持稳健增长,在线音乐业务仍是核心驱动2、好内容驱动行业增长,音乐...
京东一季度活跃用户增速超20%... 外卖业务为京东带来的变化在最新一季财报中有所体现。5月13日,京东(9618.HK)发布了2025年...
V观财报|海南华铁:拟2亿元-... 【V观财报|海南华铁:拟2亿元-3亿元回购股份】海南华铁公告,拟用公司自有资金及股票回购专项贷款,通...
机构:物业服务上市公司去年分红... 5月13日,中指研究院发布的《2025中国物业服务上市公司TOP10研究报告》显示,目前,物业服务上...
交易的艺术:美国创新药大限将至... 从最贵国到最惠国?老美苦医保久矣。美国,作为一个在发达国家中唯一一个没有全民医保的国家,其医保系统又...
收购时豪掷20亿,抛弃时静默无... 作者 | 麦卡 编辑 | 以安 618大促即将来临,考拉海购却彻底缺席了。自从被阿里收购后,考拉就不...
寒武纪回应存货和预付款为何激增 请你提供具体的寒武纪相关内容呀,没有具体信息我没法准确进行描述呢。比如寒武纪的财务报表数据、行业背景...
ETO Markets市场洞察... 在经历前一日的剧烈波动后,国际金价于本周二展现韧性反弹。现货黄金价格自隔夜低点3207.73美元/盎...
茅台回应“茅台1935脱离千元... 贵州茅台回应“茅台1935已脱离千元价位带竞争”的观点。 “在行业深度调整期,茅台始终坚信‘一枝独秀...
618来了,淘宝内测新功能:服... 618大促开启当天,淘宝上线新功能,异常退款人群、高退货人群或将被服饰商家“一键屏蔽”。5月13日晚...
股票行情快报:永鼎股份(600... 证券之星消息,截至2025年5月13日收盘,永鼎股份(600105)报收于7.21元,下跌0.55%...
【IPO前哨】获沙特阿美入股,... 今年以来,光伏领域的企业纷纷向港交所发起冲刺。 目前,钧达股份(02865.HK)已成功登陆港交所,...
开始反击?印度突然宣布:拟对美... 据财联社、界面新闻5月13日报道,印度向世界贸易组织(WTO)表示,印度拟对美国生产并出口至印度的部...
油田安全培训—事故预防与应急处... 在石油行业,生产环境复杂、设备高负荷运转、高危作业场景密集,任何疏漏都可能引发严重后果。事故预防与应...
如何选择适合企业的任期制与契约... 一、明确企业需求与改革目标 1. 政策合规性 确保系统符合《国企改革三年行动方案》等政策要求,支持岗...
监管批复!魏坚就任贵州贵定农村... 2025 年 5 月 13 日,根据国家金融监督管理总局消息,《贵州贵定农村商业银行股份有限公司关于...
日产汽车计划裁员2万人 日产汽车5月13日公布重组计划,目标在2024财年实际成本基础上节省5000亿日元固定和变动成本,到...
利乐设立战略项目布局液态即饮蛋... 记者 郑明珠 5月13日,经济观察报从利乐方面获悉,利乐已设立专门战略项目,布局中国的液态即饮蛋白市...
泰勒・斯威夫特这次输给了AI 文 | 好看商业,作者 | 周一围,编辑 | 安心 2025 年 4 月 23 日,《福布斯》首次...
市北区辽宁路街道人大工委举办“... 为深入贯彻市北区 “营商增效年” 工作部署,充分发挥人大代表服务经济发展的桥梁纽带作用,根据区人大常...