七月二十八日:快递回执短信全是套路,无需密码人脸,骗子轻松掏空你的银行卡(7月28日是什么星座) ypxx.net

上周三晚上,老张收到一条短信,不是链接,不是验证码,就一句话:“您的包裹因地址异常被退回,已生成电子回执,请查收。 ”后面跟了一张模糊的截图。

他放大瞅了两眼,关掉。 第二天早上,银行卡里少了6800块,分7笔划走,6笔999,最后一笔806,全走的是“免密支付”。没用他输密码,没人脸识别,没电话确认。 钱就这么没了。

你以为“不点链接”就安全? 手机系统替你“点了”

我们被教育了三年:“陌生链接不要点,二维码不要扫。 ”骗子升级了,连链接都不发,就发一张图。

很多手机系统(尤其是安卓和部分鸿蒙)在相册里预览图片时,会自动识别图中的二维码或条形码,弹出“识别结果”的快捷入口。

用户手一滑,点了“查看详情”,手机跳转到一个伪装成快递官网的H5页面。 页面底部的备案号都是真的,直接从官网扒的。

在这个页面停留3秒钟,后台已经在偷偷调取你手机里已登录支付APP的“免密支付”接口。 不是破解密码,是调取你早已授权过的“小额免密”权限。

那张回执截图里,藏着你肉眼看不见的“协议”

老张的6800块,扣款通道根本不是银行,而是某款他手机里可能早就卸载了的APP的“自动续费”代扣通道。

那张回执截图里,除了快递信息,还嵌入了一行肉眼几乎看不清的“微像素码”。

手机相册的OCR功能会把它读取成一个“隐藏协议”链接。 你点击预览图的那一刻,手机就等于默认授权了“授权XX科技公司代扣您名下绑定支付账户的余额,用于支付快递超时保管费,单笔限额1000元”。

你根本没签过这份协议,但你的手机“替你”签了。 因为那个微像素码,恰好触发了手机系统里某个旧版本支付SDK的“快速授权”漏洞。

银行说“正常代扣”,警察说“追回希望不大”

老张第一时间打电话给银行挂失,银行客服说:“先生,这几笔交易都经过了您的手机授权,属于‘正常代扣’,我们这边无法拦截,建议您报警。 ”

报警后,警察说:“截图我们已经提取了,但对方服务器在境外,域名是今天刚注册的,查不到实名。 我们立案,但追回希望不大。 ”

钱走了,人找不到,银行不管,平台不认。 骗子要的不是你的密码,要的是你手机的“授权”。

这种骗局正处在“爆发前夜”

这种骗局依赖的漏洞,是特定版本的手机系统 特定版本的支付SDK组合,覆盖面还没铺开。 但等它被大规模复制成“工具包”卖给灰产的时候,一天能扫掉几万人的零钱。

你手机里现在还有几个“免密支付”没关? 我赌你至少有三个你自己都不记得的。 趁现在,打开微信和支付宝,把里面不认识的代扣协议,全部解约。 再关掉相册的自动读取权限,让任何APP都不能在后台随意扫描你的图片。

下次收到带“回执”“截图”“凭证”字样的短信,直接删。 如果真担心快递有问题,去官方APP手动查单号,不要用短信里的图。

你猜,你手机相册里,上次不小心点开的那张截图,是不是已经种下了某个“协议”?

优质好文激励计划