防不胜防,太可怕了!湖北,男子上网时刷网页,屏幕底部弹出个清理APP广告,男子点击安装时,习惯性点“允许”无障碍权限,不料深夜被木马远程操控,无密码无验证码转走近6万,妻子凌晨醒来发现手机亮屏还发烫,1小时内报警全额追回。
(案例来源:红星新闻,人物为化名)
黄先生是个普通上班族,旧手机用久了卡得划不动,前阵子晚上窝沙发刷网页,屏幕底部弹出个“深度清理加速、一键提速”的广告。
他没多想,顺手点了下载,安装包是从不知名站点拉的,根本没在应用商店上架。
装的时候系统跳出一串权限申请:存储、电话、短信、无障碍服务……他跟多数人一样,嫌麻烦一路点“允许”,看着垃圾清理跑完进度条,手机好像轻快了点,就把这事抛脑后。
他不知道,那个“清理APP”外壳底下塞的是远程控制木马。无障碍权限一旦给了,木马就能模拟点击、读屏幕内容、绕开风控,等于把手机的“方向盘”交给了骗子。
案发当晚,黄先生夫妻熟睡,凌晨时分妻子醒来,迷糊中瞥见床头黄先生手机屏幕自己亮着、光标乱跳,伸手一摸还在发烫。
她翻开银行短信,几笔转出通知挤在锁屏上,不到半小时,骗子借着木马在后台静默操作,通过绑卡转账、第三方支付通道划走共计近6万元,全程没弹验证码、没响铃、没亮转账界面,普通睡眠根本发现不了。
妻子立马推醒黄先生,两人核对流水后1小时内冲到派出所报警,民警走紧急止付,把接收账户冻住,钱在原路返还流程里全额追回。
办案民警后来跟他们说:再晚一小时,资金被分层洗到境外钱包,基本没戏。
黄先生后背发凉,他不是没听过电信诈骗,但以为骗术都得靠自己点链接、念验证码,没想到“授权一次清理权限”就能让手机半夜自己把钱送出去。
同一批公布的还有几个平行剧本。
吴先生出游接到“文旅总局回访”,对方一口报出他一年前景区买伴手礼的时间门店金额,说他符合跨境退税还能领3200补贴,加了假微信、发带公章文件、诱他开屏幕共享填卡号,他想起社区反诈宣讲停手核实,保住8万。
李先生被冒充征信中心吓“账户冻结影响房贷”,要开QQ屏幕共享核验,他记起官方不私下办案,没理。
王先生接境外售后“商品超标双倍赔”,报出完整订单诱下陌生软件投屏,他找官方客服对账,保住12万。
袁先生二手卖手机遇假客服“订单冻结缴保证金”,上网一查识破,没掏钱。
这批案子归到湖北省公安厅7月21日发布的新型小众骗局典型里,共性就一句:不靠哄你转账,靠你亲手把权限递出去。
第一,无障碍、屏幕共享、辅助功能这三类权限是手机里的“万能钥匙”,非必要授权等于把防盗门拆了。
安卓的无障碍服务本意是帮视障人士读屏操作,但一旦被恶意APP持有,它能监听界面、自动点按钮、填验证码框、切换应用,配合木马后台就能静默完成绑卡支付、转账、改密。屏幕共享更直白,你手机上卡号、短信、支付密码在对方屏幕上实时直播。
法律层面,用户因自身疏忽授权导致财产受损,骗子构成盗窃罪或诈骗罪共犯,但追回依赖止付时效;而APP违规索取敏感权限、未明示用途,还违反个人信息保护法第6条最小必要原则,可同时向网信部门举报下架。
第二,浏览器弹窗、短信链接、群文件里的“未上架安装包”是木马主入口,应用商店审核是最后一道筛子。
黄先生栽的就这一环,正规市场里清理类工具过安全扫描,弹窗广告包则常被打包签名伪造,习惯“一路允许”的人,本质是把系统安全机制当摆设。
建议任何APP只从系统自带市场装,安装时逐条看权限:清理软件要“无障碍”干嘛?天气软件要“通讯录”干嘛?答不上来就拒。
已装的每月翻一次应用列表,名字怪、图标糊、无更新记录的,直接卸。
第三,信息精准报送≠官方身份,退税退赔补款全走公开渠道,私加微信走“内部通道”必假。
吴先生被唬住是因为对方报出消费记录,但那批数据早被黑产在各类订单泄露里倒过几手,骗子买来就能背稿。
真退税找税务12366、真售后找平台官方客服、真征信找人民银行征信中心,这三根线从不私加个人微信、从不限时“2小时取消终身资格”、从不发带红章的PDF催你填卡。
遇到“精准报信息+私聊办业务+屏幕共享核验”三件套同现,直接挂断,反向打官方电话核实最稳。
黄先生这6万追回来了是运气,不是常态。静默盗刷最狠的地方在于,它不吵不闹,等你早上醒来才发现卡空了,而木马可能已经把自己卸载、把日志擦干净。手机里那个“无障碍”开关,比任何陌生来电都更像贼眼里的大门钥匙。
对此,你怎么看?
热门跟贴