不少人都有这样的习惯,手机弹出权限申请窗口,扫一眼就随手点下允许。多数人心里会觉得,不过是安装一款软件,点一下权限,不会闹出什么大问题。但一则真实发生的案件,给广大手机用户敲响警钟:受害者夜里熟睡,手机就放在枕边,本人没有触碰手机,账户内二十多万元资金,却在深夜被悄然划转。事后溯源发现,祸根就出在安装非正规App时,不假思索点击了权限弹窗的“允许”。

打开网易新闻 查看精彩图片

这起案件来自反诈部门公开通报。受害者本身具备一定反诈意识,不会随意点开陌生链接,也不会轻信陌生来电的转账要求。事发当天,他刷到一则兼职返利的广告,广告附带下载链接,提示需要安装专属软件,才能参与接单任务。安装过程中,App接连弹出多项权限申请,包含屏幕录制、悬浮窗、读取通知以及辅助功能权限。当时他以为软件正常使用就需要这些权限,每一项都直接选择允许。

软件安装完成之后,界面看起来和普通兼职应用相差无几,前期几笔小额返利也按时到账,这让受害者放松了警惕。按照软件提示,他完成了银行卡绑定。当天夜里,他早早入睡,手机放在床头充电,人已经进入熟睡状态。可此时,不法分子已经通过获取的权限,实现对手机的远程操控。

这款恶意App拿到辅助功能权限后,可以模拟人手点击屏幕,读取手机接收的短信验证码,完整获取屏幕上展示的全部内容。深夜时分,程序在后台自动发起转账操作,抓取银行下发的短信验证码,一步步完成资金划转,将账户里二十多万分批转出。等到第二天清晨受害者醒来,打开银行软件,才发现账户余额大幅缩水,当即选择报警处理。

办案民警介绍,这类软件属于木马远控程序。很多普通用户并不清楚,手机各项权限并不是摆设,每一项权限都对应着对应的手机操作能力。很多人安装软件时一路点同意,根本不会留意申请的究竟是什么权限。

下面梳理普通人最容易踩坑的几类高危权限,看懂这些,下次弹窗出现,就不会盲目授权。

第一类,辅助功能权限,风险等级最高。这项权限原本的设计初衷,是帮助行动不便人群操作手机,支持自动点击、屏幕信息读取。一旦把该权限开放给不明来源的App,程序就能够替代人工,自动点击屏幕按钮、复制文本,还可以读取屏幕所有显示内容。拥有这项权限,即便机主没有触碰手机,木马也能自动输入密码、触发转账操作。正规日常应用,几乎不会申请这个权限。如果一款非系统软件,要求开启辅助功能权限,直接拒绝,并且立刻卸载该软件。

第二类,读取通知权限。手机收到的短信、银行验证码、支付变动提醒,都会出现在通知栏。一旦授权读取通知,App就可以实时抓取全部短信信息。银行、支付平台发送的验证码,会被不法分子直接获取。验证码相当于账户的临时密钥,拿到验证码,就可以完成账号登录、资金划转等操作。

第三类,屏幕录制、悬浮窗权限。悬浮窗权限能够让软件在所有手机页面上层显示弹窗,伪装成正规登录界面诱导用户输入信息。屏幕录制权限,可以实时抓取屏幕画面。当你输入银行卡号、支付密码时,屏幕画面会被同步截取,账号密码就此泄露。

第四类,读取通讯录、读取文件权限。一些伪装成兼职、理财的陌生App,会索要通讯录权限。获取通讯录后,一方面可以留存机主亲友联系方式,后续实施骚扰;另一方面读取手机存储文件,盗取保存在手机内的身份证、银行卡照片。

不少人会产生疑问,在手机官方应用商店下载软件,会不会遇到这类风险。官方应用商店有着严格的审核机制,木马类恶意软件很难上架。绝大多数这类诈骗木马,都不会进入正规应用市场,只能通过短视频私信、微信群聊、短信链接、陌生二维码进行传播,也就是常说的非应用商店安装,需要手动开启“允许安装未知来源应用”。单单开启这个开关,就已经埋下安全隐患。

很多受害者都存在认知误区,这里逐一厘清。

第一个误区:软件界面看着正规,小额返利可以兑现,就判定软件安全。骗子正是利用这种心理,先用小额返利博取信任,诱导用户绑定银行卡、开放全部权限,等用户账户存有大额资金,再实施盗取。

第二个误区:不授予权限软件就无法使用,想要用软件就必须全部授权。实际情况并非如此。绝大多数日常应用软件,只需要基础网络权限就可以正常运行。新闻资讯类软件,不需要开启辅助功能、读取短信权限。如果一款软件,不授予高危权限就拒绝运行,基本可以判定存在问题,直接放弃安装。

第三个误区:设置了复杂支付密码,别人没有密码就转不走钱。这是很多人的固有想法。木马获取辅助功能权限后,可以抓取短信验证码。不少银行和支付渠道,仅凭验证码就能完成转账、修改登录密码,并不一定需要支付密码。哪怕密码设置得再复杂,验证码泄露,资金安全依旧得不到保障。

第四个误区:只要自己不手动转账,资金就不会丢失。就如同本案的受害者,全程处于睡眠状态,没有进行任何转账操作。木马拿到权限之后,可以在后台自动完成整套转账流程,不需要机主进行任何手动操作。

认清风险之后,普通用户做好几件简单易行的事,就可以守护自身存款,不需要掌握复杂的技术知识。

第一,软件只从手机自带官方应用商店下载。不要点开短视频评论、私信、微信群发来的外部链接,不扫描陌生二维码安装程序。非官方渠道下载的软件,没有经过安全校验,携带木马的概率极高。如果已经开启“允许安装未知来源应用”,日常不用时保持关闭。只有确认软件安全,才临时开启,安装完成马上关闭该选项。

第二,面对权限申请,先看清权限内容,再决定是否允许。守住一条底线:普通App申请辅助功能权限,一律拒绝。读取短信、通知权限,谨慎授予。拍照、定位这类权限,可以按需开启,不用的时候,进入设置关闭。手机的权限管理入口,在系统设置的应用管理当中,建议定期查看,把闲置App的全部权限收回。

第三,做好银行卡资金隔离。日常消费使用一张银行卡,存放少量周转资金。大额积蓄单独存放另一张银行卡。存放大额资金的银行卡,不要绑定各类陌生平台、兼职软件。不要随意把大额银行卡绑定来路不明的App。即便发生信息泄露,也能够把损失控制在有限范围。同时开通银行交易提醒,每一笔资金变动都可以收到推送,一旦出现异常交易,可以第一时间冻结账户。

第四,远离高回报兼职、内部理财项目。凡是宣传低投入高收益,要求下载专属App才能参与的项目,都要提高警惕。正规兼职、理财平台,都可以在官方应用商店检索到,不需要通过外部链接下载专属软件。高额回报本身就是诱饵,目的就是引诱用户下载木马程序,开放手机高危权限。

第五,定期排查手机状态。如果手机莫名卡顿、频繁弹出弹窗、后台耗电异常,检查应用列表,发现自己没有主动安装的陌生软件,立刻卸载。卸载完成之后,使用手机安全工具全盘查杀。一旦发现账户资金出现异常,第一时间联系银行冻结账户,拨打110报警,同步联系反诈中心申请止付。报警处置的时间越早,资金挽回的可能性就越大。

不少人浏览反诈案例的时候,会觉得这类案件离自己很遥远,只会发生在别人身上。可骗子的作案手段一直在迭代升级,木马程序伪装得越来越贴近正规软件。骗子抓住大众的普遍习惯,安装软件时一路点击允许,不去分辨权限的风险。一个随手点下的“允许”,等同于把手机的控制权交到陌生人手中。

手机权限,本质上是我们赋予软件的操作权限。每一次点击允许,都是在让出一部分手机安全防线。非必要的权限,坚决不予授予。我们不必过度恐慌,但绝对不能麻痹大意。守护个人存款,不靠高深的技术手段,只需要在安装软件时多停留几秒,仔细甄别权限弹窗,不随意开放高危权限。

大家平时安装软件,会不会习惯性一路点击允许?有没有遇到过App索要不合常理的权限?欢迎在评论区分享你的经历与看法。如果觉得本篇内容有实用价值,可以点个关注,持续学习实用反诈知识,守护自身财产安全。