
10 月 13 日下午消息,騰訊公司聯合廣西警方在 "' 呼死你 ' 短信轟炸黑産治理媒體溝通會" 上公布了一起 "短信轟炸" 案的案情細節,披露短信轟炸黑産數據,并呼籲社會各界共同關注短信轟炸黑産治理。
今年 6 月,來賓市公安局網安支隊接到舉報,有人在互聯網上搭建網站開展短信轟炸、遊戲外挂等黑産違法犯罪行為。針對相關線索,在騰訊守護者計劃安全團隊的協助下,來賓市公安局網安支隊通過調查,最終鎖定犯罪嫌疑人并實施抓捕行動。經審訊,犯罪嫌疑人卓某健交待通過代理短信轟炸(又稱 "呼死你")等非法服務,并以發展下線轉包服務的形式從中賺取差價牟利,截止被公安機關查獲時,卓某健發展的下級代理人員已超過 450 人,其中僅河南開封市的一個代理就購買服務并實施了短信轟炸 500 多萬條。
“呼死你”,是短信轟炸的一種通俗叫法,不法分子利用轟炸軟件,讓目标用戶手機短時間接收到大量的驗證短信,有甚者 1 分鐘内可以向目标用戶手機号發送上千條騷擾短信,持續以高密度短信發送形成 "轟炸" 效果,嚴重幹擾了用戶手機正常的使用。
騰訊方面提供的數據顯示,短信轟炸黑産目前危害涉及超 2000 個網站的 3500 多個驗證碼接口和 2400 短信接口,每天全網發生的轟炸短信多達 160 萬 + 次。從非法軟件的開發,交由運營人員進行渠道售賣,或通過多層級的代理下線發展有短信轟炸需求的人員,為其提供短信轟炸服務,短信轟炸俨然已經形成了一套完整的産業鍊,加之不少開發和運營者,通過軟件打包部署在雲端服務器的方式,極大的降低了終端人員的使用門檻和成本,更是促成了産業鍊的迅速擴大。
而短信轟炸鍊條中,普通用戶隻是受害者之一,被利用下發驗證短信的企業也常常因此遭受企業利益損失和品牌信任危機。部分企業網站的短信驗證的安全防禦能力不足,在被轟炸軟件盯上後,企業網站如果不作出有效應對措施,将成為短信轟炸軟件的 "肉雞",頻繁發出無意義的驗證短信,不僅嚴重幹擾網站正常的用戶運營,影響運營判斷,還可能因短信騷擾行為讓用戶對品牌産生信任危機。
騰訊安全天禦風控專家楊紅介紹道,實現 "呼死你" 的原理,是非法轟炸軟件,通過爬蟲手段搜集大量正常企業網站的發送短信接口(CGI 接口),集成到轟炸網站或者轟炸軟件上,通過短時間訪問大量網站,以正常申請短信息驗證服務的方式,将驗證短信通過運營商的接口發送到目标用戶的手機上。
楊紅建議,企業在服務端防控方面可以通過号碼認證替換短信驗證碼,以上行驗證方式規避下行驗證的風險,用戶登陸時可一鍵驗證本機号碼,無需通過接受驗證碼做驗證,首先在源頭上規避被短信轟炸軟件利用的風險。其次,部分特殊情況下,用戶依然需要驗證碼登錄時,企業可以通過 "圖形驗證碼" 來對登錄行為進行安全驗證,過濾掉來自短信轟炸軟件的機器批量請求。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

