当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0120374

漏洞标题:深度揭秘某兼职骗子盗刷银行卡过程(涉及快捷支付)

相关厂商:各大银行

漏洞作者: Panja

提交时间:2015-06-14 11:01

修复时间:2015-07-31 15:16

公开时间:2015-07-31 15:16

漏洞类型:钓鱼欺诈信息

危害等级:中

自评Rank:10

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-06-14: 细节已通知厂商并且等待厂商处理中
2015-06-16: 厂商已经确认,细节仅向厂商公开
2015-06-26: 细节向核心白帽子及相关领域专家公开
2015-07-06: 细节向普通白帽子公开
2015-07-16: 细节向实习白帽子公开
2015-07-31: 细节向公众公开

简要描述:

高三狗,刚高考结束,趁早空闲,于是在各大人才招聘网寻找兼职。过程中遇到一骗子,于是有了下面的文章。

详细说明:

1111.png


#1 该骗子自称为浙江时代出版服务有限公司,需招收大量打字员。开出的薪资很诱人,1000元/万字(凭本屌120字/分钟的手速,大概1.5小时就能赚到千元,让我来算算,要是一天干9个小时,也就有6000元/天,本屌拼了命干一年,6000*12*30≈2160000,尼玛200多万,劳资还读个P书,多干几年,就能当上总经理,出任CEO,迎娶白富美,走上人生巅峰。于是,我发觉此事背后必有阴谋,想想有点小激动,作死之心开始骚动,果断M之~~~)

1111.png


#2 一上来就要我填简历,嗯,让我看看,他想骗我什么(其实此时我还是希望上面的都是我的臆想,这样就有希望迎娶白富美了~.~ ),姓名,身份证,银行卡号,预留手机号,银行名字(为什么信用社不行?支付宝不行?有鬼~)......

1111111.png


#3 为了安全,本屌事先把卡里的钱全转到了朋友账户,然后偷偷改了一位身份证号,发给了他
不一会儿就回我

1515.png

看完回复,心瞬间碎了,当我低能儿呢,不能链接?你丫的能知道我卡里有多少?查到我身份证和银行信息不对?
不过为了深入虎穴(其实我是个记者),我将真的身份证发给了他,然后过了一会儿告诉他卡里有200了(其实啥都没干)。

1616.png


#4 不一会,就发来让我回复个神马验证码给他,直觉告诉我,这验证码绝对有问题。

1212.png

果然,银行短信提示我,我的卡在百付宝被开通快捷支付业务,骗子想骗走我的code(这么坏~你们城里人就喜欢欺负咱们乡下老实人~)。不过好像很酷炫的样子诶,本屌不太相信,这骗子就凭这些信息能转走本屌卡里的一毛钱。于是本屌决定化身骗子,挖掘骗子们如何从本屌卡里提现的。
#5 首先,百度了下百付宝是什么鬼?(咱乡下人没用过啊~)。

131313.png

唔~原来就是百度所属的啊。于是打开了百度钱包,用自己的手机号注册了一个帐号

1.png

之后登录了进去,找到了充值的地方(骗子可能是直接把我卡里的钱全冲到了他的帐号,之后提现,可是怎么充呢?他又不知道我的银行卡密码,爆破?大数据?...)

11.png

可以看到,充值的地方有个叫快捷支付的玩意,据说这是为了用户体验(废话),所需要的信息骗子之前在索取简历的过程中已经得到了,这里发到我手机上的验证码提示内容是和之前骗子索要时是一样的。

131313131313.png

,填完全部内容,点了同意协议并充值,

14.png

尼玛,这就成功了?期间没有输入任何密码(除了开通快捷支付验证码),劳资当时就尿了,不是说好要做彼此的天使吗?你就这么背叛了我。这安全保护措施太low了把,对了,为什么说农村信用社不支持呢?

11221122.png

因为人家根本就不能开快捷支付业务。

漏洞证明:

事后,为了证明以上猜测均为属实,百度下此人,真的是个骗子。(欲绝)。

111.jpg

修复方案:

用户们要提高自身安全意识,使用网络时,注意对个人信息隐私的保护。
至于银行,你们自己看着办......

版权声明:转载请注明来源 Panja@乌云


漏洞回应

厂商回应:

危害等级:中

漏洞Rank:8

确认时间:2015-06-16 15:15

厂商回复:

CNVD确认所述漏洞情况,暂未建立与软件生产厂商(或网站管理单位)的直接处置渠道,待认领。

最新状态:

暂无


漏洞评价:

评论

  1. 2015-06-14 11:14 | 子非海绵宝宝 认证白帽子 ( 核心白帽子 | Rank:1044 漏洞数:106 | 发扬海绵宝宝的精神!你不是海绵宝宝,你怎...)

    这个可以有

  2. 2015-06-14 11:21 | 泪雨无魂 ( 实习白帽子 | Rank:94 漏洞数:32 )

    6666

  3. 2015-06-14 12:22 | MeirLin ( 实习白帽子 | Rank:96 漏洞数:30 | 号借人)

    快捷支付一直被诟病

  4. 2015-06-14 12:41 | ddy ( 实习白帽子 | Rank:44 漏洞数:16 | 其实第一次要我挖洞我是拒绝的。因为,你不...)

    厂商不存在或未通过审核

  5. 2015-06-14 14:04 | 90Snake ( 普通白帽子 | Rank:109 漏洞数:42 | 最大的漏洞就是人)

    @M4st

  6. 2015-06-14 14:05 | Catsay ( 实习白帽子 | Rank:85 漏洞数:16 | 屌丝一枚)

    吊吊

  7. 2015-06-14 14:05 | 龙帝 ( 实习白帽子 | Rank:39 漏洞数:12 )

    http://www.wzlongdi.com/?id=37 猜猜是不是这篇文章

  8. 2015-06-14 14:10 | M4st ( 路人 | Rank:0 漏洞数:1 | 淡退安全 创业Ing~~)

    http://www.hackersnm.com/post/1ccdc44e_6e55186 这文章我以前写过啊 看标题怎么跟我的差不多似得

  9. 2015-06-14 14:20 | Panja ( 路人 | Rank:12 漏洞数:2 | 不老鲜肉~)

    @M4st 的确差不多的手法

  10. 2015-06-14 14:21 | illl ( 路人 | Rank:16 漏洞数:9 | 轻吟一句情话,执笔一副情画。绽放一地情...)

    我咋认为是同一个呢?

  11. 2015-06-14 14:23 | M4st ( 路人 | Rank:0 漏洞数:1 | 淡退安全 创业Ing~~)

    @Panja 早知道我以前就把这个提交乌云了。。。

  12. 2015-06-14 15:17 | Panja ( 路人 | Rank:12 漏洞数:2 | 不老鲜肉~)

    @M4st 然并卵......

  13. 2015-06-14 15:32 | 机器猫 ( 普通白帽子 | Rank:1141 漏洞数:253 | 爱生活、爱腾讯、爱网络!)

    这样也可以上首页?

  14. 2015-06-14 16:36 | xsser 认证白帽子 ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)

    @机器猫 很有价值 :)

  15. 2015-06-14 18:21 | 姗姗来迟 ( 普通白帽子 | Rank:297 漏洞数:72 | coffeesafe的小号)

    骗子已在乌云关注了你

  16. 2015-06-14 19:48 | JiuShao ( 普通白帽子 | Rank:405 漏洞数:94 | ╮(╯▽╰)╭锄禾日当午)

    然并卵......

  17. 2015-06-26 17:47 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    银行预留手机号码?这草泥马太恶搞,居然叫写这种信息

  18. 2015-06-26 17:50 | wefgod ( 普通白帽子 | Rank:1807 漏洞数:179 | 力不从心)

    后面的信息是骗子的真实信息?身份证什么的

  19. 2015-06-27 11:34 | Panja ( 路人 | Rank:12 漏洞数:2 | 不老鲜肉~)

    @wefgod 不是

  20. 2015-07-06 15:50 | Jumbo ( 普通白帽子 | Rank:111 漏洞数:29 | 猫 - http://www.chinabaiker.com)

    对了,为什么说农村信用社不支持呢?因为人家根本就不能开快捷支付业务。

  21. 2015-07-06 19:54 | 刘海哥 ( 普通白帽子 | Rank:114 漏洞数:28 | 索要联系方式但不送礼物的厂商定义为无良厂...)

    估计要上门打你了!

  22. 2015-07-31 16:27 | sOnsec ( 实习白帽子 | Rank:93 漏洞数:24 | 安全是什么...)

    你要火啊

  23. 2015-08-04 12:06 | 独奏大表哥 ( 路人 | Rank:2 漏洞数:1 | 一直在路上)

    厉害厉害