我的商务中心 | 修改资料 | 退出登录
通行证: 立即注册
首页 » 资讯 » 技术动态 » 某支付平台“人脸识别”现重大漏洞,所谓“眨眼 摇头 张嘴”只是证明你是“活的”!
支付圈公众微信平台号:paycircle | 超级QQ群:210331756
123456
123456

某支付平台“人脸识别”现重大漏洞,所谓“眨眼 摇头 张嘴”只是证明你是“活的”!


【发布日期】:2018-01-18

据“封面新闻”报道,国内某支付平台的“人脸识别”系统存在重大漏洞,黑产人员只要在黑市上买到公民的身份证照片、持证照、手机号码、银行卡号等信息,就可以通过修改账户密码和换绑手机账号的权限,刷走账户上的所有余额。
 
2016年11月4日,四川省宜宾警方接到国内某支付平台公司员工到报案:其公司近日发现多起用户账户资金被盗的案件,会员用户反映其账户中增加了非本人办理的昆仑银行卡,账户信息、绑定手机号被更改后造成资金被盗。通过公司网络技术后台筛查,作案人使用的IP归属地为宜宾电信,涉案账户20余个,涉案资金20多万元。
 
接到报案后,宜宾市公安局网安支队高度重视,联合长宁县公安局成立专案组进行攻坚并落地查证,发现长宁县网民周某有重大作案嫌疑人。通过对周某所使用网络虚拟账号开展工作,发现杨某系其同案犯,两人通过网络聊天工具交流作案手法,并通过互联网联系“料商”购买大量的公民个人信息、联系“卡商”购买短信服务用于作案。
 
在掌握了二人大量的犯罪证据后,宜宾市县专案组民警于2016年12月20日将犯罪嫌疑人周某、杨某抓获归案。
 
经查,犯罪嫌疑人周某、杨某结合自己对某支付平台账户登录、找回密码方式的了解,破解了该支付平台账户人脸识别校验系统的漏洞。

据悉,当忘记密码的时候,“人脸识别”认证需要验证以下信息:
 
1.需要用手机摄像头对着操作者,拍下操作者的正面静态照片,进行系统审核。
 
2.系统再次要求操作者将手机摄像头对着自己,按照指令作出“眨眼”、“摇头”、“张嘴”等动作,同时进行摄像,完成之后,系统会自动评估。
 
3.如果照片、视频符合系统要求,便获得修改支付平台账户密码的权限,一旦修改完成用户的登录密码,再换绑为自己能够接收短信的一个手机号码,黑产者可以将用户支付平台账户内的余额转走。
 
在这个过程中,我们可以发现,只要黑产从业者知道了你的账户名称,并拥有了你的身份证照片、视频,就有了更改密码、再重新绑定别的手机号码进行盗刷的可能。
 
但事实是,所谓的“眨眼”、“摇头”、“张嘴”等动作,根本不需要证明你是你,只需证明你是“活的”即可!
 
犯罪嫌疑人在破解这一漏洞之后,开始大量在网上大量购买公民个人信息。通过加入QQ群联系到“料商”,大量购买公民个信息;同时通过QQ联系“卡商”,让卡商为自己提供换绑他人支付平台手机号的号码,并且接收短信验证码,为自己实施犯罪作准备。
 
犯罪嫌疑人购买的公民个人信息资料包含该公民的身份证照片正反照片、公民持证照、公民手机号码、银行卡号和开卡地等信息。
 
破解步骤是:
1.找到“料商”。通过加入QQ群联系“料商”购买公民个信息,如手机号、身份证照片、银行卡号等。
 
2.找到“卡商”。让卡商为自己提供换绑手机号的号码,并且接收短信验证码,为自己实施犯罪作准备。
 
3.用手机自拍一张半身照,使用PHOTOSHOP将购买的公民面部照片合成到自拍的半身照上面。
 
4.用手机对着自己录制一些“张嘴”、“摇头”、“眨眼等动作”的小视频,将照片和视频存在PC电脑中。
 
5.通过在手机上登录该支付平台,输入他人的账号(即公民信息资料中的“手机号码”),然后在系统提示下点击“忘记登录密码”,再选择输入注册身份证号码,之后选择人脸校验。
 
6.将事先准备好的合成照片从电脑上打开,再将手机摄像头对着合成照片,完成第一步静态人脸识别,然后再按照系统的指令,在电脑上播放事先录制好的视频片段,播放时仍然将手机摄像头对着电脑屏幕,完成第二部动态验证。
系统仅会对第一张静态人脸照片进行识别,因此通过受害人的合成照片认证就可以通过校验,系统不会对第二次的动态视频再进行校验,只需辨认视频中的人是能够活动的活体。
 
7.此时账号密码已经修改完成,开始进行换绑手机号。通过QQ联系卡商,卡商发来一组手机号码(16个或32个号码为一组),嫌疑人随机选择一个手机号码,将该手机号码绑定在受害人支付平台账户上,在此过程中,支付平台系统会发送验证码短信至新绑定的手机号码里面,嫌疑人通过QQ聊天向卡商索要短信验证码,完成更改账户密码、手机绑定操作。
 
这时,大功告成,周某就可以通过短信验证码将受害人的账户余额转走。
 
为了销赃灭迹,他们还将盗刷资金转移到某赌博网站上,通过在网站内玩“PT老虎机”等赌博游戏进行洗钱,再将资金转入到自己使用的银行卡账号内。
 
目前,周某杨某已经抓捕归案,据封面新闻报道,该支付平台已修复了这一漏洞。

摘自:支付之家网
 
 
[ 资讯搜索 ]  [ ]  [ 告诉好友 ]  [ 打印本文 ]  [ 关闭窗口 ]
 
0条 [查看全部]  相关评论
123456
TOP10PayCircle热点新闻排行榜
  • 排行
  • 文章标题
查看完整榜单>>
查看完整榜单>>
收缩