本地电信业者星和旗下子品牌giga!因手机号码被劫持遭调查
大好人 • • 3218 次浏览本地电信业者星和旗下子品牌giga!,因未核实将嵌入式手机识别卡(eSIM),转移到另一台手机的用户身份,导致用户敏感信息外泄。作为监管机关的资讯通信媒体发展局已展开调查。
据媒体报道,有giga!用户因为没进行身份验证,结果电话号码被黑客控制,连带着银行短信的一次性密码(OTP)等重要信息也被窃取。
giga!星期五(12月6日)受询时,没有否认这起事件。公司说:“保障客户的安全与隐私是我们的首要任务,我们致力于保护客户权益。giga!积极与资媒局接触,并就此事与资媒局密切合作。”
eSIM也称为虚拟SIM卡,它通过手机内的晶片直接存储用户信息,用户可通过手机应用或二维码启动或切换电信服务,省去插拔实体SIM卡的麻烦。
giga!是星和旗下的流动虚拟网络经营商(Mobile Virtual Network Operator,简称MVNO)品牌,用户使用的是星和的移动网络基础设施。换句话说,giga!本身没有这类基础设施。
延伸阅读
打击犯罪分子滥用 警方四年来申请注销逾2万条手机电话线
政府拟新法遏制本地电话卡滥用行为 打击诈骗等罪案
资媒局:实体或虚拟SIM 注册流程应实施双重认证
资媒局发言人答复《联合早报》询问时说,不论是实体的SIM卡,或虚拟的eSIM,电信业者都必须为用户建立完善的注册流程。但星和通过应用,为用户重新提供eSIM时,未全面落实相关措施。
发言人说,根据电信业的最佳做法,业者应实施双重认证(2FA)才允许用户登录和管理账户。目前,星和已在giga!应用上启动双重认证功能。
发言人也提醒消费者采取措施,保护网络账户和个人信息,例如避免为不同账户设定相同密码,以养成良好的网络安全习惯。
近年来,支持eSIM的设备逐渐普及,eSIM也越来越受到用户青睐。例如,美国版苹果手机自2022年推出的14系列起,已全面取消实体SIM卡槽。
---
-
大好人 楼主#1
eSIM 方便,但可能让SIM 卡交换攻击变得更容易
你有听过「SIM 卡交换攻击」(SIM swap attack)吗?这是一种窃取钱财方式,恶意人士会冒用受害者的身份,向电信业者提出要补发SIM 卡,并将这张补发的SIM 卡插入一次性的手机当中,几分钟之内,恶意人士就可以在这支手机中安装受害者的应用程式,并窜改金融应用程式的密码,借此窃取受害者的钱财。
在恶意人士将补发的SIM 卡插入一次性手机后,受害者的手机号码就不能再运作,且会收到一则系统通知表示,你的电信商已经批准更换SIM 卡。假如你也遇到这种情况,且实际上没有向电信业者申请新的SIM 卡,就应该尽速致电给电信业者告知情况,因为这种情况下时间的长短至关重要。
不过据外媒报导,随着eSIM 日渐普及使得SIM 卡交换攻击变得更加容易。为什么?
首先先来说说eSIM 的运作机制,这是一种嵌入式用户身份模组,这个模组嵌入在手机内无法拿出来。当使用者向电信业者要求启用eSIM 后,业者会就会提供一组QR code,使用者按照系统指示操作后即可启用eSIM。
据俄罗斯网路安全公司FACCT 指出,现在美国与全世界各个国家的SIM 卡交换攻击恶意人士,正在转向eSIM 来窃取受害者的电话号码,并绕过一些人指望可保护其金融应用程式免于入侵的保护措施。
FACCT 在其新闻稿中指出,自2023 年秋季以来,FACCT 诈欺保护部门的分析师就发现,有一个网路银行个人帐户出现超过百次试图盗入的纪录。为了窃取手机号码的访问权限,犯罪分子使用更换或恢复eSIM 卡的功能,将受害者的电话号码转移到恶意人士的eSIM 设备中。
过去在实体SIM 卡时代,恶意人士的SIM 卡交换攻击手段,会是贿赂电信商内部人士,将一张实体SIM 卡提供给犯罪分子,且不需要验证用户资讯。但现在透过eSIM 将可更容易做到SIM 卡交换攻击。
恶意人士使用被盗、暴力获取或泄漏的凭证破坏用户的行动帐户,然后移植受害者的凭证,并开始将受害者的号码移殖到恶意人士的另一装置上。这些过程都是透过受害者的行动帐号来向电信业者要求提供QR code 以启动eSIM 来完成的。
一但恶意人士让你的eSIM 运行在他的手机上,那么恶意人士就会开始尝试使用你的讯息应用程式来骗取更多钱财,方法就是冒充你本人,告诉你的家人朋友你因为一些原因需要一些钱来度过难关。
为了防止这种状况,专家也建议使用者要为自己的行动网路服务帐户设定一组复杂且唯一的密码,如果可以请再加上启用双重认证(2FA)。当启用2FA 后,除了要输入密码来登入应用程式外,还必须提供一个代码,这个代码会在你尝试登入后以简讯形式发送到你的手机中,唯有输入正确的代码与密码才能正常登入应用程式中。 -
大好人 楼主#2
经白帽测试上面这段话用繁体字不能发出去。。。
-
大好人 楼主#3
所以重要的电话号码最好还是实体sim卡其他旅游用的可以一次性。
-
#4
运营商没有遵守而已。跟 esim 本身没关系。
不要闻噎废食.