你的老手机被回收之后,新的主人就直接来刷你的钱了
发布时间:2026-09-14 11:25 浏览量:1
前几天有一则消息说,在广州市有一个叫齐女士的人,她之前使用的手机卡被电信公司回收了之后又被转卖给其他人了。新的主人得到了号码之后就发了一个短信验证码来登录到齐女士的哈啰账号上,并且下了一个订单被扣除了一百九十九元。当齐女士接到被扣除费用的通知后去找哈啰客服的时候才发现他们只同意给200元作为赔偿。
这样的事情并不止一次发生过。之前1818黄金眼也报道过类似的情况:更换了新号码之后的新用户可以登录到老用户的打车软件里去叫车,并且不需要支付费用就可以被扣除款项。其实就是整个互联网行业都存在的问题,并不是某一个应用软件的问题。
我大致上可以理解到哈啰登录方式是什么样的。很多App都支持用手机号和验证码一并进行一次性的登录,在方便的同时也存在安全隐患,一旦换过一个新号码之后就出现了漏洞。新的业主只要通过短信验证码登录进来就可以了,系统会默认该用户是原来的那个主人,并不需要再做人脸识别或支付密码验证就可以直接下单付款了。
新的账号主人也很聪明地只下了 199 元一份的订单。我认为齐女士的支付宝或微信设置了单笔 200 元以内免密支付额度,对方是 199 元,并且没有输入密码。所以并不是偶然为之,在事先就已经做好的准备之下进行的操作才有可能出现这种结果。这种方式被用来做养号、盗刷等黑色行业里很常见的一种方式——先从小额开始尝试一下,如果没问题后再扩大规模。
运营商也应当承担责任。手机号码被注销后,按照规定会有一个90天的冷却期,在此期间内运营商所掌握的信息不会被删除掉;但是问题在于运营商只对自己的数据库负有责任,并不能对其他应用程序上的绑定数据进行清除。新账户持有人拿到号码之后就相当于得到了前一个主人留下的“钥匙”,只要应用程序登录不够严格就可以随意出入了。“这就是黑客攻击”是由于历史上形成的信任链条没有切断造成的。
其实就是黑客攻击历史遗留下来的那些问题,并不是黑客攻击造成的。从技术层面来说也可以实现——一旦发现登录设备变化、IP地址与之前不同等情况时就要弹出人脸识别窗口并使用已绑定好的银行卡来完成操作的过程而不能给新的用户以任意刷取的机会
新的账号主人也很聪明地只下了份为一百九十玖元一份的订单。我认为齐女士的支付宝、微信设置了单项二百块以内可以免密支付的功能,并且这个数字正好被对方所利用了。这说明并不是自己的错,而是别人的问题。免密支付本身没有问题,在于你必须要确定这次交易是你本人进行的操作。没有经过身份认证就去使用免密授权的话,后面的所有步骤就都是建立在沙子上一样不可靠的状态下完成的了。其实免密并不是原罪的原因在于平台没有做好身份认证工作。我建议监管机构出台新规定:对于打车和外卖等高危行为,在更换电话号码后的首次交易时,要触发原来的注册人的验证机制(例如发送一条信息给原来手机号码或绑定邮箱等等),即使已经撤销该号码也可以作为补充措施来保证安全。如果平台一直没做大的改变的话,那我就得做一些事情了。很多人都喜欢把所有的自动续订和免费登录功能放在自己的手机上,在这里就比如有一把门禁卡一样,房东只给新租客一把大门钥匙但是里面的小房间门还是老租客留下的指纹。最让人恐慌的事情并不是丢失了钱财,而是在不知道的情况下有人用你的钥匙打开了你的门。科学技术本来是用来使我们的生活更加便利,并不是让人感到害怕的事情。希望所有的平台上都实行“换号就重置”的政策来断开信任链子,在此之前我们要自己动手切断与之相关的权利连接。