淘宝、支付宝用户密码安全漏洞

    今天早上登录手机淘宝,发现需要重新输入密码,经数次尝试,确认登录密码被更改。通过找回密码改正密码后,进入淘宝。发现购物车中多了一件商品,价格99元。(如图1)


图1

自己之前购买的还没发货的某样商品被退款,当然,货款是留入自己的余额宝账号。没有造成资金损失。


图2

通过淘宝的安全设置,发现自己的账号绑定了别的设备。(如图3)


图3

账号被盗,只是登录密码被更改,支付密码还没有被改。由于本人谨慎,没有打开“小额支付免密”功能,平时买个包子都要输一遍密码。所以,没有造成任何资金损失。但所有的发货地址信息已经泄露,会导致接下来的以我的名义借钱诈骗、以其他人的电话号码破解更多账号的问题。(破解手法我会在下面进行分析)

本人是iOS软件开发工程师,平时很注意安全方面的问题。从没有在Android系统上登录过淘宝账号,使用的iPhone手机没有越狱(iPhone 手机的沙盒机制在木马方面不会有问题),工作、生活都是使用Mac电脑且没有下载过不正规的软件、视频。基本可以排除是木马盗号的可能。

而在近三个月内,经常收到阿里巴巴的更改密码的验证码的短信(如图4)。初步怀疑是通过点击找回密码,尝试输入验证码的手段更改密码。


图4

(图4只截取了今天的短信信息,事实上这三个月经常会收到这种短信,大约共有30条。)

短信验证码共有6位,所以,如果是遍历尝试,每次输入正确的概率只有百万分之一,而正常来说,验证码输错次数过多,应该会有对应的安全处理机制。此时,我怀疑两种可能:

1. 短信返回的验证码并不是完全随机,而是只在数据库里存了几千至几万个6位数字。

如果是这样,盗号贼可以编写软件,将自己掌握的数百至数千个手机号用户循环点击找回密码,然后每次输入固定的几组验证码。

2. 阿里的验证码机制有问题,可以输错无数次还能继续尝试。

第一种情况我是没有办法证明了,我模拟盗号者角色,在已知用户手机号的行为下进行盗号,去验证第二种情况。

首先,在余额宝手机客户端,点击找回密码,输入手机号,选择手机短信验证,点击发送短信,然后可以随意输入6个数字进行尝试,3次输错后,就无法再验证,需等1分钟重新发送验证短信才可以继续验证。所以,支付宝的入口是没有问题的。

然后,使用同样的手法操作淘宝手机客户端,同样没有问题。

前两种入口收到的短信样式与这几个月收到的短信不一样。

最后,通过电脑端进行尝试。考虑到短信的前缀都是“阿里巴巴”,进入阿里巴巴的网站进行尝试。www.1688.com。进入后点击忘记密码,输入用户的电话号码,会出现让你选择之前购买过的商品,随便选错商品,可以再选择通过手机校验。点击发送短息,收到的短信格式和之前的完全一样,然后开始随便输错多次,发现即使输入正确的,也无法校验通过。此时,再点击发送短信,这次收到的短信校验码和之前的一样。输入少量几次错误的校验码,再输入正确的,可以成功进入更改密码页面!无需输入原有密码就可以更改密码的页面!

综上所诉,我可以编写软件:

1. 存储获得的一万个电话号码(获得电话号的途径就太多了)。

2. 存储20个不同的六位校验码。

3. 循环执行以下操作:进入阿里网站找回密码的网页。登录一个用户。随机选择商品进入手机校验页,输入五次校验码,如果错误,点击重新发送短信,再输五次。如果全部错误,换一个用户再试。以此类推。如果正常,进入更改密码页面改成自己的验证码。

4. 所有的用户循环执行完。明天再执行。

这样,每个用户每天最多能收到4条短信息。每天有25分之一的概率破解一个用户的密码。通过这个用户存储的好友信息、地址信息,会获得更多用户的电话号码。增大用户基数,更大概率地破解密码。

几个月前收到了校验码的短信,我就知道有人在盗号,但是,阿里巴巴没有任何解决的途径。十年前的QQ,发现有人在破解密码时,可以将自己的密码更改的更复杂,避免盗号。而现在,几乎用十年前同样的破解手段,我却什么也做不了。校验码号是简单的6位数字,一共只有100万种组合,做为用户我没有任何权限去更改校验码的长度。我也没有权限去禁止他人点击“找回密码”。每天收到校验码短信,我却无能为力。号被盗了,数次播打电话反馈阿里却无人接听、或是说我提供的用户名不存在,不能投诉。

各位如果也遇到这种情况。能做的,只能是将余额宝里的钱转回银行卡,并解除与银行卡的绑定。关闭小额支付功能。

希望阿里的相关人员可以看到这篇文章,优化用户的安全机制。

2017.01.12补充:最近支付宝出了验证漏洞事件,回想了一下之前被盗号的经历,发现上文所述的盗号方法还有优化空间。“进入后点击忘记密码,输入用户的电话号码,会出现让你选择之前购买过的商品,随便选错商品,可以再选择通过手机校验。”中“在输入用户电话号码后,随机选择商品。”这一步骤可加大重复次数,也有很大概率猜中已购商品,达到修改密码的目的。加此方法,盗号成功率会增加很多。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,014评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,796评论 3 386
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,484评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,830评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,946评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,114评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,182评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,927评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,369评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,678评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,832评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,533评论 4 335
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,166评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,885评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,128评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,659评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,738评论 2 351

推荐阅读更多精彩内容

  • 0x01身份认证安全 1暴力破解 在没有验证码限制或者一次验证码可以多次使用的地方,使用已知用户对密码进行暴力破解...
    含辞未吐气若幽兰阅读 1,621评论 0 3
  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 171,884评论 25 707
  • 0x01 身份认证安全 1 暴力破解 在没有验证码限制或者一次验证码可以多次使用的地方,使用已知用户对密码进行暴力...
    就是爱文艺阅读 707评论 0 2
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,639评论 18 139
  • 第四天 中午正常饮食,米、,素菜,晚上自己买的青菜。突然发现自己昨天吃燕麦片的方法貌似有些错误,我买的这种不是速溶...
    月下独酌客阅读 170评论 0 0