2021-01-08|閱讀時間 ‧ 約 5 分鐘

廉價手機的資安漏洞:檢視你或身邊的人的手機是不是「它」

人頭門號的詐欺案件在近1年來發生得特別多,之前沒敢說出來是因為有所顧慮,畢竟是涉及大型電信企業,而且有待官方的證實。現在既然新聞都已經公開了,那我就談談這件事吧。

相關報導:

Amazing A32 手機爆資安疑雲 台灣大哥大全面召回並升級軟體
台灣大哥大的自有「Amazing」品牌智慧手機,主要是在台灣大哥大門市販售,並以低價的中低階定位切入市場,雖然機種均為貼牌手機,不過也曾經創下不錯的銷售成績。不過最近有一款 2018 年推出的 Amazing A32 的機種爆出被植入惡意軟體,而經過刑事局與 NCC 調查後,台灣大哥大也於今日宣佈全面召回這款機種,進行安全性軟體升級。 ▲ Amazing A32 這款 Amazing A32 手機是在 2018 年上市,目前已停產,不過最近有用戶向《自由時報》爆料表示手機被植入木馬,並且已報警製作筆錄;而 NCC 在接獲刑事警察局的情資後,也表示 Amazing A32 這款手機在製程中被暗中植入惡意程式,詐騙集團可利用該手機門號向遊戲公司申請遊戲帳號,遊戲公司傳送遊戲認證碼簡訊到該門號時,簡訊同時回傳給詐騙集團並申辦完成遊戲帳號(即人頭遊戲帳號)後自動刪除,使不知情的手機使用者變成詐騙集團的人頭。因此,NCC 也要求台灣大哥大依消費者保護法及電信管理法相關規定儘速善後補救。 台灣大哥大則指出,Amazing A32 這款手機是由「力平國際公司」負責輸入,台灣大也接獲力平國際通知,因強化資安防護需全面召回進行安全性軟體升級,台灣大將與力平國際充分合作,全力協助用戶將手機作業系統升級至最新 V2.0 版本。 台灣大哥大表示,新版 V2.0 軟體已經過國家級資安測試實驗室 - 財團法人電信技術中心(TTC)執行檢測,確認符合台灣資通產業標準協會(TAICS)所公布之《智慧型手機系統內建軟體資安標準》及《智慧型手機系統內建軟體資安測試規範》資安檢測項目,已無資安疑慮。而即日起用戶可透過 台灣大哥大網站下載 V2.0 版更新程式,或可以前往台灣大各直營門市(1 月 8 日起可至加盟門市辦理),由專人協助進行系統程式更新。此外,也提供專線服務電話,以手機直撥 188 或撥打 0809-000-852(免付費專線)/ 02-66062999,按選項 5,由客服人員協助處理。 NCC 補充表示,接獲情資後即主動檢測該款手機及其他電信業者自有品牌手機,除該款手機外,其他自有品牌手機尚無發現類似情事。該款手機(包含使用中、尚未售出、已淘汰或未使用),共 9 萬餘支;截至 2020 年 12 月 20 日止,台灣大哥大仍使用該款手機之用戶約 7,600 人;其餘使用中手機可能為號碼可攜至其他行動通信業者用戶持有,NCC 已令台灣大哥大立即清查並通知所有持有者並全責善後處理。

詐欺案件的模式

被害人A被詐騙後,去超商購買GASH遊戲點數,經過警察向GASH (樂點股份有限公司)調取資料,發現這些GASH點數被儲值於1個或數個GASH會員帳號內,而這些會員帳號都有綁定1個手機門號,這便是通知這些手機門號申請人到案說明的原因。
這類案件剛開始萌生時,即使是對於手機、網路或科技知識都相對充足的人來說,也很難理解背後的詐欺集團是如何利用別人的手機門號進行認證的,且做得神不知鬼不覺,包括我。
  • 第一、按照GASH公司表示,註冊會員所登記之手機門號,都必須由官方寄發驗證簡訊,並在註冊頁面上輸入簡訊中所顯示的驗證碼,才算完成註冊。但詐欺集團是如何取得這封簡訊的?
  • 第二、人頭門號的通聯,確實顯示有收到GASH官方的驗證簡訊,但當這些人(以下內文統稱「人頭」)帶著手機應詢時,手機內完全沒有簡訊資料,為什麼?(很多人甚至連簡訊是什麼都不知道,更遑論他們去刪除簡訊)
近幾個月,警察內部才有消息指出這種犯罪手法,可能和人頭所使用的手機型號有關,但也僅限是依據統計的臆測,沒有確鑿的消息去證實,要求我們在製作筆錄時,加上詢問其手機廠牌及型號的問句。
詢問過幾個懵懵懂懂、摸不著頭緒的人頭後,我發現這些人持用的手機,的確都寫著「Taiwan Mobile」,正是這次爆發資安問題的手機,報導中所揭露的手機惡意程式,有將驗證簡訊回傳至詐欺集團、並且事後自動刪除的功能,上述兩個疑問便迎刃而解了。

案例經驗

以我的經驗,這些人收到通知書之後,多半會循著通知書上的聯絡電話打來問,完全不知道自己為什麼會涉及「詐欺」案件,又根據我自己沒有數據化的不負責任統計,這些「人頭門號」的申登人,幾乎都是落在50至70歲之間、對於科技不甚了解、甚至從來沒有使用過除了撥、接電話以外功能的人,他們認為自己只會打電話、接電話,怎麼可能會去註冊什麼遊戲帳號?對此感到大惑不解,有的人一輩子勤勤懇懇、實實在在,收到刑案通知書就彷彿世界塌陷,緊張到寢食難安,我只能在電話中一面希望他們如期到案,一面利用易懂的語言,讓他們知道事情沒那麼嚴重,算是安下他們心中懸著的大石。
由於這種購買GASH點數的詐騙案,是以被害人的戶籍或現住地為管轄機關,但人頭常常都分布在各縣市,又因為這些人頭門號不一定只涉及1個被害人的案件,可能同時好幾個,便必須分別跑好幾個縣市警察機關接受調查。舟車勞頓造成的身體疲累,以及涉及刑案的心理壓力,都讓這些無辜的人受到極大的影響。我能做的,除了言語上讓他們平復心情之外,最實際的大概就是讓他們換掉手機了。 (筆者按:管轄規定今年剛作了修正:以第1筆人頭的戶籍地警察機關為管轄。倘若被害人所購買的點數分別被儲值於好幾個會員帳號內,也就表示有好幾個不同的人頭,仍是由第1筆人頭戶籍地警察機關統一偵辦。

末結

這一支臺灣大哥大自有品牌手機「Amazing A32」會深入50至70歲年齡層的原因,最關鍵的應該是價格低廉。這個年齡層的人,普遍對於網路、科技的認識較少,會申辦手機單純是為了聯絡方便,而非貪求科技時尚,因此會選擇低價位手機,甚至是搭配門號的0元手機,只求撥、接功能,不求其他。我們很難想像,中國的軟體設計端究竟是為了什麼目的而實施這種卑劣的行為?難道真的只是要詐取財物嗎?誰能相信除了竊取手機門號創造人頭,沒有其他的隱私資料蒐集?這時候,我反而覺得被騙走的幾千、幾萬元遊戲點數都不算大事,對我而言,個人隱私永遠是無價的。
總之,臺灣大哥大已經宣布全面召回「Amazing A32」機種,進行作業系統V2.0版本更新,並聲明負責Amazing 系列手機設計、生產、製造及送驗檢測的臺灣廠商「力平國際」,僅有「Amazing A32」機種委由中國廠商華瓏公司代工,才會產生資安事件,其他機種沒有這個疑慮。我認為即使臺灣大哥大這般力求止血、減少損失規模,其自有品牌仍然會受到嚴峻的市場挑戰,除此之外,可想而知的是後續的法律訴訟──風波,或許才正要襲捲。
分享至
成為作者繼續創作的動力吧!
這個專題裡收錄了筆者自己的職場經驗,以及整體的職場觀察。希望透過這些文章,讓對警察不熟悉的你,能有更深入的理解;讓對警察很熟悉的你,能發自內心地微笑一下。
從 Google News 追蹤更多 vocus 的最新精選內容從 Google News 追蹤更多 vocus 的最新精選內容

發表回應

成為會員 後即可發表留言