湖北,一对夫妻深夜在家熟睡,妻子无意间发现丈夫的手机屏幕无故亮起,随手查看后瞬间心惊,手机正在后台自动向外转账,短短时间内,近6万元资金接连被盗刷。察觉到异常后,夫妻俩没有犹豫,立刻报警,靠着及时的紧急止付操作,侥幸全额追回了钱款。
民警事后提醒,这次是运气好,若是再晚一个小时,这笔钱大概率就追不回来了。
枕边手机半夜自己活了,屏幕亮着,钱一笔笔往外蹦,搁谁身上不得吓懵。
湖北省公安厅官方公众号“平安湖北”前两天公布了这起案子,黄先生压根没碰手机,资金险些被盗走。说起来你都不信,搞鬼的不是什么高深黑客,就是浏览器广告里随手下的一个清理软件。
装个清理垃圾的App能有多大问题?黄先生当时也这么想。
手机卡了,浏览器弹出来一条广告,点进去下载,安装时跳出一堆权限申请,看都没看一路点“允许”。软件确实把垃圾清了,手机也确实不卡了,他转头就把这事儿忘了。可就是这个“习惯性允许”,等于把自家大门钥匙递到了骗子手里。
这款清理App表面老老实实干着清理的活儿,背后藏着木马程序。用户点开的那个“无障碍服务”权限,彻底成了骗子的遥控器。
有了这个权限,诈骗分子能全程接管手机,模拟人手进行操作,不用密码,不用验证码,后台静默转账。更绝的是,他们还能自动屏蔽银行和支付平台发来的扣款提醒短信。
你这边睡得正香,那边钱哗哗往外流,手机连个动静都没有。
骗子专挑凌晨两三点动手,正常人深度睡眠,屏幕闪几下根本察觉不到。等天亮一查账,钱早不知道转哪儿去了。黄先生这回能追回来,多亏他老婆半夜醒了那么一下。
民警说得直白,再晚一个小时,这钱大概率就没了。
有人说这不就是老掉牙的木马病毒吗?压根不是。
以前的木马顶多偷个账号密码,现在这个直接接管你手机的全部操作。支付密码、指纹解锁、人脸识别,很容易被这套远程操控手段绕过。无障碍功能本来是给视障人士用的,设计初衷是让系统模拟人手去操作屏幕。
骗子钻的就是这个空子,既然是辅助操作,很多验证环节就会被简化。
这种事儿不是头一回发生了。2025年8月,上海一位李先生收到一条陌生短信,点了个链接,在赌博网站充了点钱。两天后发现账户在深夜被连续扣了十几笔99块。警方一查,网站后台悄悄把他的支付宝授权绑定到了骗子操控的智能手表上,利用小额免密支付,一笔笔把钱划走了。
同样是半夜动手,同样是悄无声息。
深圳福田警方也逮到过类似的案子,骗子诱导受害人下载一款叫“Uni-Pay”的软件,安装之后,手机近乎变成一台“移动POS机”。NFC功能一开,银行卡往手机上一贴,钱就没了。国家反诈中心还专门点名曝光过“Uni-pay”和“NFO-X”这两款恶意软件。
有人可能要问,银行和支付平台不管吗?管,但很多时候钱追不回来。
国家反诈中心的数据显示,去年以来紧急拦截的涉案资金超过三千亿。注意,这是“拦截”下来的,那没拦住的呢?黄先生的案子,骗子通过木马远程操控转账,资金绕了好几道弯,追查难度极大。民警说再晚一小时就悬了,不是在吓唬人。
那这事儿到底给我们提了什么醒?说三条实在的。
第一点,软件别瞎下。手机应用商店里那么多经过审核的App你不用,非要点浏览器弹窗里的广告。那些弹窗广告十个里头有九个半不干净。
记住,手机厂商自带的应用商店虽然不能保证百分百安全,但比浏览器里随手点的靠谱一万倍。
第二点,权限别瞎给。“无障碍服务”“屏幕共享”“辅助功能”这几个权限,看到就打起精神。
不认识的软件问你要这些,直接拒绝然后卸载,别犹豫。
有人觉得“我卡里就几百块,谁稀罕骗我”,这种想法最危险。骗子不挑肥拣瘦,苍蝇腿也是肉,更何况人家能顺着你的通讯录一个个往下骗。
第三点,定期翻翻手机里装了哪些App。
很多人手机用了一年半载,里面躺着一堆记不得什么时候装的软件。
打开设置,看看应用列表,见到不认识的、想不起来什么时候装的,直接删。这事儿花不了五分钟,比丢了钱再跑去报警省事得多。
移动支付确实方便,但方便和安全从来就是跷跷板的两头。你图省事一路点“允许”,就是在给骗子铺路。密码别设太简单的,免密支付能关就关。这不是制造焦虑,是无数人拿真金白银买回来的教训。
信息来源:平安湖北官方公众号、人民网、中国长安网、澎湃新闻、国家反诈中心。
