Apple正在提醒用户警惕一种Social Engineering诈骗。犯罪分子会冒充银行工作人员,并利用FaceTime诱导受害者暴露敏感的金融信息。
这种攻击不需要犯罪分子破解FaceTime的安全机制,也不需要突破Apple的Encryption,更不需要远程入侵iPhone。
骗子真正利用的是用户的信任。
他们试图让真正的账户持有人相信,自己的银行账户或信用卡正在遭受威胁,必须立即配合所谓的“银行工作人员”。
当受害者相信通话另一端是真正的银行员工后,骗子可能要求将通话转移到FaceTime,随后提出共享屏幕。
如果受害者在屏幕共享期间打开Online Banking,密码、账户号码以及一次性安全验证码都有可能暴露。
这一骗局说明,现代Cybersecurity不仅需要抵御恶意软件和Software漏洞,也必须应对针对人类判断和心理的攻击。
骗局通常从虚假欺诈警报开始
第一阶段通常通过短信或电话进行。
受害者可能收到一条消息,声称银行账户或信用卡出现可疑活动。
信息可能提到一笔据称未经客户授权的交易,并要求收件人立即拨打其中提供的电话号码。
这个号码不应被自动信任。
如果短信是犯罪分子制作的,电话号码可能直接连接到正在实施诈骗的团伙。
另一种情况是骗子主动打电话,自称来自银行的Fraud或安全部门。
来电者可能声称,在银行能够阻止交易、保护账户或撤销未经授权的活动之前,需要进行额外验证。
其目的就是在受害者有时间独立核实情况之前制造恐慌。
掌握个人资料也不能证明来电者真实
较为复杂的骗子可能已经掌握目标的一些个人资料。
这些资料可能包括姓名、电话号码、住址、工作单位或其他看起来比较私密的信息。
但知道这些资料并不能证明来电者真的为银行工作。
个人信息可能来自Data Breach、公开数据库、Social Media、此前的诈骗行为或其他来源。
攻击者使用这些资料是为了增加可信度。
如果一名所谓的银行工作人员已经知道受害者姓名以及多项个人资料,通话最初可能听起来相当真实。
Apple也警告称,Social Engineering攻击者经常利用个人资料建立信任,然后再要求受害者提供敏感凭据或资金。
通话被转移到FaceTime
建立联系后,犯罪分子可能建议从普通语音通话切换到FaceTime。
这种转换可能让整个过程显得更加可信,因为FaceTime是iPhone、iPad和Mac用户每天与家人、朋友及同事联系时经常使用的熟悉服务。
实时通话也给骗子更多应对受害者疑问的机会。
如果受害者开始怀疑,攻击者可以立即安抚对方,重复“账户正在面临危险”的说法,并继续施加压力。
骗子可能声称,FaceTime是身份验证、欺诈调查或其他银行安全流程所必需的工具。
但使用FaceTime本身并不能证明通话另一端的人确实属于其声称代表的金融机构。
屏幕共享是攻击的关键阶段
当所谓的银行工作人员要求受害者共享屏幕时,风险达到最高点。
Screen Sharing是FaceTime的正常功能,在与认识并信任的人一起使用时非常实用。
但如果陌生人正在观看屏幕,同样的功能就可能变成风险。
骗子可能指示受害者打开银行网站或Mobile Banking应用,并在Screen Sharing保持开启的情况下登录。
此时,银行在屏幕上显示的金融资料有可能被攻击者看到。
根据不同服务和界面,可能暴露的信息包括账户号码、余额、近期交易、登录资料以及临时安全验证码。
CBS News报道指出,使用这种手法的骗子能够实时观看受害者暴露密码、账户号码甚至一次性安全验证码。
一次性验证码可能突破重要安全防线
许多金融机构使用Multi-Factor Authentication保护在线账户。
因此,仅仅知道密码可能仍不足以让犯罪分子登录。
攻击者可能还需要发送到客户可信设备上的One-Time Verification Code。
这正是临时验证码对骗子而言特别有价值的原因。
这种安全机制假定只有真正的账户持有人能够看到并使用验证码。
如果验证码在屏幕共享期间出现,或者受害者被说服直接念出验证码,攻击者可能获得完成未经授权登录或交易所需的额外资料。
用户应像保护密码一样保护一次性验证码。
真正的银行工作人员不应要求客户通过FaceTime暴露Authentication凭据。
“必须立即处理”是重要警告信号
Social Engineering诈骗最常见的特征之一就是施压。
骗子可能声称钱正在被盗、信用卡已经被攻破、账户即将被冻结,或者某笔转账必须在几分钟内停止。
这种紧迫感是刻意制造的。
攻击者不希望受害者挂断电话、自己联系银行,或向其他人咨询。
Apple警告,骗子经常制造强烈紧迫感,目的就是不给用户足够时间思考。
真正的金融机构不应该反对客户结束一通意外来电,并使用官方电话号码重新联系银行。
如果来电者坚持要求受害者必须留在线上,这种行为本身就应该被视为可疑。
不要拨打可疑短信里的电话号码
如果一条突如其来的消息声称来自银行,并附有电话号码,客户不应自动拨打。
更安全的做法是自行寻找银行的官方联系方式。
Debit Card或Credit Card背面印刷的电话号码是一种可靠选择。
客户也可以使用金融机构的官方App或官方网站。
关键原则是建立一个并非由可疑来电者或短信提供的新通信渠道。
这样可以避免同一名犯罪分子同时控制“问题警告”和“解决方案”。
不要与意外来电者共享银行屏幕
如果用户并未主动联系银行,却有人在金融通话中要求共享iPhone、iPad、Mac或电脑屏幕,应将其视为明显的Red Flag。
真正的银行没有必要观看客户输入Online Banking密码。
如果有人要求在Screen Sharing期间打开Payment App、投资账户、Cryptocurrency Wallet或其他金融服务,也应保持警惕。
拒绝屏幕共享可以直接阻止诈骗的关键步骤。
如果所谓的银行工作人员声称“不共享屏幕就无法保护账户”,用户应立即结束通话并自行联系银行。
Apple强调安全凭据必须保密
Apple官方指导明确建议用户不要向他人提供密码、安全代码或其他Account Security信息。
Apple表示,公司不会为了提供Support而要求用户提供Apple Account Password或Verification Code。
Apple还提醒用户,不要仅仅因为电话里的人要求,就在某个网站输入自己的登录凭据。
银行账户也应采用相同原则。
Password、One-Time Code和Recovery Information的存在,就是为了证明真正的账户所有者正在授权访问。
把这些资料交给别人可能会削弱原本用于保护账户的安全机制。
可疑FaceTime来电可以报告给Apple
Apple提供专门流程供用户报告可疑FaceTime来电。
如果用户收到看似来自银行或金融机构的可疑FaceTime电话,可以截取通话信息的Screenshot并报告给Apple。
通过Messages或Mail收到的可疑FaceTime链接也可以报告。
Apple建议截图中包含发送可疑链接的电话号码或Email Address。
保存这些资料可以记录诈骗尝试,同时无需受害者继续与可疑骗子沟通。
如果信息已经暴露,应立即采取行动
任何认为自己的Password或Verification Code已经暴露的用户都应该迅速处理。
首先应立即修改银行密码。
如果同一Password还被用于其他网站或服务,也应为这些账户设置不同且唯一的新密码。
用户还应检查近期银行活动,确认是否存在不认识的交易。
如果资金已经被转出或出现可疑活动,应尽快通过经过验证的号码联系银行Fraud部门。
越早报告,金融机构就越有时间调查交易、保护账户,并判断资金是否有可能追回。
FaceTime只是渠道,不是漏洞
存在FaceTime银行诈骗,并不代表FaceTime本身在技术上遭到攻破。
犯罪分子是在利用合法通信工具实施Social Engineering。
这种区别非常重要。
即便平台拥有很强的安全性,如果用户被说服主动提供信息,平台也无法完全阻止诈骗。
因此,用户应该重点判断“对方要求自己做什么”,而不是因为通话使用熟悉的Apple服务就自动信任对方。
任何突如其来的Password、One-Time Code、Screen Sharing或立即转账请求,无论来自FaceTime、普通电话、Email还是短信,都应该被视为警告信号。








