谈天说地

现在信用卡盗刷很猖獗,今晚的事,来share一下。
lovNordstrom - 10/02/26 00:21

刚才收到短信说,你的Nordstrom信用卡在apple.com刷了6刀,是valid就回复valid,是盗刷就回复fraud。我怀疑这短信是钓鱼的,我没理。

过了一会儿收到短信说,这个6刀的交易通过了。

哈?

我赶快去信用卡的网站log in,结果log in失败,账号已经被lock了。

​打电话过去跟客服问了一下。果然已经盗刷了460刀在AT&T,小偷接着又去Apple刷了1千2百刀。这是给自己买了个新手机吧。😅

最后一次用这卡是上周末在本地的Zara店。在Zara我甚至是自助结账的。想象不出来是怎么被盗的号码和cvv。

​

 0    12    267
青箐 - 10/02/26 21:26

我有个朋友最近也被盗了,银行给他新卡,还没收到,新卡又被盗了,都不知道怎么发生的。

lovNordstrom - 10/02/26 21:55

啊。。。。😮

二世 - 10/02/26 15:26

所以你的这个情况应该不是信息泄露。而是被猜中了。否则第一笔就不是6刀的消费。 以后看到小额消费反而要更注意。 这个不是信息泄露,而是被BIN attack了。

在 Zara 的消费只是时间上的巧合。这完全是一起攻击者利用算法批量生成卡号,成功碰撞出该卡的卡号与到期日,并利用 $6 试刷成功后迅速进行大额盗刷的典型 BIN Attack 案例。

appleton - 10/02/26 16:16

第一笔6刀的刷卡是常见的操作。小偷制作出一张同样卡号的复制品,大概需要两三天时间。小偷卖假卡的时候,通常都是在超市或商店里排队的顾客那里兜售,卖几百美金。想占这种便宜的买主,不会马上相信这张卡能用,这时候,小偷就要用一笔小额消费对买主演示这卡号依然有效,还没有被取消。

xyz3 - 10/02/26 14:38

这么说,应该尽量避免‘Self Check-Out’因为那里有可能被按上了盗卡装置。 

二世 - 10/02/26 15:12

虚拟卡号 / 代币化技术(Tokenization)

  • 移动设备(Apple Pay / Google Wallet 等): 手机支付会彻底隐藏你的真实卡号,而是使用系统分配给手机设备的一个虚拟代币(Device Account Number / Token)。商家和 POS 机完全接触不到你的真实卡卡号(PAN)。

  • 实体芯片卡(感应闪付): 实体卡在感应支付时,虽然传输的是卡片内置的识别号,但绝不会传输你卡片背面用于网购的 3 位/4 位 CVV 安全码。没有这个 CVV 码和动态加密签名,盗刷者拿到识别号也无法在 Apple、AT&T 或 Zara 等网上商城进行无卡消费(Card-Not-Present)。

为什么线下刷卡/自助结账后,网上还会被盗刷?

很多时候人们在实体店(如 Self Check-Out 自助结账机)消费后发现被盗刷,并非因为 NFC 信号被当场“空气拦截”,通常是由于以下原因:

  • 磁条读卡器侧录(Skimming): 部分 POS 机或自助结账机如果使用了传统的刷卡槽(Swipe),可能被安装了隐蔽的侧录装置,盗取了磁条数据。

  • 数据泄露(Data Breach): 商家或平台的后台数据库此前已被黑客攻破并泄漏了卡号信息,与你本次结账的方式无关,只是时间点恰好重合。

  • 撞库/卡号生成器(Credit Card BIN Attack): 盗刷分子利用算法批量自动生成有效卡号和过期时间,并在网上小额试刷(例如 6 刀的 Apple/iTunes 服务),试中后再进行大额盗刷。

二世 - 10/02/26 09:31

购物尽量使用Apple pay 等 不给信用卡号的方式付款会好一些。

lovNordstrom - 10/02/26 12:17

我手机上有google pay, 难怪google pay今年开始create virtual信用卡卡号存在Google pay里了。

appleton - 10/02/26 01:06

在Zara之前,最近还在哪里用过这张信用卡?

如果在Apple.com网购的话,不是收件人的地址会暴露小偷的地址吗?

lovNordstrom - 10/02/26 01:26

Zara之前,是在Nordstrom 网站网购,今年用的很少,整个7月8月只用过2,3次。莫非是Nordstrom网站自己被hack了。

客服也问了一些问题,估计是他们标准流程,问physical卡还在不在。有没有把卡号发给其他人。

不知道小偷盗刷的时候邮寄地址是怎么弄的。也可能他们转卖?邮寄地址填写买家地址。

我刚去截了个图,反正也没啥个人信息。

appleton - 10/02/26 02:57

那就应该是在Zara被盗卡的。

有可能在Card Reader上面被小偷 attach 了一个特别的装置 (叫做 Credit Card Skimmer 的装置),当你刷卡的时候,信用卡磁条上信息也被小偷的装置读到。

https://www.fbi.gov/how-we-can-help-you/common-frauds-and-scams/skimming

https://www.youtube.com/watch?v=3hHdBkXP1bI

通常小偷偷到信用卡卡号后,会在自己的作坊里制作出同样卡号的卡,这大概需要两三天的时间。然后,小偷自己并不会用这张卡,往往是在超市排队的顾客群中兜售这张卡,几百块美金卖给想占便宜的买主,让那些买主去刷卡消费。

从时间上来说,上周末在Zara刷卡,差不多这周三可能同样卡号的复制品就被卖掉了。

lovNordstrom - 10/02/26 04:03

是,我在网上看见过这种东西,scammer在商店的POS刷卡机器上贴一个很薄的device,外表看起来跟刷卡机器一样。商店的transaction也能正常通过。但是信用卡信息被middle man 读取了。

时间也对的上。我看了看receipt,我是周六下午6点半在Zara结账的。

self checkout那里没店员盯着,我看店员半天才来清理一次衣架。人站在那里假装结账,就可以掩人耳目地在机器上加个东西。