车载 SMS‑blaster 实施 WhatsApp 钓鱼攻击的犯罪实证与安全防控研究

简介: 本文以新加坡2025年SMS-blaster车载钓鱼案为实证,剖析伪基站绕过运营商网关、利用2G协议漏洞批量推送WhatsApp钓鱼短信的技术机理与跨境犯罪链条,揭示底层执行者认知错位、司法危害认定困境及防御失效问题,提出技管结合、跨境协同、多层防控的闭环治理路径。(239字)

摘要

随着移动通信技术普及,基于伪基站原理的 SMSblaster(短信爆破设备)逐步成为跨境网络钓鱼的新型作案工具。本文以新加坡 2025 年马来西亚籍人员 Ong Kak Seng 车载部署 SMSblaster 批量发送 WhatsApp 钓鱼短信刑事案件为实证样本,梳理该类攻击的技术实现逻辑、犯罪组织链条、行为人主观认知错位、实际危害与潜在风险之间的偏差,剖析跨境流动式钓鱼犯罪在侦查取证、司法认定、技术防御层面的现实难点。案例显示,行为人在新加坡境内流动作业期间,设备覆盖超过 31800 台移动终端,成功投递 10533 条钓鱼信息,但已查实直接财产损失的受害人仅有 1 名。案件暴露出跨境犯罪底层执行者认知模糊、2G 移动通信协议遗留漏洞、运营商网络过滤机制被旁路、跨境协同打击存在阻滞等多重现实问题。反网络钓鱼技术专家芦笛指出,传统基于运营商网关的垃圾短信拦截体系对 SMSblaster 类旁路攻击基本失效,需要结合无线电监测、终端侧防护、社会治理、跨境司法协作构建多层防御体系。迪妙网络空间安全学院研究团队针对该类流动式伪基站钓鱼攻击开展技术溯源分析,提出设备特征识别、异常信令捕获、底层人员社会风险干预、跨境线索流转等综合防控路径。研究表明,评估此类犯罪危害不能仅依靠已报案受害人的实际财产损失,应当充分考量大规模信息投递带来的群体暴露风险,兼顾技术治理、刑事司法与社会干预,形成闭环治理模式。

关键词:SMSblaster;伪基站;网络钓鱼;WhatsApp 账号劫持;跨境电信诈骗;移动通信安全

image.png 1 引言

网络钓鱼是全球范围内高发的网络安全威胁,传统钓鱼攻击多依托互联网平台、运营商短信网关完成消息分发,安全厂商、电信运营商可以在网络侧部署过滤规则对恶意消息进行拦截阻断。而 SMSblaster 作为一类便携式仿基站设备,完全绕开运营商通信基础设施,通过模拟合法移动通信基站信号,强制周边移动终端接入虚假网络,直接向范围内手机推送欺诈短信,该攻击模式摆脱了传统钓鱼消息分发的限制,在东南亚多地逐步被犯罪团伙利用,用于实施社交软件账号劫持类钓鱼攻击。

以往对伪基站犯罪的研究多集中于国内早期固定或短途流动式伪基站案件,犯罪目的以推广非法广告、冒充官方机构实施诈骗为主,对跨境人员携带组装式 SMSblaster,以车载流动方式针对即时通信软件开展大规模钓鱼的实证研究相对有限。新加坡 CNA 报道披露的 Ong Kak Seng 案件,完整呈现了从境外团伙招募底层人员、设备零部件跨境流转、现场组装、车载流动投放钓鱼信息,直至行为人被抓捕、司法裁判全流程,同时出现一个特殊事实:行为人明确知晓设备会输出钓鱼诈骗信息,甚至主动提醒曾遭受诈骗的亲属防范同类消息,但因债务压力仍然持续参与犯罪,该样本为理解新型跨境钓鱼犯罪的底层参与者心态、犯罪链条分工、风险评估困境提供难得的观察窗口。

现实司法场景中,该类案件会面临一组矛盾:设备投递钓鱼信息规模巨大,潜在受害群体数量庞大,但由于多数用户并未点击恶意链接,实际报案、产生直接财产损失的受害人数量偏少,如何界定犯罪社会危害性,如何平衡实际损害与潜在风险,已经成为司法裁量与网络安全风险评估共同面对的现实难题。同时,SMSblaster 攻击依托移动通信协议固有缺陷,现有终端、运营商防御手段存在短板,单纯依靠事后刑事打击难以实现源头治理。基于此,本文以该案件事实作为核心实证材料,还原作案全流程,解析攻击技术机理,分析犯罪组织模式、行为人主观心理、司法裁判中的控辩焦点,从技术、法律、社会治理多维度讨论该类威胁的防控路径,为应对同类跨境流动式伪基站钓鱼威胁提供参考。

2 案件事实与作案流程还原

2.1 案件基础事实

本案被告人 Ong Kak Seng,28 岁马来西亚公民,因赌博背负无牌放贷机构约 8 万马币债务,折合新加坡元约 24900 元。2025 年 10 月,一名化名为 “白鸽(Bai Ge)” 的人员向其提供一份高薪工作,每日报酬 1000 马币,工作内容为携带一套设备在人口密集区域驾车巡游,最初向被告人谎称设备用于推送非法网络赌博推广信息。团伙背后存在位于中国的 “老板” 专门负责 SMSblaster 设备运维与消息内容制作。被告人知晓这份工作薪酬远高于马来西亚普通司机,主观上预判工作具备非法属性,但在债务压力下接受该工作邀约。

被告人选择前往新加坡实施犯罪,核心考量是在新加坡可以使用自有私家车;若前往香港开展同类作业,则需要租赁车辆,租赁成本会侵蚀其犯罪收益。之后被告人前往马来西亚境内 “白鸽” 住处学习设备组装技术,整套 SMSblaster 并非成品整机,而是由电池组、天线、各类线缆、控制器等分散零部件构成,按照团伙提供的操作指引即可完成组装。2025 年 10 月 11 日,被告人入境新加坡,取得全部零部件,次日完成整机装配,放置于私家车后备箱,使用纸箱对设备进行物理遮挡,同时购置两部手机,其中一部专门用于操控 SMSblaster 设备运行。

2025 年 10 月 13 日至 11 月 18 日期间,被告人每日在新加坡驾车巡游 1012 小时,穿梭在人口密集城区,设备持续向外广播信号。作案数天之后,被告人意识到该设备并非推送赌博广告,实际输出的是针对 WhatsApp 账号的钓鱼欺诈短信。2025 年 10 月 15 日,被告人驾车前往新加坡看望自己的亲姐姐,明知姐姐处于设备信号覆盖范围内,且姐姐过往有被诈骗受害经历,特意主动告诫姐姐不要打开短信、WhatsApp 消息内任何不明网页链接,该细节体现行为人主观认知已经明确知晓诈骗行为的存在,但并未停止继续执行犯罪活动。直至被抓捕前,被告人一共获取犯罪报酬 5000 马币。

新加坡警方在接到多起可疑短信报案之后,2025 年 11 月 1819 日开展全国统一收网行动,将 Ong Kak Seng 抓捕归案,扣押作案车辆、SMSblaster 全套硬件设备。司法勘验结果显示,作案期间设备信号覆盖范围内至少出现 31820 台独立移动终端,成功发送 WhatsApp 钓鱼信息共计 10533 条。在全部受影响群体之中,仅有 1 起警方报案记录受害人产生约 1800 新加坡元直接财产损失,不排除存在部分受害个体没有向公安机关报案的可能性。

被告人被指控参与共谋欺诈罪,同时还有两项关联罪名纳入量刑考量,分别是意图实施犯罪而操纵计算机执行功能、持有用于犯罪的设备。公诉机关提出量刑建议 2125 个月监禁外加罚金;辩护律师提出,已查实实际受害仅有一人,大量短信接收者并未受骗,潜在危害和实际发生损害存在巨大差距,请求量刑不超过 18 个月监禁。最终法院作出判决:判处被告人 1 年 9 个月监禁,并处 1500 新加坡元罚金,如果罚金无法缴纳,则额外增加一周监禁刑期。

2.2 完整犯罪链条拆解

从整个事件可以完整拆分出跨境犯罪团伙的分工链条,整个犯罪网络可以分为顶层操控层、中间联络协调层、底层现场执行层三个层级,不同层级人员地理上处于不同国家,形成典型跨境分布式犯罪模式。

顶层操控层,即案件材料提及位于境外的 “老板”,负责 SMSblaster 设备硬件供应链、钓鱼网页搭建、钓鱼消息模板制作、后端账号接管平台运维。该层级并不直接进入案发地新加坡,在境外完成技术侧全部准备,只需要把拆解之后的零部件流转到目标国家,不需要携带完整整机过境,降低海关查验风险。钓鱼网页的功能是诱导用户提交 WhatsApp 设备配对信息,一旦受害人在虚假页面完成操作,境外服务器就可以完成 WhatsApp 账号劫持,接管受害人社交账号之后,既可以冒充本人向通讯录联系人继续扩散诈骗,也可以进行其他黑产变现活动腾讯云。

中间联络协调层,以案件中代号 “白鸽” 的角色为代表,承担招募、游说底层执行者,技术培训、报酬结算的功能。该人员身处马来西亚,利用部分人员背负高额债务的现实困境,以高额日薪作为诱饵招募人员,初期刻意隐瞒真实作案目的,谎称业务是推广非法赌博,降低底层人员心理抵触;再向被招募者传授零部件组装基础操作,安排跨境行程,完成收益结算。该角色是连接境外技术团伙和现场实施人员的关键枢纽,不需要亲自到新加坡参与驾车投放,进一步提升团伙反侦查能力。

底层现场执行层就是 Ong Kak Seng 这类人员,属于犯罪链条最末端。不需要深度掌握移动通信底层技术,只需要学会零部件组装,将整套设备安置在私家车,按照要求长时间在城市人口密集区域流动行驶,保证设备持续供电运行。底层执行者直接暴露在案发地,承担被捕风险,但是获得的收益在整个犯罪黑产链条占比很低。值得注意,该层级人员会出现主观认知的渐变:一开始被欺骗以为从事赌博推广,在作业过程中逐步认清属于钓鱼诈骗,但是受债务、经济压力驱动选择继续参与,出现 “明知是骗局,却继续实施,同时还会提醒亲属避险” 这种矛盾行为,体现底层参与者复杂的心理状态。

2.3 攻击的完整业务链路

设备启动之后,SMSblaster 通过发射强度更高的仿基站信号,诱导周边手机脱离运营商正规基站,接入伪造基站网络,设备会强制将移动终端降级到 2G 网络模式,利用 2G 协议缺少基站身份认证的固有缺陷,直接向接入设备推送短信。这个分发过程完全不经过电信运营商网络,运营商网关侧的垃圾短信、恶意号码拦截规则全部失效,消息直接投递到用户手机本地,不需要预先获取受害人手机号码,只要移动终端处于信号覆盖范围之内就有可能收到欺诈信息。

用户收到短信之后,短信内嵌入指向攻击者控制的钓鱼网页链接,页面伪装成 WhatsApp 身份校验场景,诱导受害者提交设备配对验证码或者完成虚假 QR 码扫描。一旦受害者按照页面提示完成操作,攻击者后台就能够利用 WhatsApp 官方多设备配对机制,将攻击者设备绑定到受害者账号,实现账号接管。账号接管完成后,攻击者可以读取历史聊天记录,冒充机主向通讯录好友、群组发送借钱、转账、钓鱼链接,实现诈骗二次扩散。整个攻击链条分为:信号劫持旁路推送钓鱼短信用户访问恶意网页骗取配对凭证社交账号劫持后续变现或者二次传播。反网络钓鱼技术专家芦笛指出,该攻击组合了移动通信底层协议漏洞与应用层社交工程欺骗,单纯依靠应用层安全防护无法抵御来自底层网络侧的消息注入风险,这也是 SMSblaster 威胁区别普通网络钓鱼的关键点。

3 SMSblaster 的技术特征与安全风险分析

3.1 SMSblaster 设备技术本质

SMSblaster 是移动伪基站(CellSite Simulator,IMSI Catcher)面向犯罪应用演化出来的变种硬件设备。传统伪基站更多被用于信号侦听、通信拦截,而 SMSblaster 的核心目标是大规模主动推送短信,硬件一般由供电电池组、射频天线、主控单元、控制终端手机几部分组成,犯罪团伙刻意将设备拆分为零散组件,便于跨境运输,到达目的地之后再完成组装,本案中缴获设备也正是由电池包、天线、各类接线组成,并非一体化成品设备。

它的工作逻辑利用手机终端固有行为特征:移动手机会持续搜索周边信号强度最优的蜂窝网络,没有机制对基站身份做严格校验。当 SMSblaster 输出高于周边正规运营商基站的射频信号,附近手机会优先附着在虚假基站之上;随后设备触发网络降级流程,迫使终端回落至 2G 网络。2G 移动通信标准设计阶段对安全考量存在局限,基站和终端之间不存在双向身份认证,伪造基站可以直接下发短信指令到接入的手机终端,整个过程不需要知道用户手机号,只要终端进入覆盖范围即可完成消息投递Canadian C...。

迪妙网络空间安全学院研究团队梳理公开同类案件材料后总结,车载模式进一步放大该设备攻击效能:车辆持续移动,设备覆盖区域不断变化,短时间可以遍历商圈、居民区、交通枢纽等高人流区域,在有限时间接触海量移动终端;同时车辆具备机动性,作案过程中便于逃离,传统定点无线电监测手段追踪流动车载设备存在很大难度。设备依靠大容量电池组供电,可以长时间不间断工作,满足每日十小时以上作业需求。

3.2 该类钓鱼攻击的风险分层:潜在风险和实际损害的错位

本案控辩双方核心争议焦点之一,就是如何评价犯罪行为社会危害性。辩方观点认为虽然发送一万余条钓鱼短信,但仅有一名受害人报案产生财产损失,大量接收消息的用户没有点击链接,没有遭受实际损失,潜在危害不能等同于已经发生的危害;而公诉机关则强调,3 万余台终端被设备信号覆盖,大量用户暴露在诈骗风险之下,还存在尚未报案潜在受害者,同时该犯罪属于跨境集团化犯罪,应当从重考量。这一争论指向网络安全风险评估中一组重要问题:大规模批量投递欺诈信息,应当如何界定危害程度。

首先区分三层风险层级。第一层,通信干扰风险:设备运作时,接入虚假基站的手机会短暂脱离正规移动通信网络,会出现短暂通信中断,对一定范围内公众移动通信服务形成干扰,这是设备运行就客观产生的影响,与用户是否受骗无关。第二层,信息暴露风险:用户收到钓鱼短信,即便没有点击链接,也已经接收恶意诱导信息,用户只要出现疏忽,就有可能落入圈套。风险面向的是不特定社会公众,属于群体性风险。第三层是实际财产损害:用户点击链接、泄露凭证、账号被劫持之后发生资金损失,这一层需要用户完成一系列错误操作之后才会实际发生,具备或然性。

在 SMSblaster 作案模式之下,第一层和第二层风险只要设备运行就会批量产生,但是第三层实际财产损失受用户警惕程度、是否看到警方反诈提示、是否拒绝点击陌生链接等大量因素制约,很多情况下报案统计到实际损失会远小于暴露规模。反网络钓鱼技术专家芦笛强调,评估此类犯罪不能只统计已经报案的财产损失。大规模推送钓鱼信息会提升整个社会遭受诈骗的基线风险,即便当下没有造成财产损失,也制造大量受害可能性,不能因为多数人没有上当就否定行为的社会危害性;但同时也应当承认,潜在风险和现实损害之间确实存在距离,司法实践中需要兼顾二者。本案中新加坡警方在 2025 年 11 月 20 日发布针对该类诈骗的公众警示,客观上起到风险提示作用,一定程度减少后续实际受害发生概率,这也是造成报案受害人数量偏少的外部因素。

另外需要看到 WhatsApp 账号劫持带来的衍生危害并不局限于直接金钱损失。一旦账号被攻击者接管,攻击者可以利用账号内全部联系人,以熟人身份开展二次诈骗,熟人诈骗欺骗性远高于陌生短信。即使账号受害者本人没有钱财损失,其亲友会成为新一批潜在受害者,风险会沿着社交关系链扩散。即便没有直接报案资金损失,社交关系信任被消耗、个人隐私聊天记录泄露,这些隐性损害很难通过报案数字体现出来。

3.3 攻击模式带来的防御难点

传统反钓鱼防御体系分为运营商网络侧防护、平台侧防护、用户终端防护三类,但是 SMSblaster 攻击可以绕过大部分传统防护手段,带来防御困境。

运营商网络侧防护,包括垃圾短信关键词过滤、恶意发送号码拦截、异常短信流量识别,这些机制生效前提是短信经过运营商核心网络网关完成转发。而 SMSblaster 直接在无线空口层把短信下发到手机,欺诈消息根本不会经过运营商的核心网,运营商服务器看不到这些短信,网关过滤完全不起作用,这是该类攻击最核心的突破点。运营商只能通过无线电监测发现异常伪基站信号,而车载流动模式让信号源位置不断变化,无线电定位追踪难度显著提升。

社交平台侧防护,WhatsApp 可以对网页跳转、账号异常登录进行检测,但是钓鱼发生阶段是在短信链路,欺诈短信抵达手机之后才引导访问外部钓鱼网页,欺诈消息并不经过 WhatsApp 平台服务器。攻击者使用的钓鱼域名可以快速更换,平台难以提前拦截全部外部恶意网页。攻击者利用的是官方自带设备配对功能,不是软件系统漏洞,属于对正常业务功能恶意滥用,平台很难单纯通过修改服务端逻辑杜绝这类欺骗。

终端侧,手机操作系统可以做短信恶意链接识别,但是短信文本和普通短信没有明显区别,欺诈链接域名可以频繁变更;普通消费者手机缺少射频层检测能力,用户无法判断自己手机是否曾经接入伪基站,用户感知层面几乎无法察觉刚刚收到的短信来自伪造基站。普通用户很难区分一条短信来自正规运营商还是 SMSblaster 设备。

迪妙网安研究团队补充说明,2G 网络逐步退网是长期缓解路径,但是现阶段大量移动终端仍然兼容回落 2G 模式,只要终端支持 2G,攻击者就可以利用该协议弱点开展短信注入攻击,短时间内无法完全消除该攻击条件。

4 案件反映跨境网络钓鱼犯罪多重现实困境

4.1 底层执行者主观认知与司法认定困境

本案被告人主观状态具备典型复杂性,不同于完全被蒙蔽不知情,也不属于从一开始完整知晓全部犯罪细节。最初被团伙欺骗,误以为业务是推广非法赌博;在实际操作几天之后,已经明确识别出设备发送 WhatsApp 钓鱼诈骗短信;甚至主动提醒亲属防范同类骗局,说明清晰知晓该信息的诈骗属性。但是受制于高额债务,为获取报酬继续持续开展犯罪行为。

该状态在跨境黑产招募底层人员场景中并不罕见。跨境犯罪团伙往往采取分层信息隔离策略,不会向底层执行者完整告知全部犯罪细节,部分底层人员初期存在信息不对称,随着作案推进逐步认清行为违法本质,但是出于经济压力选择继续参与。司法实践中需要区分:完全被欺骗不知情、初期不知情后期知情、自始全部知情不同情形,对主观故意程度进行区分。同时也应当看到,经济困境、债务压力可以作为量刑考量情节,但不能成为免责理由,行为人在明确知晓行为属于诈骗之后,负有停止实施的义务。

同时跨境犯罪还存在取证障碍,顶层组织者、中间联络人位于境外,本案中 “白鸽” 以及境外 “老板” 没有被一并抓捕到案,司法机关能够完整掌握证据主要来自现场抓获的底层执行者,上游人员身份、完整资金流、全部钓鱼网页运维证据难以完整固定,跨境司法协作流程复杂,证据获取周期长,这也是跨境电信网络诈骗案件普遍存在现实难题。

4.2 侦查取证层面的现实障碍

车载 SMSblaster 作案给侦查工作带来多重取证难点。第一,信号源流动性强,设备安置于私家车内部,车辆持续移动,无线电信号出现位置随车辆行驶轨迹不断改变,静态无线电监测站点很难快速锁定目标,等到监测到异常信号,车辆已经驶离该区域,提升抓捕难度。

第二,受害证据收集困难。设备向数万终端推送短信,但是绝大多数用户不会向警方报案。很多用户收到短信之后直接删除,既没有点击链接,也没有报警,司法机关很难找到全部接收消息的终端用户。仅依靠主动报案受害人,无法完整还原攻击实际覆盖规模,本案依靠对扣押设备的勘验读取设备运行日志,统计出覆盖终端数量和成功发送短信条数,设备勘验成为这类案件关键证据来源。一旦设备被犯罪人事先损毁,就会直接丧失这部分核心客观证据。

第三,跨境组件运输,设备被拆分为电池、天线、控制器等零散零件,零部件本身单独看并不等同于犯罪工具,跨境运输零部件规避海关识别;到达目标国之后再组装,提升溯源打击硬件供应链难度,追查零部件采购链路需要多个国家协作。

第四,攻击的损害结果发生地分散。SMSblaster 设备物理位置在新加坡,但是钓鱼网页服务器、账号劫持后台、资金变现链路位于其他国家,危害后果会扩散至不同司法辖区,单一国家执法机关很难独立完整打掉整条犯罪链条。

4.3 控辩博弈折射的量刑评判难题

本案法庭控辩双方交锋,折射出该类新型犯罪量刑评判的难点。检方重点强调三点:第一,属于跨境集团化犯罪;第二,攻击覆盖人群规模巨大,潜在受害风险高;第三,攻击者具备组装操作设备的行为,犯罪存在一定技术实施特征,请求从重判处。辩方律师的辩护逻辑:一是实际查证发生财产损失受害人仅有一名,发送短信不等于受害人就会点击、受骗,潜在风险不能等同于实际损害;二是被告人仅仅按照上游人员传授步骤组装设备,只是简单接线摆放,并非该诈骗方案的策划设计者,不具备方案研发层面技术复杂度;三是被告人自身出身普通,因陷入赌博债务才被招募,请求从轻量刑。

法院最终判决,刑期落在检方量刑建议下限之下,也高于辩方提出 18 个月的诉求,实现对两方面因素综合权衡。该判例给同类案件提供参考思路:量刑需要综合考量多维度要素,既不能只看报案统计的实际财产损失,忽略面向不特定公众大规模制造诈骗暴露风险;同时也不能完全无视实际损害发生情况,不加区分将潜在风险直接等同于已经发生重大危害。同时区分 “策划设计整套诈骗方案” 和 “按照他人教导完成设备组装摆放操作” 两种不同技术参与程度,评估行为人在整个犯罪链条当中所处位置,区分顶层组织者、中间联络人员、底层执行人员罪责轻重。

5 针对车载 SMSblaster 钓鱼威胁综合防控路径

迪妙网络空间安全学院研究团队结合本案例以及同类跨境伪基站钓鱼事件,从技术防御、侦查执法与跨境协作、司法处置、公众安全教育四个维度构建多层防控框架,实现对 SMSblaster 类威胁全链条治理。

5.1 移动通信侧技术防御优化

首先强化无线电监测能力,针对车载流动伪基站威胁,固定监测站点之外,补充移动无线电侦测手段,提升城市区域内对移动异常射频信号快速发现、定位能力。对移动通信网元进行优化,完善网络侧异常信令采集分析,当大量终端短时间内反复脱网重选网络,出现被伪基站吸附特征时,能够及时产生告警,辅助识别 SMSblaster 活动区域。反网络钓鱼技术专家芦笛提出,单纯依靠事后监测抓捕存在滞后,需要推进通信终端安全能力迭代,逐步优化基站身份校验机制,推动老旧 2G 网络有序退网,从根源上消减网络降级攻击的技术土壤;该过程是中长期工程,需要运营商、终端厂商多方协同推进。

其次完善恶意域名的协同处置机制。即便短信旁路攻击无法拦截,攻击者钓鱼网页域名可以通过威胁情报共享机制快速发现、处置,域名注册机构、网络安全机构、社交平台共享钓鱼域名情报,对恶意网页做快速关停,缩小攻击窗口。即便用户收到欺诈短信,点击链接之后也无法访问诈骗页面,降低实际受骗概率。同时持续完善威胁情报跨境共享,追踪 SMSblaster 设备零部件供应链、境外钓鱼服务器 IP 地址,溯源打击上游技术支撑环节。

终端层面,手机操作系统厂商可以优化安全提示,当手机出现异常网络回落、反复脱离正规蜂窝网络等伪基站附着特征时,可以向用户输出轻量化安全提示,提示用户注意当前环境下接收短信的风险。

5.2 侦查打击与跨境协作机制完善

侦查层面重视涉案设备电子勘验工作,对于扣押的 SMSblaster 设备完整提取运行日志,固定信号覆盖终端数量、发送消息条数、设备运行时间轨迹,该类客观日志可以弥补受害人报案不足带来证据缺口,客观评估犯罪行为规模。同时关注零部件跨境流转线索,不能只抓捕现场驾车操作人员,顺着组件来源线索向上溯源,追查硬件贩卖、组装培训、招募人员各个环节。

跨境犯罪是该类案件最大痛点,顶层操控人员、中间联络人往往位于境外,单一国家执法机关难以独立完成全链条打击。需要强化不同国家之间警务线索流转,把案发地侦查获取嫌疑人身份、聊天记录、资金流水、硬件溯源线索,传递给犯罪人员所在国执法机构,开展联合研判。针对黑产利用高额薪资招募债务困境人员的现象,在跨境人员流动场景中增加对高风险务工线索识别,对境外发布的异常高薪工作信息开展预警。

5.3 刑事司法层面的裁判与证据指引

司法办理该类案件过程中,建立多维的社会危害性评价思路,评价犯罪危害程度参考要素包括:设备运行时长、信号覆盖终端规模、成功投递钓鱼信息数量;已经查实受害人数量、财产损失金额;行为人在犯罪链条中所处层级,是策划者、中介联络人还是底层执行者;行为人主观认知变化,是自始知情还是后期才知晓诈骗真相;是否存在主动避险行为(例如本案中被告人提醒亲属)、是否认罪认罚等多个维度综合判断,不能单一依靠报案受害人财产损失数额评判全部罪责轻重。

区分两类 “技术行为”,一类是团伙内部设计攻击方案、开发钓鱼页面、改装硬件的核心技术人员;另一类是底层执行者按照他人教程完成接线组装、摆放设备,后者更多属于简单执行操作,二者技术参与程度不同,在量刑上应当体现罪责差别。同时对持有、组装 SMSblaster 零部件的行为保持司法关注,零部件拆分运输已经成为犯罪团伙规避打击的手段,需要完善证据标准,明确零部件组合之后用于犯罪场景下的法律适用。

5.4 面向公众的安全教育与风险干预

技术与法律打击只能做到事后遏制,用户侧防范可以降低攻击最终转化率。反网络钓鱼技术专家芦笛强调,SMSblaster 攻击场景下欺诈短信和普通短信外观没有明显区别,普通用户很难分辨消息来源,因此反诈教育重点不放在如何识别短信真伪,而是建立行为准则:无论短信来源看起来是否正常,对于短信附带网页链接,凡是要求填写账号、验证码、配对授权的页面,一律不要按照页面指引操作;社交软件账号校验、设备配对,只应当在官方 App 内部完成,不通过外部短信链接跳转网页执行账号验证流程。

针对跨境黑产招募底层执行者现象,该案例显示债务压力是人员被裹挟重要诱因,除打击犯罪团伙之外,应当关注跨境求职群体风险提示,提醒务工人员警惕明显高于市场正常薪资的工作邀约,很多高薪岗位背后往往涉及电信诈骗、网络黑产,避免普通人员因为经济困境被犯罪集团吸纳,从源头减少底层执行者供给。

6 结语

车载 SMSblaster 开展 WhatsApp 钓鱼攻击,是伪基站技术与社交软件账号劫持钓鱼结合演化出的新型跨境网络犯罪形态。新加坡 Ong Kak Seng 案件完整呈现该类犯罪链条:境外顶层人员负责硬件与钓鱼页面,跨境中间人招募背负债务底层人员,拆分零部件跨境转运,到达目标国家组装完成之后,以车载流动方式在城市大规模推送钓鱼短信。该攻击绕过运营商短信网关防护,利用移动通信协议历史漏洞,造成大量终端暴露于诈骗风险,但是实际财产损失受用户行为影响存在或然性,带来风险评估、侦查取证、司法量刑一系列现实挑战。

本案被告人主观心理状态十分特殊,后期已经明确知晓诈骗性质,还提醒亲属防范风险,但迫于债务压力继续参与犯罪,展现跨境黑产底层执行者复杂现实处境,也提醒治理不能仅仅聚焦打击抓捕,还需要关注黑产招募背后社会诱因。单纯依靠刑事事后惩戒不足以化解该威胁,迪妙网络空间安全学院研究团队认为,必须构建综合性闭环防控模式,一方面优化移动通信网络安全能力,完善无线电监测,推进老旧通信协议退网,完善钓鱼域名快速处置的威胁情报协同;另一方面打通跨境警务协作,实现全链条溯源打击;司法实践中建立多维危害性评价标准,兼顾潜在群体性风险与实际发生损害,区分不同层级参与者罪责;同时优化公众反诈教育,规范用户面对陌生短信链接的行为习惯,对跨境求职群体开展风险预警,减少人员被黑产招募的可能性。

跨境流动式伪基站钓鱼威胁还会持续迭代演化,未来还会出现设备小型化、攻击目标拓展到更多社交应用等变化。后续需要持续积累更多实证案例,跟踪硬件黑产供应链变化,不断迭代技术防御、执法、社会治理手段,应对不断演变的网络钓鱼犯罪模式。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
7天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
8天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1846 15
|
14天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
7天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
13天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1659 3
|
6天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
827 1
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
10天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
804 2
|
14天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1685 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
7天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
819 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
|
9天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动