摘要
随着移动通信基础设施迭代升级,传统网络钓鱼攻击不再局限于互联网链路与线上社交平台,依托车载便携式伪基站(SMSblaster)实施的近距离广播式钓鱼攻击逐步成为跨境电信欺诈的新型实施路径。本文以新加坡车载伪基站推送万级钓鱼信息刑事判例作为实证样本,梳理该类犯罪的作案流程、技术实现逻辑、团伙分工模式与现实危害,剖析移动通信协议历史遗留缺陷、黑灰产分层化作业、跨境人员胁迫参与、传统安全防护体系存在的适配短板等多重诱发因素。反网络钓鱼技术专家芦笛指出,车载移动伪基站钓鱼攻击突破运营商侧垃圾信息过滤机制,传统云端拦截手段难以发挥作用,已经对城市公共通信安全与公民数字身份安全形成现实威胁。迪妙安全研究团队针对该类攻击开展技术溯源与风险推演,从技术防护、法律规制、社会治理、跨境协同四个维度提出可落地的防控策略。研究表明,该类犯罪属于技术漏洞、经济诱因、监管缝隙共同催生的复合型风险,单一维度治理无法形成有效约束,需要构建 “技术阻断司法惩戒社会干预跨境协作” 闭环治理体系,为防范同类新型移动网络欺诈提供参考。
关键词:伪基站;网络钓鱼;移动通信安全;电信欺诈;跨境网络犯罪
1 引言
网络钓鱼是网络空间最为经典的欺诈攻击形态,长期以来,绝大多数网络钓鱼攻击依托互联网协议完成信息投递,攻击者借助邮件、社交软件、网页弹窗等渠道向目标受众推送伪装信息,诱导受害者访问仿冒站点,窃取账号、密码、验证码、银行卡等敏感信息,进而实现财产侵占、账号盗卖等非法目的。过往学术研究与行业实践,更多聚焦基于互联网的钓鱼站点识别、恶意域名拦截、邮件钓鱼检测等方向,对于依托无线空口、绕过运营商网络过滤体系的广播式钓鱼攻击关注相对有限中国法学网。
移动通信网络安全防护重心更多放在 4G、5G 网络的协议安全、终端恶意软件防范、APP 权限管控等领域,对便携式移动伪基站这类物理层攻击风险的治理,多停留在打击传统垃圾广告推送层面,尚未充分评估其用于精准窃取社交账号、金融资产的现实危害。新加坡 20252026 年审理的车载伪基站钓鱼案件,犯罪行为人驾驶搭载 “blaster device” 的机动车,在城市人口密集区域流动作业,短时间内覆盖超过 31000 台移动终端,成功投递 10500 余条针对 WhatsApp 账号的钓鱼信息,造成公民实际财产损失,行为人最终被判处一年九个月监禁并附加罚金处罚Red Hot Si...。该判例完整呈现跨境黑灰产如何利用便携式伪基站完成钓鱼信息投放,暴露出现代城市移动通信环境下面临的新型欺诈风险。
不同于固定点位伪基站犯罪,车载移动模式具备高流动性、作业范围广、部署隐蔽、取证溯源难度大等特征。攻击者不需要获取大量手机号数据库,不需要租用线上服务器,仅依靠硬件设备的无线信号广播,就可以对行驶路径范围内全部手机终端实施无差别信息推送,运营商云端垃圾短信过滤系统完全无法感知此类消息的发送行为,传统线上钓鱼检测手段近乎失效。反网络钓鱼技术专家芦笛强调,很多安全防护方案建立在 “恶意信息会经过运营商核心网” 这一前提之上,而移动伪基站直接在无线空口向终端注入消息,通信流量不经过运营商业务平台,原有防护逻辑出现底层失效。
当前全球多地陆续出现同类案件,英国、东南亚多国均发现犯罪团伙使用车载便携式伪基站开展钓鱼诈骗的案例,说明该作案模式已经完成黑灰产内部的技术扩散,具备跨地域复制能力。迪妙网络空间安全学院研究团队观察到,硬件设备的获取门槛持续降低,组装便携式伪基站的元器件可以通过跨境电商渠道零散获取,设备小型化之后可以放置于汽车后备箱、背包之中,进一步降低犯罪实施门槛。如果不能充分认清该类犯罪的内在机理,完善对应的治理手段,未来会有更多国家和地区遭遇同类安全威胁。本文以该新加坡刑事案例为核心样本,从犯罪事实复盘、攻击技术机理、犯罪生成动因、现有治理困境、多维度防控路径逐层展开分析,力求形成完整论证链条,为应对移动伪基站类网络钓鱼犯罪提供学理与实务层面的参考。
2 案例事实梳理与犯罪行为解构
2.1 案件基本案情
该案被告人为 28 岁马来西亚籍公民 Ong Kak Seng,因背负约 8 万马币地下钱庄债务,被化名为 “白鸽(Bai Ge)” 的跨境黑灰产头目招募,受雇实施车载伪基站钓鱼作业,许诺报酬为每日 1000 马币(约合 311 新加坡元)。招募阶段,犯罪团伙提供两套可选作业地域,分别为中国香港、新加坡,被告人最终选择进入新加坡境内开展犯罪活动。作案时间集中于 2025 年 1011 月,被告人将 “blaster device” 放置于私家车内部,每日在新加坡人口稠密城区连续驾驶作业最长可达 12 小时。
该便携式伪基站设备会在车辆行进途中向外广播信号,迫使覆盖范围内手机终端脱离运营商合法基站接入伪造网络,向终端推送仿冒钓鱼消息,目标是诱导用户点击恶意链接,窃取 WhatsApp 账号登录凭证。根据法庭披露证据,设备辐射范围内累计覆盖 31000 部以上移动手机终端,实际成功投递钓鱼信息数量超过 10500 条;案件中出现一名实际受害人,受钓鱼信息误导向第三方账户转账,直接财产损失超过 1800 新加坡元Red Hot Si...。
被告人自身对犯罪后果具备基础认知,庭审材料记录其曾经特意提醒亲属不要打开设备发送过来的可疑网页链接,说明行为人明确知晓推送信息属于诈骗内容,并非完全不知情的工具人。案件司法处理阶段,被告人对一项欺诈指控认罪,其余两项涉及计算机滥用法案的指控在量刑时予以综合考量;最终法院判决一年九个月监禁,并处 1500 新加坡元罚金,若无法按期缴纳罚金,则额外追加一周监禁刑期BERITA Med...。从团伙结构角度,本案被告人仅仅是黑灰产链条当中的线下设备操作员,上游组织者 “白鸽” 并未到案,完整犯罪链条没有被全部斩断。上游团伙负责设备供给、钓鱼页面搭建、赃款变现,被告人仅承担移动设备驾驶投放这一末端执行环节,属于跨境电信诈骗非常典型的 “马仔组织者” 分层架构。
2.2 犯罪全链条流程拆解
结合庭审卷宗公开信息与同类案件侦查经验,可以将本次犯罪划分为上游筹备、线下投放、后端变现、分赃逃逸四个完整环节,四个环节相互独立又紧密耦合,共同构成完整欺诈闭环。
第一,上游筹备环节。跨境犯罪组织者承担全部技术与资源准备工作:采购、调试便携式伪基站硬件;开发用于窃取 WhatsApp 账号的钓鱼网页;完成犯罪人员招募。招募对象刻意筛选背负高额债务、存在迫切经济需求的境外人员,利用债务压力驱使人员跨境流动实施犯罪,组织者不需要身处作案地,通过远程沟通下达作业指令,降低自身暴露风险。硬件设备、钓鱼网页全部由上游掌握,末端操作员仅仅负责开车携带设备巡游,不需要掌握复杂技术知识,进一步降低对执行者的技术能力要求。
第二,线下移动投放环节,也就是本案被告人主要参与部分。操作员驾驶车辆在城市商业区、居民区等人流密集区域缓慢行驶,设备持续输出无线信号。周边手机在信号强度诱导下接入伪造基站网络,设备直接向终端注入钓鱼信息。该过程不需要获取受害者手机号列表,不需要和运营商网络产生交互,只要手机处于设备信号覆盖范围,就有概率接收欺诈消息。作业时间可以根据人流情况调整,长时间巡游可以不断扩大受影响终端基数,实现批量信息投递。
第三,后端变现环节。受害者收到钓鱼消息之后,如果点击消息内嵌链接,就跳转至仿冒 WhatsApp 的钓鱼页面,诱导受害者提交账号、验证码等登录凭证。这些账号凭证会实时回传至上游团伙控制服务器,犯罪人员拿到账号之后,可以盗取账号内资产、冒充账号联系人实施二次诈骗,或者直接将盗取的社交账号在黑灰产市场出售变现。本案当中出现的 1800 新元财产损失,正是受害者提交信息之后被诱导转账产生实际损失。
第四,分赃与风险逃逸。末端操作员按日获取约定劳务报酬,上游团伙占有绝大多数诈骗收益。组织者不在犯罪实施地域,一旦线下操作员被抓捕,上游人员可以切断通信,销毁服务器证据,规避本地司法机关打击。这也是跨境黑灰产常用的风险隔离策略,将刑事风险主要转移到底层执行者身上。本案的司法处置只完成对末端操作人员的定罪量刑,上游核心人员依旧逍遥法外,体现该类链条打击的现实难点。
2.3 犯罪行为的双重危害分析
该类车载伪基站钓鱼犯罪同时具备通信秩序破坏、网络财产欺诈双重危害,不能简单等同于普通垃圾短信诈骗。
首先是公共移动通信秩序层面的损害。当手机接入伪基站网络,终端会短暂脱离正规运营商网络,部分场景下会出现通话中断、无法接收正规短信、紧急通信服务受到干扰的现象。在人口密集城市持续移动作业,短时间内会干扰数万普通民众的移动通信服务,侵害大量无关用户通信权益,对城市公共通信基础设施运行秩序形成破坏。同时,非法无线电设备占用法定移动通信频段,属于无线电管理法规明确禁止的非法无线电发射行为。
其次是网络财产与数字身份安全风险。钓鱼消息目标直接指向社交账号、后续延伸至金融财产。即便大部分接收信息用户没有上当受骗,只要有极小比例受害者点击链接提交信息,就会产生账号泄露、财产被盗风险。31000 台终端的覆盖规模,意味着潜在受害基数巨大,仅仅是未被统计的潜在受害者数量就远大于已经产生实际财产损失的个案。反网络钓鱼技术专家芦笛指出,该类攻击的隐蔽性很强,普通用户无法区分消息来源,消息直接出现在手机收件箱,和正规机构短信展示形式几乎一致,用户很难依靠个人辨别能力识别风险。账号一旦被窃取,除直接财产损失之外,还会利用熟人社交链扩散更多钓鱼信息,形成二次次生危害,放大诈骗的影响范围。
除此之外,该犯罪模式带来跨境治理风险。犯罪组织者、设备操作员、受害人员可以分属不同司法辖区,证据跨境调取、嫌疑人跨境抓捕都存在制度层面的壁垒,单一国家执法机关很难独立打掉完整犯罪链条。本案上游头目不在新加坡境内,本地司法程序只能处置入境实施操作的底层人员,无法实现全链条打击,这也是当前该类犯罪反复滋生的重要诱因。
3 车载伪基站钓鱼攻击的技术机理分析
3.1 便携式伪基站(SMSblaster)核心工作逻辑
迪妙安全研究团队对同类便携式车载伪基站开展技术梳理,该设备俗称 SMS 爆破器,本质属于 rogue base station(流氓基站),核心功能是模拟移动通信基站对外发射无线信号,利用移动终端的信号选择逻辑,诱骗周边手机脱离合法运营商基站,接入攻击者掌控的私有无线网络环境。
传统移动通信 2G(GSM)协议存在一个历史性安全缺陷:网络侧可以校验手机终端身份,但是手机终端不会反向校验连接基站是否属于运营商合法设备,也就是单向鉴权机制中国法学网。手机终端硬件底层规则会优先接入信号强度更高的基站信号,伪基站设备调高发射功率,就可以在局部空间内信号强度压倒运营商公共基站,促使周边手机发生重选,切换进入伪造基站网络。
当手机接入伪基站构建的私有网络之后,攻击者完全掌控无线空口链路。传统通过运营商网络下发短信,信息报文会经过运营商网关、垃圾信息检测模块、风控系统多重过滤。而车载伪基站直接在空口层面把钓鱼消息推送到手机终端,整个发送流程完全绕开运营商全部业务安全系统,运营商服务器没有这条消息的任何记录,云端的反垃圾、反钓鱼系统完全无法感知攻击发生,也就不可能完成拦截处置。这正是该攻击模式和普通线上钓鱼、普通垃圾短信最关键的技术差异。
需要厘清的一点,现代 4G、5G 移动通信协议已经引入双向身份鉴权机制,单纯伪造 4G、5G 基站实现批量短信注入的技术门槛很高。因此绝大多数此类犯罪设备会主动触发网络降级,诱导手机终端回落至 2G 网络,依托 2G 协议的安全短板完成钓鱼消息投递。现实场景中,手机为保障通话业务兼容性,普遍保留 2G 网络回落能力,即便用户日常使用 4G、5G,在特定触发条件下依旧会切回 2G 网络,这就为伪基站攻击留下现实操作空间。
设备硬件层面已经高度小型化,整套装置由射频发射单元、信号处理模块、供电模块、天线组件共同组成,体积可以压缩至行李箱大小,直接放置于汽车后备箱即可持续工作,不需要固定部署。操作员本身不需要精通通信协议,设备已经预配置好工作参数,只需要通电开机,车辆行驶过程中设备自动完成信号广播与消息推送,技术操作门槛被黑灰产极大降低,只需要人力完成移动载体的驾驶巡游。
3.2 攻击链条的技术薄弱环节与攻击放大条件
迪妙网络空间安全学院研究团队进一步梳理该攻击能够放大危害的外部条件。第一是城市人口密集环境,车载移动作业模式,随着车辆行驶持续变换地理位置,可以不断获取新的受害终端,静态放置伪基站覆盖范围固定,而车载模式能够把攻击范围拓展到整座城市大片城区,极大提升接触到的手机终端总量。本案中单日最长 12 小时驾驶作业,正是最大化攻击覆盖面的作业策略。
第二是消息伪造能力,攻击者可以篡改发送方显示标识,钓鱼消息在手机收件箱可以伪装成机构、服务平台发送的通知消息,受害者从消息界面看不出来源异常,进一步提升钓鱼消息的欺骗成功率。消息本身不需要携带复杂恶意程序,核心是内嵌钓鱼网页链接,把账号窃取逻辑交给外部网页完成,伪基站仅仅承担消息投递的角色,攻击分工进一步拆分。
同时也要客观看到该攻击模式本身存在物理层面约束。攻击效果具备空间局限性,只有处于设备无线电信号辐射范围之内的终端才会受到影响,离开该物理区域之后,手机会重新切回运营商正规网络。设备运行会产生无线电特征信号,专业无线电监测设备可以捕捉到异常发射源,这也是执法部门发现该类案件的重要技术线索。但城市复杂电磁环境、车辆高速移动,会给无线电定位追踪带来不小的现实阻碍。
反网络钓鱼技术专家芦笛强调,很多网络安全防护方案假设恶意流量一定会经过运营商核心网络,而车载伪基站攻击发生在无线物理层,打破该预设,导致很多成熟防护方案失效。不能继续单纯依靠运营商云端过滤解决此类风险,防护思路需要向下延伸到无线空口层面、终端层面。
3.3 和传统伪基站犯罪的差异性对比
过往国内、东南亚早期伪基站案件,大多以批量推送非法广告、赌博博彩信息为主。而本判例代表新一代的应用模式,把伪基站作为网络钓鱼的消息投递载体,目标直接定向窃取互联网平台账号,后续衔接黑灰产账号交易、财产诈骗完整产业链,犯罪收益模式发生明显升级。
传统固定点位伪基站容易被定点无线电侦测锁定,而车载模式具备高机动性,设备位置时刻变化,增大侦测抓捕难度。过去伪基站犯罪往往需要行为人掌握一定设备调试技能;黑灰产产业化之后,硬件预调试完毕,招募底层人员只需要开车即可完成犯罪,技术门槛转移到上游组织者,执行者只需要提供人力,扩大犯罪人员招募池。传统伪基站发送的广告信息,很多接收用户可以快速识别广告属性;而本类案件推送高度仿真钓鱼消息,目标是诱导用户访问钓鱼网页,欺诈迷惑性更强。
4 该类网络钓鱼犯罪生成的多重动因
车载移动伪基站钓鱼犯罪不是单一因素催生,是通信协议历史遗留缺陷、黑灰产产业化分工、经济胁迫驱动人员参与、传统安全治理体系适配不足、跨境监管缝隙多重因素叠加形成的复合型风险。
4.1 移动通信协议历史遗留漏洞与终端兼容机制
2G 网络单向鉴权漏洞属于数十年前的协议设计局限,全球通信行业已经逐步推进 2G 网络退网关停,但是这个演进过程是渐进式推进,不同国家、地区进度并不统一。部分地区出于语音通话覆盖、物联网设备兼容考虑,依旧保留 2G 网络运行环境。而智能手机终端为保障通话业务连续性,保留网络回落机制,当 4G/5G 信号出现特殊条件时允许回落至 2G 网络,客观上给流氓基站设备提供可利用的环境条件。
协议层面的缺陷本身不能直接等同于犯罪,但是黑灰产利用这个技术短板,改造硬件设备将其转化为欺诈工具。需要客观区分,通信技术历史缺陷属于风险土壤,真正促使风险转化现实危害的,是黑灰产的主动恶意利用。迪妙安全研究团队的风险评估报告提到,2G 网络退网可以从根源消除一大块攻击条件,但在完成全面退网之前,风险会持续存在,不能把治理全部希望寄托于网络迭代,需要在过渡期建立配套防护手段。
4.2 黑灰产产业化分层分工,风险向下转移到底层执行者
该类犯罪体现当代跨境电信黑灰产非常典型的分层作业模式。上游组织者掌握全部核心资源:硬件采购调试、钓鱼网站搭建、服务器运维、账号变现销赃,掌握绝大多数犯罪收益;将风险最高的线下现场投放工作外包招募底层人员。上游人员可以藏匿于其他国家,远程下达指令,不需要亲自到达犯罪实施城市,物理上远离侦查打击范围。
底层执行者仅仅承担开车携带设备巡游这一简单任务,不需要掌握通信、网页开发技术,黑灰产因此可以放宽招募条件。招募环节精准筛选背负债务、经济处境窘迫的群体,利用经济压力完成人员控制。本案被告人背负高额地下钱庄债务,正是被看中的核心条件,每日酬劳对陷入债务困境人员具备较强诱惑力。底层人员获取收益比例很低,绝大部分非法收益被上游团伙占有,底层人员承担全部刑事追责风险,一旦落网上游可以切断联系,保全自身安全。这种风险收益严重不对等的分层架构,极大助长该类犯罪复制扩散。
4.3 硬件获取门槛下降,技术知识在黑灰产圈层内部扩散
早些年伪基站设备组装调试需要通信专业知识,现在黑灰产已经完成设备的模块化、预调试。元器件可以通过跨境电商、地下渠道零散采购,组装成品设备在黑灰产社群流转。设备操作界面简化,操作员不需要理解底层通信原理,通电开机就可以开展广播推送。
同时相关攻击技术信息在地下论坛、聊天群组传播,海外多起同类判例公开之后,黑灰产快速学习作案模式,将车载伪基站作为网络钓鱼投递的备选方案,攻击模式实现跨地域复制。硬件成本的下降、操作流程简化,进一步降低犯罪启动成本,使得该作案模式具备向外扩散潜力。
4.4 传统安全防护体系存在适配盲区
现有网络钓鱼治理体系主要围绕互联网链路构建。运营商反垃圾信息系统部署于核心业务网络,能够识别过滤从运营商网关发出的恶意短信。但是车载伪基站消息不经过运营商核心网,在空口直接投递至终端,运营商设备无法看到这些消息,云端拦截手段失去作用。
网络安全厂商的钓鱼检测系统,更多针对钓鱼域名、恶意网页样本开展识别,能够做到用户点击链接之后的页面拦截,但是无法阻止钓鱼消息本身抵达用户手机收件箱。也就是说现有防护可以处理 “点击链接之后” 的风险,很难阻止 “欺诈消息送达终端” 这个前置环节。终端侧安全软件,绝大多数也缺少针对伪基站无线信号的感知识别能力。多重因素叠加,造成攻击投递环节防护出现明显短板。
4.5 跨境司法协作带来的治理壁垒
犯罪链条各个角色分处不同司法辖区是关键难点。组织者在甲国,底层操作员入境乙国作案,服务器部署在第三个国家,受害者又可能来自不同地区。就本案例,作案发生在新加坡,但是招募被告人的上游人员来自马来西亚方向。本地司法机关能够抓捕审判入境作案的操作员,但是对境外组织者开展调查取证、抓捕引渡,会涉及复杂跨境司法协作流程,证据调取、嫌疑人移送都存在现实障碍,造成很多案件只能处理末端人员,难以实现全链条铲除。跨境黑灰产恰恰就利用这种地域割裂,拆分犯罪环节规避打击。
5 当前治理实践暴露的现实困境
结合新加坡判例与全球同类治理实践,可以看到面对车载伪基站钓鱼犯罪,实务层面面临多重现实困境。
第一,侦查取证层面的困境。车载设备持续移动,无线电信号转瞬即逝。当执法部门接收到民众报案,开展无线电监测定位时,犯罪车辆已经驶离原有区域,异常无线电信号随之消失。固定完整证据链条难度高于固定点位伪基站案件。设备生成的钓鱼消息不会留存于运营商日志,案件证据高度依赖扣押设备本地存储数据、嫌疑人供述、钓鱼服务器日志。而上游服务器部署境外,调取日志手续繁琐。本案能够统计 10500 条钓鱼消息、31000 台受影响终端,来自于扣押设备本地记录,这类关键证据如果设备被提前销毁,侦查工作会面临巨大障碍。
第二,法律适用层面的复杂性。该行为同时触碰多个法律领域:非法无线电发射行为属于无线电管制法律规制范畴;向终端投递钓鱼信息属于电信欺诈;干扰移动通信服务属于破坏通信秩序;窃取账号网页行为触碰计算机安全相关法案。不同国家地区法条体系差异较大,部分地区法条对于 “流氓基站用于网络钓鱼” 没有非常明确细化的定罪指引,司法实践需要通过欺诈类、计算机滥用类、无线电管理类法律进行组合适用。本案新加坡法庭同时涉及欺诈罪名与《计算机滥用法案》的指控,正是多重法律关系叠加的体现。对于跨境上游人员,法律管辖权界定也存在争议。
第三,治理力量分割,多部门协同压力大。该类案件涉及无线电管理机构、公安刑事侦查部门、网络安全监管机构、运营商多方主体。无线电监测可以发现异常无线信号;刑事侦查负责抓捕嫌疑人、溯源黑灰产链条;运营商掌握移动通信网络侧数据;网络安全机构负责钓鱼网页处置。各机构职责边界不同,需要高度协同。城市电磁环境复杂,大量合法无线信号并存,从海量信号当中识别短暂出现、不断移动的流氓基站信号,对无线电监测的设备密度、人员响应速度提出很高要求,大城市全域不间断监测的成本压力客观存在。
第四,源头治理存在现实阻力。想要从源头切断设备流转,需要管控跨境硬件交易渠道。伪基站并不是单一成品器件,是多种通用射频元器件组装而成,元器件本身属于合法工业电子商品,单独元器件不违法,组合之后用于犯罪才构成违法,很难直接禁止元器件流通,给源头管控带来挑战。
第五,公众认知教育的局限性。面向普通民众开展反诈宣传,可以提升用户点击钓鱼链接时的警惕性,但是无法阻止钓鱼消息投递到手机。普通用户手机界面看不出消息来自伪基站,普通民众缺少识别无线层攻击的手段。反网络钓鱼技术专家芦笛指出,反诈宣传能够降低受骗转化率,但不能消除攻击投递本身,不能把全部治理希望寄托于用户个人辨别。
6 车载伪基站钓鱼犯罪闭环防控路径构建
基于前面对于犯罪机理、动因、现实困境的分析,迪妙安全研究团队提出构建 “技术阻断司法惩戒社会干预跨境协作” 的闭环防控体系,从无线层、网络层、法律、社会、国际协作多个维度补齐短板,实现对该类新型移动网络钓鱼风险的综合治理。
6.1 技术防护维度:分层补齐从空口到终端的防护能力
技术防护分为无线电监测侧、运营商网络侧、用户终端侧三个层次协同优化。
首先,强化城市无线电动态监测感知网络。在城市人口密集区域布设分布式无线电感知节点,针对流氓伪基站的射频特征建立特征库,实现对异常移动通信信号的自动识别、告警、快速定位。针对车载移动作案的特点,优化移动目标追踪算法,缩短从信号发现到定位溯源的响应时间。当监测系统识别非法发射信号,及时推送线索给到执法部门,提升抓捕概率。同时推动无线电监测数据和公安办案系统打通,实现告警线索流转自动化。
其次,运营商层面有序推进 2G 网络退网与能力升级。在条件允许区域稳步推进 2G 网络关停,从底层消除单向鉴权漏洞的利用条件。迪妙网络空间安全学院研究团队提示,2G 退网是渐进过程,过渡期内不能等待网络迭代,需要配套其他防护手段。优化终端网络回落管控策略,在网络协议配置层面减少不必要的强制回落场景;同时完善异常终端行为监测,大量终端短时间集中脱离合法基站之后重新接入,这类群体性异常事件可以作为伪基站活动的重要告警线索。虽然运营商看不到伪基站下发的消息,但是可以看到大量终端发生异常重选切换,该类网络侧行为特征可以作为间接检测指标。
再者,强化终端安全防护能力。当前绝大多数手机终端缺少对伪基站攻击感知能力,应当推动终端安全能力建设,探索在终端层面识别基站合法性,对接入非可信基站场景向用户适度告警。终端安全软件重点强化钓鱼网页识别拦截,即便钓鱼消息抵达收件箱,当用户点击链接访问仿冒站点,终端能够完成页面拦截,阻断账号窃取行为。同时持续推动手机厂商完善双向鉴权的相关配置,减少被胁迫回落老旧网络的可能性。
需要客观认知,不存在单一技术可以完全消灭该攻击。无线电监测可以帮助发现作案设备,但无法做到 100% 全域无死角实时覆盖;终端告警会带来用户体验平衡问题;2G 退网受现实业务约束只能逐步落地。因此必须多种技术手段互相补充。反网络钓鱼技术专家芦笛提出,针对这类物理层发起的网络钓鱼攻击,防护思路不能继续局限在云端网关拦截,必须把防护边界向下延伸到无线空口与终端设备。
6.2 法律与司法治理维度:完善证据规则,推动全链条追责
第一,细化法律适用指引。针对便携式车载伪基站用于网络钓鱼这类复合型犯罪,梳理法律适用路径,明确非法无线电发射、计算机信息侵害、电信欺诈之间的法条衔接,为司法实践提供参考。不仅要关注财产损失结果,也应当重视对公共通信秩序、大量不特定用户数字安全权益的侵害,不能只有产生实际金钱损失才启动刑事评价。本案中仅有一人 1800 新元实际财产损失,但依旧对被告人判处重刑,正是充分考量对三万余台终端通信权益侵害这一情节。
第二,完善取证规范。明确车载伪基站案件取证重点,重视设备本地存储日志、射频物证、钓鱼网页样本、服务器日志、通讯记录,建立该类电子证据的固定、保全规范。不仅追究现场开车操作员的刑事责任,侦查工作应当向上溯源,尽力追查设备来源、上游组织者、钓鱼服务器运营人员、赃款变现链路,避免仅仅处置底层执行者就终结案件。针对本案暴露出的问题,仅仅打击末端操作员无法根除犯罪,必须尽可能向上穿透打击。
第三,加大涉案设备的管控处置。对于扣押的伪基站设备做好物证管理,梳理硬件元器件来源线索,为追溯地下交易渠道提供线索。
6.3 社会治理维度:黑灰产人员干预与公众风险科普并行
人员层面,该类案件大量底层执行者是被债务胁迫、经济困境裹挟参与跨境犯罪。单纯依靠事后刑罚惩戒,不足以减少人员供给。需要联动跨境社会治理力量,关注跨境务工群体、背负地下债务群体,开展风险警示,揭露黑灰产招募套路,告知参与此类网络犯罪需要承担的严重刑事后果,减少人员被诱骗入伙。黑灰产正是利用底层人员对完整犯罪危害认知不足,以短期高额日薪为诱饵招募执行者,要面向潜在高危人群做好前置普法。
面向普通民众的反诈科普需要更新内容。传统反诈宣传更多提醒警惕陌生短信链接,但很少提及车载伪基站这种特殊攻击场景。科普内容应当补充说明:即便短信发送方显示为可信机构,依旧不能直接信任;不要直接点击消息内链接,涉及账号、业务核验,主动打开官方独立 APP 手动访问业务,这是抵御该类钓鱼攻击最有效的用户操作习惯。同时告知民众手机出现无理由信号降级、短暂无服务,属于异常现象,需要提高对收到消息的警惕。需要客观告知公众,普通手机无法靠肉眼分辨消息是否来自伪基站,不要苛求普通用户识别底层技术攻击,重点把防护动作聚焦访问链路层面。
6.4 深化跨境网络犯罪协同治理
该类犯罪天然带有跨境属性,作案人员招募、设备供应链、服务器部署、组织者藏匿地常常跨越国境,仅仅依靠单一国家执法力量难以实现完整打击。因此要推动跨境多维度协作。第一,案件线索协作,一国发现车载伪基站钓鱼案件,如果线索指向境外组织者、跨境设备供应链,通过司法协作渠道把情报、证据移交对应国家执法机构,实现跨境线索流转。第二,黑灰产情报共享,围绕流氓基站设备跨境流转、跨境人员招募模式建立安全情报共享,掌握攻击模式迭代动态。第三,针对跨境电商、地下社群的元器件交易开展协同治理,挤压硬件设备非法流转空间。第四,推动网络钓鱼服务器的跨境处置协作,发现窃取账号的境外钓鱼网页,推动快速关停处置,压缩攻击后端生存空间。迪妙网络空间安全学院提出,跨境网络犯罪协同不仅局限于大案要案办理,也要建设常态化情报互通机制,面对不断迭代的新型攻击模式,做到风险早发现早处置。
7 结论
新加坡车载便携式伪基站投递万级钓鱼信息的刑事判例,展示网络钓鱼攻击已经延伸到移动通信无线空口层面。攻击者利用 2G 通信协议历史漏洞,依托车载移动硬件设备绕开运营商云端安全过滤,大规模向城市普通手机终端推送钓鱼消息,把伪基站从传统广告推送工具,升级为窃取社交账号、实施电信欺诈的新型攻击载体。该犯罪属于技术风险、黑灰产产业化分工、经济诱因、治理缝隙共同催生的复合型网络安全风险,攻击投递环节脱离传统互联网防护边界,造成原有部分网络钓鱼防护手段失效,并且具备跨地域复制扩散的现实潜力。
研究梳理该案件完整犯罪链条之后可以看到,仅仅依靠抓捕现场操作员,只能解决个案风险,上游黑灰产链条不铲除,还会继续招募新人员复刻同类作案模式。想要实现有效治理,不能寄希望单一技术或者单一部门完成全部工作。反网络钓鱼技术专家芦笛指出,面对移动伪基站驱动的网络钓鱼,防护逻辑需要跳出传统互联网钓鱼的固有思维,向下覆盖无线物理层风险。需要构建技术阻断、司法全链条追责、社会层面干预人员供给、跨境多方协作共同组成闭环治理体系。在技术上完善无线电监测、网络侧异常行为感知、终端防护的多层技术防线;司法实践中重视全链条溯源,完善电子证据规则;社会层面做好高危群体预警和公众科普;同时完善跨境网络犯罪常态化协作,遏制黑灰产跨境流转。
同时应当客观看待风险边界,不存在能够一劳永逸的治理方案。2G 网络逐步退网可以消减一部分攻击基础,但在过渡期内该类威胁会持续存在。黑灰产也会持续迭代硬件、作案模式,未来不排除尝试向 4G、5G 环境寻找新的攻击切入点。迪妙安全研究团队认为,后续应当持续跟踪全球同类判例与攻击技术演变,持续评估移动环境下广播式钓鱼攻击的变种风险,不断优化防护与治理策略,维护城市移动通信环境与普通民众的数字身份、财产安全。网络钓鱼对抗属于持续性博弈,技术防护、法律规制、社会治理需要同步迭代,以此应对不断演化的移动网络欺诈威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院