📱

Get Our Mobile App

Take your business learning on the go!

Download on the App StoreGet it on Google Play

DELETE NOW! These 3 Popular Apps Are Secretly Reading Your Bank OTPs in 2026

Hardware Puls12:21

Transcription

现在有三个应用程序安装在数百万部手机上,它们正在做一些应该让你感到恐惧的事情。它们正在读取你的 OTP(一次性密码),也就是你的银行在你登录、转账或确认交易时发送给你的六位数字代码,这些代码本应是你保护你的钱财不被他人窃取的最后一道防线。这些应用程序在你看到它们之前就截获了这些代码。而账户被盗刷的人根本不知道发生了什么,因为他们手机上的一切看起来都完全正常,直到他们的银行账户被掏空。今天,我将点名负责此事的应用程序类别,详细解释它们是如何做到的,展示如何检查你的手机上是否已有这些应用程序,并告诉你如何移除它们以及如何保护自己。让我们直接开始。首先,你需要了解 OTP 的工作原理,以及为什么它们会成为银行应用程序和金融账户的标准安全层。当你为你的银行账户设置双重身份验证时,其理念是,即使有人窃取了你的密码,他们仍然无法访问你的账户,除非他们同时能够访问你的手机以接收验证码。你的密码是你已知的东西。OTP 是只有你能接收的东西,因为只有你拥有你的手机。这种第二层验证本应使远程访问你的金融账户变得几乎不可能,即使他们拥有你的登录凭据。银行在全球范围内采用了它。监管机构也要求它。它成为了移动银行安全的基础。而且它一直运行得相当好,直到犯罪分子发现系统中最薄弱的环节不是银行,也不是网络。而是手机本身。具体来说,是手机上运行的、用户已经授予读取其消息和通知权限的应用程序。这些恶意且侵犯隐私的应用程序截获 OTP 的方式归结为一个特定的 Android 权限,称为“读取短信”。此权限允许应用程序读取你手机上收到的每一条短信,包括你的银行发送的带有验证码的短信。当你安装一个应用程序并要求读取你的消息权限时,大多数人会不假思索地点击“允许”,因为该应用程序给出了一个听起来合理的理由。例如消息功能、自动填充功能、垃圾邮件过滤器、客服聊天机器人。无论是什么理由,一旦你点击“允许”,该应用程序就可以读取你手机上的每一条短信,包括写着“你的 OTP 是 847392,请勿与任何人分享”的消息。该应用程序可以读取该代码,提取它,并在你解锁手机查看消息之前将其传输到远程服务器。从那时起,运行服务器的罪犯就拥有了你的 OTP,并有一定的时间窗口,通常是 30 到 60 秒,用它来授权交易或完成你的账户登录。2026 年,负责此事的第一个应用程序类别是虚假实用工具应用程序。这些应用程序将自己伪装成有用的工具,如电池优化器、手机清理器、内存助推器或性能增强器。整个手机清理和电池保护应用程序类别从一开始就很大程度上是欺诈性的,因为现代 Android 手机不需要第三方应用程序来管理其内存或优化电池。操作系统已经原生处理了这些功能,但仍有数百万人下载这些应用程序,因为它们听起来很有帮助,而且应用商店列表里充斥着购买的或虚假的五星级评论。这些应用程序在安装后实际做的是请求大量的权限,包括短信访问、通知访问和辅助功能服务。短信访问和辅助功能服务的组合尤其危险,因为辅助功能服务允许应用程序读取屏幕上显示的所有内容,并代表你与其他应用程序进行交互。一个同时拥有短信访问和辅助功能服务的应用程序可以从你的消息中读取你的 OTP,还可以直接与你的银行应用程序进行交互。这种组合正是复杂的银行木马程序构建的基础,而它们被包装在看起来像无害的实用工具中的应用程序里。第二个类别是虚假的贷款和金融应用程序。这个类别在 2026 年呈爆炸式增长,尤其是在南亚、东南亚和非洲等市场,这些地区对通过移动应用程序快速获得小额贷款的需求极高。这些应用程序将自己伪装成合法的微型金融或个人贷款服务。它们要求你完成一个注册过程,该过程需要你授予广泛的权限,包括短信访问,它们辩称需要通过你的消息来验证你的身份或在注册过程中自动填充你的 OTP。其中一些应用程序最初确实会提供小额贷款以建立信誉,但它们在注册过程中获得的权限,即读取你短信的能力,才是它们真正想要的。一旦获得,它们就会利用它来截获银行 OTP,然后直接盗刷账户或将截获的凭据出售给犯罪网络。贷款是诱饵。短信权限是陷阱。第三个类别是流行合法应用程序的修改版本。这些应用程序会采用一个知名的应用程序,拥有庞大的用户群和值得信赖的名称,然后创建一个修改版本,在保持合法功能不变的情况下添加恶意代码。流行的消息应用程序、社交媒体应用程序、娱乐应用程序,甚至银行应用程序本身的修改版本,通过非官方下载链接、WhatsApp 群组、Telegram 频道和第三方应用商店传播。修改后的版本看起来与真实应用程序完全相同。它的工作方式与真实应用程序相同,但其内部隐藏着请求短信权限并将截获的 OTP 传输到远程服务器的代码。人们下载这些修改后的应用程序是因为它们提供了听起来很有吸引力的东西。一个免费解锁了高级功能的应用程序版本。一个在其国家/地区不可用的应用程序的区域版本。一个旧版本的应用程序,因为当前版本更改了他们喜欢的东西。无论是什么原因,修改后的应用程序最终会出现在他们的手机上。而 OTP 截获会立即开始。现在,我将向你展示如何立即检查你的手机。在 Android 上,转到“设置”,然后是“应用”,然后是“查看所有应用”。浏览列表,对于每个应用程序,点击它,然后点击“权限”。你特别要查找任何已被授予短信或消息访问权限的应用程序。列出所有当前已获得短信权限的应用程序。然后浏览该列表,并问自己一个关于每个应用程序的问题:这个特定的应用程序是否有合法的理由需要读取我的短信?对于绝大多数应用程序来说,答案是否定的。唯一有真正理由读取你的短信的应用程序是你默认的消息应用程序本身,以及可能使用短信自动填充作为功能的银行官方应用程序。列表中的其他所有应用程序都应该立即撤销其短信权限。返回到每个可疑应用程序的权限设置,然后关闭短信访问。如果应用程序随后停止运行,这会告诉你一些重要信息。一个在没有明显理由需要短信访问的情况下,没有短信访问就无法运行的应用程序,是你手机上不应该有的应用程序。接下来,转到“设置”,然后是“应用”,然后是“查看所有应用”,并查找“特殊应用访问”选项,该选项可能在三点菜单下。点击“通知访问”。这将显示所有有权读取你通知的应用程序。通知通常是 OTP 以横幅形式出现在屏幕上,拥有通知访问权限的应用程序可以读取这些横幅。以同样的方式浏览此列表。问自己每个应用程序是否确实需要查看你的通知。此列表中的大多数应用程序都不应该出现在这里。关闭除那些明确需要通知才能运行的应用程序之外的所有应用程序的通知访问权限,例如智能手表伴侣应用程序或你特意设置的通知管理应用程序。然后转到“设置”,然后是“应用”,然后是“特殊应用访问”,然后是“辅助功能”。拥有辅助功能访问权限的应用程序拥有 Android 上除系统应用之外的最高级别的权限。它们可以看到屏幕上的一切,并与其他应用程序进行交互。唯一应该拥有辅助功能访问权限的是真正的辅助功能工具,例如你使用的屏幕阅读器,或者你特意为合法的辅助功能目的而设置的应用程序。如果你在此列表中看到任何其他应用程序,任何实用工具应用程序、任何贷款应用程序、任何修改后的应用程序,请立即移除其辅助功能访问权限,然后完全卸载该应用程序。在完成所有这些权限检查后,转到“设置”,然后是“应用”,并查看你已安装的完整应用程序列表。卸载你记不清安装过或不经常使用的所有应用程序。不要因为习惯或可能有一天会用到而保留应用程序。你保留的每个应用程序都是另一个潜在的权限持有者。手机上的应用程序越少,你的攻击面就越小。同时检查你手机的数据使用情况。转到“设置”,然后是“网络”,然后是“数据使用”,并查看哪些应用程序正在发送数据。一个截获 OTP 的应用程序必须将数据传输到某个地方,这意味着它将显示为数据使用者。如果你看到一个你几乎不使用或没有明显理由传输数据但显示大量上传活动的应用程序,这是一个严重的危险信号。一个上传数据量大于下载量的数据的应用程序尤其可疑,因为合法的应用程序通常下载的数据比上传的多。在清理完手机上的应用程序后,有几项更改需要对你接收和保护 OTP 的方式进行。首先,联系你的银行,询问他们是否支持基于身份验证器应用程序的双重身份验证,而不是基于短信的 OTP。像 Google Authenticator 或 Microsoft Authenticator 这样的身份验证器应用程序会在你的设备上本地生成代码,完全不使用短信。这完全绕过了短信截获的风险。代码由身份验证器应用程序生成,永远不会以短信的形式发送,其他应用程序可以读取。许多银行现在支持这一点,它比短信 OTP 安全得多。如果你的银行只支持短信 OTP,那么请将接收这些消息的 SIM 卡视为需要特别保护的东西。注意 SIM 卡交换欺诈,即犯罪分子联系你的移动运营商,说服他们将你的电话号码转移到犯罪分子持有的新 SIM 卡上。一旦他们拥有了你的号码,他们就会直接收到你的 OTP。通过在你的移动运营商处设置一个 PIN 码或密码来防范此风险,在对你的账户进行任何更改之前必须提供该密码。大多数运营商都提供此服务,但几乎没有人使用。永远不要从官方 Google Play 商店以外的地方下载应用程序。这一点怎么强调都不为过。修改后的应用程序、虚假的实用工具应用程序和欺诈性的贷款应用程序几乎总是通过非官方渠道传播,正是因为 Play 商店的审查流程虽然不完美,但能捕捉到相当一部分明显恶意的应用程序,然后再让用户接触到它们。从非官方来源下载会消除这种不完美的保护。在 Android 上,转到“设置”,然后是“应用”,然后是“特殊应用访问”,然后是“安装未知应用”,并确保此列表中的每个应用程序的开关都设置为“不允许”。这可以防止应用程序从非官方来源安装其他应用程序,即使恶意应用程序以某种方式进入了你的设备。每天检查你的银行对账单和交易历史。不是每周一次,而是每天。OTP 被截获和欺诈性交易完成之间的时间窗口可能非常短。你越快识别出未经授权的交易,你就能越快联系银行冻结你的账户并开始争议流程。大多数银行在一定时间内会撤销未经授权的交易。在同一天发现比一周后发现大大提高了你追回资金的机会。启用你的银行提供的所有账户活动通知。交易提醒、登录提醒、密码更改提醒、新设备提醒。这些通知中的每一个都能让你实时了解你的账户正在发生什么,这样如果发生未经授权的事情,你就能立即知道,而不是在几天后查看余额时才发现。2026 年移动银行安全的现实是,威胁的演变速度比大多数人的意识快得多。当银行引入 OTP 作为安全层时,它确实非常有效,因为当时利用接收设备进行攻击的向量尚未被广泛利用。如今,这种攻击向量已被充分理解、广泛使用,并被包装在看起来完全无害的应用程序中。防御并不复杂,但需要你真正去执行。立即检查你的短信权限。检查你的通知访问和辅助功能访问。移除所有没有明确合法理由拥有这些权限的应用程序。卸载所有你不需要的应用程序,并在银行允许的情况下切换到基于身份验证器应用程序的验证。今天就做,不要等到明天。因为正在做这些事的应用程序已经安装在数百万部手机上。账户被盗刷的事情已经发生。与所有使用移动银行的亲友分享此信息。立即订阅,因为下一期视频我将向你展示 SIM 卡交换欺诈是如何运作的,以及在你号码被他人盗用之前保护你的电话号码的具体步骤。