外媒报道称,一种针对安卓设备的“碰一碰支付”恶意软件正在扩散,攻击者借助近场通信功能和受感染设备,可能直接发起未经授权的支付或转账,部分用户银行账户资金因此被盗。
攻击瞄准手机支付链路
报道指出,恶意软件主要针对安卓用户。攻击者会诱导用户安装带有木马的应用,或通过伪装更新、仿冒服务等方式获取设备权限。一旦控制手机的关键功能,黑客就可能借助“碰一碰支付”相关能力发起操作。
与传统钓鱼不同,这类攻击更接近对支付终端本身的滥用。受害者即使没有主动泄露银行卡号,也可能因为设备被控制而面临账户资金流失。
银行账户资金被直接转走
报道提到,部分受害者的银行账户资金被直接转出。由于支付动作可能通过手机完成,用户往往在交易发生后才意识到异常。对依赖移动钱包和银行卡绑定支付的用户来说,风险更集中在设备权限管理和应用来源审查。
- 安装来源不明的 APK 或仿冒应用
- 向陌生程序开放无障碍、NFC 等权限
- 在异常弹窗或伪装页面中输入敏感信息
移动支付安全再受关注
这起事件再次显示,移动支付普及后,攻击目标已从单纯盗取账户信息,转向直接利用支付流程本身。对银行、支付平台和手机厂商而言,如何限制异常权限调用、识别可疑支付行为,正变得更重要。
对普通用户而言,减少侧载应用、谨慎授予高风险权限,并及时检查账户交易记录,仍是降低损失的直接方式。
