V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
bin381
V2EX  ›  问与答

新鲜发生的一个诡异的订单问题,怀疑是被远程控制手机盗刷了,请大佬们分析一下可能性

  •  
  •   bin381 · 1 天前 · 4416 次点击
    声明:保真保熟。已经不报希望能把钱拿回来。帽子叔叔给个报案回执打发走,某东客服装死。
    省流:亏了 1300+,当破财消灾

    故事背景:
    手机:某为 mate50
    系统:某蒙 5.10.136-gc372c1eb3e42
    APP: 某东

    10 号早上起床发现信用卡有消费推送。交易是某东产生的,发生时间是 10 号 1 点 48 分。看订单列表,没有发现异常。但是钱包显示确实支付了三笔订单。遂去订单回收站查看,果然发现了几笔异常订单。成功支付了 3 笔,取消了 4 笔。分别是三家不同的商家,都是游戏的兑换码。一笔是 300+,白条免密支付。另外两笔 300+和 600+是密码支付的某东支付(某东客服是这么说)。

    马上查某东的登录设备,没有发现有新增的登录设备。始终就只有本机登录了某东账号。诡异的是当晚的某东 app 耗电量 40%+。

    联系了某东客服,说转给金融。打 01012315 ,等情况调查。打 110 ,帽子叔叔表示从来没有见过,不是电诈。从某东 app 也看不出来是被盗,给了个回执打发走了。

    手机没有刷机,没点奇怪的链接,某东 app 是在商城下载,排除熟人作案(家里没有小孩,老婆不玩吃鸡),就是手机的自带备忘录上面确实有记录某东支付的密码

    请大神们分析一下,有什么方法可以做到以上的情况!!百思不得其解。
    100 条回复    2025-03-12 12:53:44 +08:00
    yyf1234
        1
    yyf1234  
       1 天前 via iPhone
    有没有跑京豆脚本
    bin381
        2
    bin381  
    OP
       1 天前
    @yyf1234 没有搞这些
    steve009
        3
    steve009  
       1 天前
    有没有安装 无障碍之类的程序? 耗电量截图里有 其他 App 吗
    kk2syc
        4
    kk2syc  
       1 天前   ❤️ 3
    不是吹牛皮,换 iphone ,从来没出现过这些问题,毕竟系统连相关 api 和权限都没有
    processzzp
        5
    processzzp  
       1 天前   ❤️ 1
    看起来确实是被盗刷了
    tool2dx
        6
    tool2dx  
       1 天前
    有可能是 adb 远程屏幕控制,看看系统"开发者选项"里,"USB 调试"有没有被打开。
    GeorgeGalway
        7
    GeorgeGalway  
       1 天前   ❤️ 1
    “马上查某东的登录设备,没有发现有新增的登录设备。”
    这玩意儿不是可以删的吗
    yinmin
        8
    yinmin  
       23 小时 42 分钟前 via iPhone
    @bin381

    1. 你到手机 sim 对应营运商的 app 里查一下在这个时间段是否有短信/通话,如果另外一个手机用你的账号登录,会验证手机的。

    2. 你的手机买来后是全新安装软件?还是从老手机克隆的? 如果从老手机克隆,看似一个设备,其实 2 个手机都可用,克隆的话,想一想老手机的去处。

    3. 你查一下某东 app - 我的 - 浏览记录,如果是黑客的话,通常是直奔商品直接下单,不太会有寻找合适商品的过程。如果你发现有查看多个类似商品,感觉像是有对比商品再下单的,不排除家人偷偷拿你的手机下单的。
    uibobo
        9
    uibobo  
       23 小时 37 分钟前   ❤️ 1
    “某东 app 耗电量 40%+”你身边有鬼
    pWHx3x96
        10
    pWHx3x96  
       23 小时 17 分钟前
    会不会有人梦游
    pkoukk
        11
    pkoukk  
       23 小时 15 分钟前
    鸿蒙有屏幕使用时间记录么,对照看下,如果有亮屏记录,那大概率是有人拿你手机干的
    monkey110
        12
    monkey110  
       23 小时 14 分钟前 via Android   ❤️ 1
    首先,排除老婆...其次..
    MrSheng
        13
    MrSheng  
       23 小时 12 分钟前   ❤️ 1
    在 V 站看了好几个了,蹲一个真正的诡异事件。
    exmario
        14
    exmario  
       22 小时 58 分钟前
    信用卡盗刷是可以拒付的,打发卡行电话问问
    Rickkkkkkk
        15
    Rickkkkkkk  
       22 小时 57 分钟前
    家里人买的
    thoo61871
        16
    thoo61871  
       22 小时 53 分钟前
    是隔壁老王
    yuge1201
        17
    yuge1201  
       22 小时 47 分钟前
    蹲一个真相
    yongchuan
        18
    yongchuan  
       22 小时 20 分钟前
    作为一个资深 Android 开发 , 听起来这东西就是人为的 , 如果是盗刷的话 , 不会只盗刷一点点 , 先不说技术可不可行 , 一个人刷一分钱都好过逮着一个人薅吧 , 所以百分百人为的 , 建议装监控
    bin381
        19
    bin381  
    OP
       22 小时 19 分钟前
    @yongchuan 真的不太可能是人为。身边就老婆,她连 Steam 都不知道是啥。。
    bin381
        20
    bin381  
    OP
       22 小时 18 分钟前
    @exmario 不是是信用卡盗刷。走的是京东支付。也打电话给信用卡,但是要证明盗刷,几乎不可能
    bin381
        21
    bin381  
    OP
       22 小时 17 分钟前
    @GeorgeGalway 草,还真的是可以删除的!!!
    gdcbhtd
        22
    gdcbhtd  
       22 小时 16 分钟前   ❤️ 1
    床下有人
    bin381
        23
    bin381  
    OP
       22 小时 13 分钟前
    手机买了 2,3 年的了
    brcefy
        24
    brcefy  
       21 小时 56 分钟前
    身边有朋友和楼主情况一样,最后发现是换新手机号时被盗刷了,京东金融居然没有任何其他鉴权。。
    MENGKE
        25
    MENGKE  
       21 小时 48 分钟前
    看看支付宝有没有之前买下的银行卡盗刷险,我买了 4 个人的,一个月才一块六
    justdoitzZ
        26
    justdoitzZ  
       20 小时 56 分钟前 via Android
    等后续,吓人
    idapro1
        27
    idapro1  
       20 小时 48 分钟前   ❤️ 13
    你好,我是京东安全的同学,我想进一步看看你这个 case 的情况。

    因为帖子里没有包含你的个人信息,为了保护隐私,并且如果你愿意的话,可以通过京东 App - 我的 - (右上角)设置 - 功能反馈 ,填写一些关键字,例如 [诡异的订单问题] ,提交后有劳回复相关关键字(需要使用中文),以便于我们取得联系。
    zhhbstudio
        28
    zhhbstudio  
       20 小时 40 分钟前
    @idapro1 已关注,希望有后续能同步一下感谢
    zgzhang
        29
    zgzhang  
       20 小时 28 分钟前
    有官方的人来了,蹲个后续
    672795574
        30
    672795574  
       20 小时 6 分钟前
    好奇关注一下
    ggbond2233
        31
    ggbond2233  
       20 小时 4 分钟前
    蹲个后续
    icchux
        32
    icchux  
       20 小时 3 分钟前
    @idapro1 蹲个后续
    letwewell
        33
    letwewell  
       20 小时 2 分钟前
    编故事不带图很难分析啊
    gbw1992
        34
    gbw1992  
       20 小时 0 分钟前
    @idapro1 #26 蹲个后续
    ifreeky
        35
    ifreeky  
       19 小时 59 分钟前
    你有孩子吗
    Donaldo
        36
    Donaldo  
       19 小时 58 分钟前
    有孩子吗
    vcbal
        37
    vcbal  
       19 小时 51 分钟前   ❤️ 1
    @exmario 东大不搞这个,东大的银行卡盗刷,银行不负责
    shubiao
        38
    shubiao  
       19 小时 23 分钟前
    @Donaldo
    @ifreeky OP 说没有

    Lowlife
        39
    Lowlife  
       19 小时 13 分钟前 via iPhone
    谁盗刷盗这点钱,这些诡异事都是自己身边的人做的,
    shadowyue
        40
    shadowyue  
       18 小时 57 分钟前
    你梦游?或者你老婆梦游
    longzhou6431
        41
    longzhou6431  
       18 小时 55 分钟前
    出现诡异问题,一般都是人为
    sorcerer
        42
    sorcerer  
       18 小时 42 分钟前 via Android
    京东有各种漏洞,印象比较深的是这个。通过七鲜平台可以免支付密码支付。

    [1818 黄金眼] E 卡之旅:从“淘宝”到“京东”,从浙江到福建 https://www.bilibili.com/video/BV1gb421v7aq
    python35
        43
    python35  
       18 小时 30 分钟前
    盲猜一个 adb + wifi 调试 + wifi 被黑了 + scrcpy
    Sawyerhou
        44
    Sawyerhou  
       17 小时 19 分钟前
    被绿警告 : P
    bin381
        45
    bin381  
    OP
       17 小时 10 分钟前
    @idapro1 已提交。诡异的订单问题 v2ex
    bin381
        46
    bin381  
    OP
       17 小时 10 分钟前
    @letwewell 图就是三笔订单的图。我自己也没有什么证据。你希望看到啥信息。我可以提供
    Ivtdny75
        47
    Ivtdny75  
       17 小时 9 分钟前
    bin381
        48
    bin381  
    OP
       17 小时 9 分钟前
    @python35 这个可能性我也想到过
    bin381
        49
    bin381  
    OP
       17 小时 7 分钟前
    确实是开了开发者模式!!!自己调试代码的时候开过
    bin381
        50
    bin381  
    OP
       17 小时 4 分钟前
    我比较倾向于怀疑我手机中了恶意软件。其实我就想问问某东,我下单的时候的 ip 还有设备。是不是真的是本机。如果是本机的话,我 99%确认应该是中毒了。以前下过虚拟定位之类的,也开了开发者模式。
    至于金额问题,就是因为金额不大,帽子叔叔不会处理了。如果是过万了,帽子叔叔会采取点动作。
    bin381
        51
    bin381  
    OP
       16 小时 49 分钟前
    @yinmin 确实是直奔主题。
    ooh
        52
    ooh  
       15 小时 34 分钟前
    关键是手机 root 没有,单靠无障碍能做到?
    catazshadow
        53
    catazshadow  
       14 小时 40 分钟前
    “信息安全不重要”
    “我没遇到过”

    这种时候说这些的人就看不到了
    zgzhang
        54
    zgzhang  
       14 小时 33 分钟前
    @ooh 无障碍很强的,你可以看看 autoJS 这个项目,之前做黑灰产对抗的时候,很多产业链都靠这个,但是这玩意特征很明显,如果攻击链真的使用了类似的工具,JD 的风控没有识别出来还是有点弱的。但是很好奇是怎么远控的,移动端的远控其实还是比较少见的
    JusticeLanding
        55
    JusticeLanding  
       8 小时 53 分钟前 via Android
    吓得我关掉了开发者调试。无障碍还剩个李跳跳,安不安全
    wm5d8b
        56
    wm5d8b  
       6 小时 1 分钟前 via Android
    某蒙 5.10.136 是怎么搞到的?我看海军们还在为这个月升级 5.1 颅内沸腾。
    CasperLee
        57
    CasperLee  
       4 小时 50 分钟前
    我想问一下,你有小孩了吗?
    vfxx
        58
    vfxx  
       4 小时 34 分钟前
    OP 为什么把某东支付的密码放在备忘录???

    我确实是轻视了无障碍+USB 调试的风险,原来还可以这么玩。

    感觉#43 说的可能性较大,如果有人入侵了 WIFI ,可能用 WIFI 进行 USB 调试+控制工具操作的
    CodeXx
        59
    CodeXx  
       4 小时 14 分钟前
    蹲个后续
    kongcc
        60
    kongcc  
       4 小时 11 分钟前
    鸿蒙难道不最安全的系统吗
    bin381
        61
    bin381  
    OP
       4 小时 8 分钟前
    @vfxx 这不是密码太多,记不住。华为的备忘录有个工作模式可以切换😭
    lanyi96
        62
    lanyi96  
       4 小时 4 分钟前
    倾向于熟人物理接触作案,远程难度太大。远程难度和精力要求太大,为了几百块钱不值得。
    bin381
        63
    bin381  
    OP
       4 小时 4 分钟前
    回复不到图,就内核版本是 5.10 。都是更新推送
    junyee
        64
    junyee  
       3 小时 59 分钟前
    难道是开启了网络 adb
    注意是 `service.adb.tcp.port ` 不是 wifi 开启 USB 调试。

    不 root 的话,即使开启 网络 adb ,默认情况下 陌生设备访问手机也是需要手机先确认的。
    除非你家的电脑被人入侵了?

    或者手机有 root/shizuku 给不法的 app 授予了 root/shell 权限?
    考虑到是哄蒙系统,root 几乎不太可能。
    EriczzZ
        65
    EriczzZ  
       3 小时 54 分钟前
    哥们 鸿蒙系统最新版本才 5.0.1.几 你这就 5.10 了?
    EriczzZ
        66
    EriczzZ  
       3 小时 53 分钟前
    还有最扯的是 mate50 什么时候有纯血鸿蒙了?
    DigitaIOcean
        67
    DigitaIOcean  
       3 小时 50 分钟前
    说的那么玄乎
    大概率就是别人在你睡着的时候用你手机消费了,然后删了记录
    DigitaIOcean
        68
    DigitaIOcean  
       3 小时 49 分钟前
    另外鸿蒙的版本最新才 5.0.x

    你发个截图,我看看你系统
    loopq
        69
    loopq  
       3 小时 43 分钟前
    推理
    证据点 某东 App 耗电剧增 + 仅有本机登录了京东账号
    几个可能性
    1. 家里有人使用了京东 App
    2. 你手机上安装的 App 有后门,看一下有没有什么小众 App 有嫌疑,或者具有高权限的 App ,类似 Shizuku 这种
    3. 网络渗透进来远程操控? 这个太邪门了,就算你开了开发者模式也很难搞,倾向于前二条...
    byron
        70
    byron  
       3 小时 43 分钟前
    @idapro1
    @bin381 #45 有后续了请好心人 at 我。
    wolflin9
        71
    wolflin9  
       3 小时 40 分钟前
    蹲个后续,另外鸿蒙系统最新的 next 才 5.0.几,mate50 也没适配 next ,应该还在鸿蒙 4.几啊
    superrichman
        72
    superrichman  
       3 小时 40 分钟前
    你发的是 linux 内核版本号,笑死
    bin381
        73
    bin381  
    OP
       3 小时 38 分钟前
    EriczzZ
        74
    EriczzZ  
       3 小时 34 分钟前
    @bin381 哥们你有点招笑了,还是程序员呢,连个版本号在哪都不清楚吗?
    anwhboywj520
        75
    anwhboywj520  
       3 小时 31 分钟前
    蹲个后续啊,太奇怪了。猜测是身边的人操作的吧,不然的话有这技术,不至于做这么点小事吧。
    skull
        76
    skull  
       3 小时 24 分钟前
    有 accessibility 、录屏、联网权限,就可以远程你的手机了
    bin381
        77
    bin381  
    OP
       3 小时 18 分钟前
    @EriczzZ 冷静点。内核这里看 https://imgur.com/a/MwurseF
    bin381
        78
    bin381  
    OP
       3 小时 18 分钟前
    @anwhboywj520 也有可能怕金额过大,帽子叔叔会做事情。这个金额,帽子叔叔看都不看的
    bin381
        79
    bin381  
    OP
       3 小时 17 分钟前
    @skull 我现在基本上怀疑就是被远程了
    byicer
        80
    byicer  
       3 小时 17 分钟前
    关注一波,有后续了楼主记得维护一下。
    bin381
        81
    bin381  
    OP
       3 小时 14 分钟前
    @superrichman Soga 。出糗了
    danaesoziommw49
        82
    danaesoziommw49  
       3 小时 13 分钟前
    @bin381 #19 诈骗的会让猪仔直接搜索商品 pid 下单,有些还直接就是直付链接,打开链接就到订单付款页面。检查下你老婆手机吧,黑客没必要删除你订单,也不可能只下这几笔。
    chairuosen
        83
    chairuosen  
       3 小时 8 分钟前
    就两个可能。
    1 ,三次元物理侵入
    2 ,赛博世界黑客
    1 的话查看家里窗户门有没有异常,手机摆放位置有没有动过。2 看手机亮屏记录,电池使用曲线,家中其他电子设备状态,比如有没有常开的主机服务器等,尝试在这些设备上远程 ADB 能否复现不授权就拿到 shell
    bin381
        84
    bin381  
    OP
       3 小时 3 分钟前
    @danaesoziommw49 真的十分无解。已经把手机恢复出厂了
    bin381
        85
    bin381  
    OP
       3 小时 2 分钟前
    @chairuosen 我还是倾向于被远程了。现在睡觉都开飞行模式
    NoManPlay
        86
    NoManPlay  
       3 小时 2 分钟前
    steam 游戏兑换码?
    有没有儿子
    ala2008
        87
    ala2008  
       2 小时 40 分钟前
    有安装远程 app?被远程了
    JusticeLanding
        88
    JusticeLanding  
       2 小时 39 分钟前 via Android
    能把内核版本当鸿蒙版本,还恢复出厂了。就这糊涂哥,估计是个闹剧罢了。
    JusticeLanding
        89
    JusticeLanding  
       2 小时 35 分钟前 via Android
    估计是被哪个亲戚小孩拿去充游戏了
    bin381
        90
    bin381  
    OP
       2 小时 21 分钟前
    @JusticeLanding 糊涂是糊涂。凌晨下单的。手机就在身边,还没有小孩。
    bin381
        91
    bin381  
    OP
       2 小时 20 分钟前
    @ala2008 最近是没有安装什么特别的 app 。以前是安装过虚拟定位这些,开了开发者模式
    dengjunwen
        92
    dengjunwen  
       2 小时 19 分钟前 via Android
    有没有孩子‘多大,
    vipshf
        93
    vipshf  
       2 小时 12 分钟前
    @idapro1 蹲后续
    idapro1
        94
    idapro1  
       1 小时 41 分钟前   ❤️ 1
    @bin381 #44 已有初步结果,可以基本排除盗号嫌疑,是否需要我在这里同步,还是电话联系你?
    sugars
        95
    sugars  
       1 小时 40 分钟前
    可以基本排除盗号嫌疑?
    更好奇了
    Yzzzed
        96
    Yzzzed  
       1 小时 39 分钟前
    等个后续
    sicifus
        97
    sicifus  
       1 小时 37 分钟前
    所以保险起见,先无脑关闭免密支付功能吧?
    decemberpei
        98
    decemberpei  
       1 小时 34 分钟前
    "手机的自带备忘录上面确实有记录某东支付的密码" - 为啥要记录密码?记录个只有你自己能看懂的密码提示不就完了。
    "成功支付了 3 笔,取消了 4 笔" - 怀疑你或者家人梦游了。如果真的手机被黑,没道理做这种骚操作。
    JusticeLanding
        99
    JusticeLanding  
       46 分钟前 via Android
    @idapro1 说来听听。隐去敏感信息
    745839
        100
    745839  
       31 分钟前
    @idapro1 #94 希望可以脱敏公布一下细节
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   4112 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 26ms · UTC 05:25 · PVG 13:25 · LAX 22:25 · JFK 01:25
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.