是否存在可以绕过在线信用卡交易(特别是通过 Visa 验证)的 OTP(一次性密码)的可信场景?
背景:我认识的一个人通过通常的社会工程路线(我知道的愚蠢!)被骗,泄露了他的信用卡详细信息并进行了欺诈交易。银行表示输入了准确的一次性密码,因此他们的责任终止。我倾向于同意他们的观点。
受害者 OTOH 坚称,尽管他确实通过电话向网络钓鱼者提供了他的卡号、有效期和 CVV,但他从未向他们提供通过手机 SMS(短信)收到的 OTP。我觉得这很难合理化。
这就是为什么我想知道是否真的存在以某种方式破坏 OTP-SMS 保护的攻击渠道?我可以集思广益的唯一可能性是 SIM 卡克隆的一些变体。
人们怎么想?在野外知道任何这样的漏洞利用报告吗?(通常我不会相信受害者坚持说他从未透露过一次性密码,但我只是在扮演魔鬼代言人)
万一重要,Visa 验证使用通过短信发送的 4-6 位 OTP,它应该在 180 秒内过期。