最新消息: 预先成其事必先利其器

远程协助软件被滥用:冒充客服类骗局里六个能看穿的技术细节

2 浏览 远程控制 冒充客服 无人值守

这一类骗局的开头各不相同:假订单、假保险、假注销账号、假退款。但结尾高度一致——对方会让你亲手装一个远程控制工具,然后看着你把屏幕交出去。不要记话术,只要记住下面六个安装过程中的信号,比背完一段反骗指南有用。

六个能看穿的技术细节

对方让你做的事 你能看到的信号 结论
点链接下载一个远程控制工具 下载域名不是厂商域,安装包没有签名或签名主体陌生 停
在软件管家里搜一个名字听都没听过的工具 正规远控就那么几个,名字相近的基本是仿冒 停
全程不要挂电话、不要问其他人 这不是技术要求,是控住你的判断 挂断
让你把手机上刚收到的验证码念给他 那是你自己账户的登录或支付验证码 这是在直接盗号
让你设一个以防以后联系不上的固定密码 软件里那一行字叫无人值守访问密码 设了就等于给了他一个永久入口
让你先退出或关掉杀毒软件 正规客服不会要求关防护 停
对方让你做的事 你能看到的信号 结论
点链接下载一个远程控制工具 下载域名不是厂商域,安装包没有签名或签名主体陌生 停
在软件管家里搜一个名字听都没听过的工具 正规远控就那么几个,名字相近的基本是仿冒 停
全程不要挂电话、不要问其他人 这不是技术要求,是控住你的判断 挂断
让你把手机上刚收到的验证码念给他 那是你自己账户的登录或支付验证码 这是在直接盗号
让你设一个“以防以后联系不上”的固定密码 软件里那一行字叫无人值守访问密码 设了就等于给了他一个永久入口
让你先退出或关掉杀毒软件 正规客服不会要求关防护 停

六条里真正的分水岭是第五条。一个正常的客服没有理由需要你设固定访问密码,“怕一会儿断了联系不上”这句话,目的就是把这个入口从一次性变成长期。

已经装了:六步收尾处理

一,断网,先去应用列表里把那个工具卸掉,而不是只点退出——退出后服务和监听还在。二,在远控软件自己的设置里确认有没有设过无人值守密码或绑定过邮箱账号,设过的话除了卸载还要把那个密码改掉。三,用上面的命令看服务和系统自带远程入口有没有被动过。四,把邮箱、支付、社交的密码改一轮,并检查两步验证的手机号有没有被换。五,检查邮箱的转发规则和第三方应用授权。六,做一次全盘扫描,并在接下来两周盯一下登录记录里的陌生地区。

# 已经装了远控并处理过一轮后,确认系统本身的远程入口是关的
Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections

# 看自动启动的服务里有没有陌生的远程控制组件
Get-CimInstance Win32_Service | Where-Object { $_.StartMode -eq 'Auto Start' } | Select-Object Name, State, PathName

只关掉窗口不算处理完。这类工具的监听通常在服务和计划任务里,而不在任务栏上。

四种远程入口的区别

工具 会话性质 风险点
Windows 自带的快速助手 每次都要你当面点同意,关掉会话就失效 相对安全,但仍能被话术诱导着点开
第三方远控的协助模式 每次给一个一次性码 可接受,前提是码只给认识的人
第三方远控的无人值守 装完就是一个固定入口 这类骗局真正要的东西
Windows 远程桌面 长期监听端口 公网直接暴露远程桌面端口是大忌,比远控软件危险

上面那六条信号里,最后两条针对的就是第二类和第三类的区别:一次性码与固定入口。判断一个远程操作能不能做,只看它结束后入口还在不在。

自家人的机器怎么预设

三件事。第一,父母的机器用标准账户,安装软件需要你的密码(这一步能挡住九成陌生安装)。第二,你自己先装一个正规远控、设好你用的那个入口,这样需要帮忙时他用不着去装陌生工具。第三,把一条规则说清:不管电话里是谁,要求你装软件、关杀毒、或者念验证码的,先挂断,自己找官方入口回过话去。

最后一句

远程控制本身不是危险东西,它只是一个工具。危险的是“固定入口 + 对方知道密码”这个组合,而这类骗局的全部技术难度,就在于能不能骗你自己把这两样东西递出去。

与本文相关的文章