零基資安訓練營(五):SIM 卡鎖
文:薯伯伯
資安不能一步到位,不只是技術,還有是堅忍,正是路漫漫其修远兮,吾将上下而求索。資訊安全其中一個最重要的概念,就是「短板理論」,即是說不論你的保安做得如何嚴密,只需要有一個關鍵之處是短板,別人就能乘虛而入。
其中一個可能的短板,就是手機認證的短訊 SMS。舉個例子,你的 Gmail 密碼有 64 位的數字混合英文大小階字母再加幾個符號,以為萬無一失,但原來你的 Gmail 戶口密碼可以靠手機電話號碼來重設,別人偷了你的手機,取出 SIM 卡,輕易就修改了你的密碼。所以,手機就是短板,成了這個系統的保安漏動。
所以,最為基本的安全設置,就是要為 SIM 卡上鎖。不要以為做了就一勞永逸,還有其他更重要的安全措施,例如 2FA,使用 Google Voice 等,但一篇只介紹一個題目。
* * *
確保手機的短訊沒有預覽功能。由於我是用 iPhone,所以只用 iPhone 做介紹,但 Android 應該也大同小異。
一,關閉短訊預覽功能。
先要防止在鎖機的情況下,在鎖機畫面顯示短訊的內容。即是必須打開「訊息」的 app,才能看到訊息內容。
方法:設定 - 通知 - 訊息 - 在「顯示預覽」一欄,選擇「永不」。
二,更改 SIM PIN 密碼。
(警告,如果輸入 SIM PIN 三次都錯誤,SIM 卡就會鎖死,要用另一個八位數的 PUK 密碼才能重設,也有可能要去電訊公司換新卡,換卡費通常是 50 元港幣左右。你明白這個鎖卡的風險嗎?如果明白,可以讀下去。如果不明白,那麼就不要試。)
方法:設定 - 流動網絡 - SIM PIN - 選擇開啟 SIM PIN。
輸入預設的 SIM PIN。
以下是各電訊商的 SIM 卡預設密碼,只供參考。再次警告,如果你連續輸入兩次都顯示錯誤,建議立即停止再試,否則鎖卡就要換卡了。
預設 PIN:
自由鳥:1234
1010:0000
CSL:0000
Sun Mobile:0000
中國移動:8888
3香港:8888
數碼通香港:1234
之後選擇「更改 PIN」。
輸入新的四至八位的數字,當然不要用生日日期。
以後你的 SIM 卡拔出後再插回同一部或另一部手機,又或是手機重啟,都需要輸入四至八位數字的 SIM PIN,若然連續三次輸錯,手機卡便會被鎖定,並要到營運商才能重設密碼或甚至補卡(或用卡套上的 PUK 碼幫忙重設,反正有點麻煩)。
因為這種密碼不算常用,而且只有三次輸入的機會,所以建議在安全的地方寫下這個四至八位號碼。又或是初設之後,記得每晚記得要把手機關機,開機時熟習一下輸入 SIM 密碼的過程。
不過在日常生活,我自己除了聊天軟件或銀行短訊會用上香港手機,對於其他網絡服務的短訊驗證,我就不會用 SIM 卡的電話號碼,而是用 Google Voice,以後我們坐下來,好好再談談這個話題。
(Photo by Brett Jordan, Unsplash)
*———*
請訂閱 Patreon 頻道,支持不受干預的獨立分析及評論。
http://patreon.com/pazu
iphone更改鎖定畫面 在 Pazu 薯伯伯 Facebook 的最佳貼文
電腦手機網絡安全(一):SIM 卡鎖
文:薯伯伯
有一個很基本的手機安全防禦措施,設定容易,但卻有很多人會把之忽略,就是要為 SIM 卡上鎖。SIM 卡出廠的時候,本身是有一個四位數字的 PIN 密碼,以及通常會預設不上鎖,所以也就特別容易被人忽略。先說一下,如果沒有上鎖,會帶來甚麼風險,在文章末段,則會介紹上鎖的方法,心急的朋友,可以先跳去分隔線下面看。
假如你的手機 SIM 卡沒有上鎖,萬一有人檢獲你的手機,即使你的手機本身有密碼,但匪徒只需要把 SIM 卡取出,就能接收訊息。若然你主要的通訊軟件或社交媒體帳號,都是綁定了該手機號碼,而你又從來沒有設置過雙重認證,匪徒就能輕易而舉,用你的手機接收一個六位數字的驗證短訊,並登入你的 WhatsApp。更甚者也可以重設社交媒體或電郵帳號的登入密碼,冒充你的名字發送訊息(最理想是避免一個手機號碼就能重設帳戶號碼,但有機會另文再談)。
當然,如果你的朋友夠謹慎,他們看到你的密鑰改變,也許會起疑心,但估計很多人不會太過在意。另外萬一你一拼遺失的物件,不只手機,還有信用卡,若用信用卡網上購物,往往也有短訊驗證,但對於沒上鎖的 SIM 卡,匪幫只要換另一部手機,也可以輕易收到驗證短訊。
當別人掌握了你的手機卡,其實可以從多方面去冒認你的身份。如果只是冒認朋友去騙取增值卡,最多只是破財。但萬一這些下流的匪幫所做的不只謀財,或根本不是謀財,而是害命,若然 SIM 卡沒有上鎖,他們是很容易用一些短訊的認證,去登入你的戶口,喬裝成你的身份,去發佈一些更新,從而製造看似未死的證據。這個說法是否太荒謬呢?也許是吧,但這個世界早已荒謬得毫不熟悉。
總之,一定要把 SIM 卡上鎖。這個肯定不是一勞永逸的方法,還有太多有關手機保安的注意細則,但這個安全措施簡單卻又易被忽略,所以先介紹一下。
——— 我是分隔線 ———
首先要做的,是確保手機的短訊沒有預覽功能。由於我是用 iPhone,所以只用 iPhone 做介紹,但 Android 應該也大同小異。
一,關閉短訊預覽功能。
先要防止在鎖機的情況下,在鎖機畫面顯示短訊的內容。即是必須打開「訊息」的 app,才能看到訊息內容。
方法:設定 - 通知 - 訊息 - 在「顯示預覽」一欄,選擇「永不」。
二,更改 SIM PIN 密碼。
(警告,如果輸入 SIM PIN 三次都錯誤,SIM 卡就會鎖死,要用另一個八位數的 PUK 密碼才能重設,也有可能要去電訊公司換新卡,換卡費通常是 50 元港幣左右。你明白這個鎖卡的風險嗎?如果明白,可以讀下去。如果不明白,那麼就不要試。)
方法:設定 - 流動網絡 - SIM PIN - 選擇開啟 SIM PIN。
輸入預設的 SIM PIN。
注意,不少電訊供應商,均預設為 1234 或 8888 或 0000 或 1111。但考慮到輸錯三次密碼會鎖卡,而重置卡密碼要花時間或花金錢,所以如果你在第一次輸入 PIN 時,先在 1234 或 8888 或 0000 或 1111 當中選一組,最多只試一次或兩次,如果不對,就不要再嘗試,直接打給電訊公司查詢。
以下資料,只供參考。預設 PIN:
自由鳥:1234
1010:0000
CSL:0000
Sun Mobile:0000
中國移動:8888
3香港:8888
數碼通香港:1234
澳門CTM:1111
之後選擇「更改 PIN」。
輸入新的四至八位的數字,當然不要用生日日期。
以後你的 SIM 卡拔出後再插回同一部或另一部手機,又或是手機重啟,都需要輸入四位數字的 SIM PIN,若然連續三次輸錯,手機卡便會被鎖定,並要到營運商才能重設密碼或甚至補卡。
因為這種密碼不算常用,而且只有三次輸入的機會,所以建議在安全的地方寫下這個四至八位號碼。又或是初設之後,記得每晚記得要把手機關機,開機時熟習一下輸入 SIM 密碼的過程。
———
我發覺身邊不少朋友,往往不太在意電腦或手機的安全設定,是想認真地寫一些文章,探討相關問題,但因為設置上相對瑣碎,也就用較為隨意的方式去寫,想到甚麼,就寫甚麼。
如果你覺得這篇文章對身邊的朋友有幫助,請分享,好人一生平安!
延伸閱讀:
電腦手機網絡安全(一):SIM 卡鎖:https://www.facebook.com/pazukong/photos/a.2007886759444126/2634928633406599/
電腦手機網絡安全(二):簡介二步認證:https://www.facebook.com/pazukong/photos/a.2007886759444126/2636315873267875/
電腦手機網絡安全(三):二步認證的驗證因素:https://www.facebook.com/pazukong/photos/a.2007886759444126/2637695243129938/
———
照片:在伊朗的電訊公司開 SIM 卡,職員很友善,但過程頗為繁複,攝於 2014 年 3 月 7 日。
———
* 想追看薯伯伯的文章,請設定本 Page 為「搶先看 / See First」*
Instagram 🥑🥭🍉🍌: pazu
新博客:http://pazu.com/blog
另外還要提一提大家:
【新書速報】Pazu 薯伯伯《不正常旅行研究所》(白卷出版社)——從西藏拉薩到神州大地;由亞洲各國至中東地區。非常人般玩轉奇異世界、紀錄精彩故事文化習俗。
在旺角序言、北角森記、誠品書店及各大書店,均有代售!其中在旺角序言及北角森記,有少量簽名版本。
iphone更改鎖定畫面 在 iOS16正式版來了/ 更新第一步:這樣打造自己的鎖定畫面吧 的美食出口停車場
在發表iPhone 14之餘,蘋果也在今天開始推送iOS16正式版,我剛剛刷了一下,已經可以更新了,iPhone 8、8 plus之後機種,以及使用第二代、第三代iPhone ... ... <看更多>
iphone更改鎖定畫面 在 iPhone 瘋先生- 誰說iOS 16鎖定畫面時間不能調整位置和隱藏?... 的美食出口停車場
其實可以利用這篇隱藏鎖屏桌布技巧輕鬆實現,能將iPhone 鎖定畫面時間移除,並且改... ... <看更多>