从下载安装到转账:完整链路,其实只要你做对一件事就能躲开:一定要关掉这个权限;一定要关掉这个权限

引子 手机上从“下载安装”到“银行卡/微信支付被动转出”的攻击,并不是魔法,而是依赖一连串可以被滥用的权限和功能。一旦你在关键环节上守住防线,绝大多数攻击就会失效。本文把整个链路拆开,告诉你该关掉哪个权限、为什么要关、以及怎么去做,能马上提升你的安全性。
攻击链路(简要)
- 下载可疑应用(来自第三方商店或钓鱼链接)。
- 应用请求高级权限(如无障碍、悬浮窗、通知访问、读取短信、安装未知来源等)。
- 恶意应用利用这些权限读取屏幕/通知、拦截或模拟操作、覆盖界面或自动确认操作,最终诱导或直接完成转账。 理解哪个环节最致命,能让你重点防御。
关键结论(只要做对一件事就能躲开大多数风险) 绝对不要向来源不明或不可信的应用授予“无障碍服务(Accessibility Service)”。这项权限给了应用读取屏幕内容、执行按键/点击、自动操作等极高权限,是多数自动化转账、模拟确认类攻击的最常用工具。守住这道口,很多攻击会卡在原地。
除了无障碍以外,几个必须关掉或慎用的权限/设置
- 安装未知来源 / 允许来自其他来源安装应用:关闭,只有在确实信任开发者且明确了解风险时才临时允许安装。
- 悬浮窗/显示在其他应用上层(Draw over other apps / SYSTEMALERTWINDOW):限制给可信应用,否则可能被用于界面覆盖、伪造输入。
- 通知访问(Notification access):慎用,恶意应用可读你的银行/验证码通知。
- 读取短信(SMS):尽量不给,使用基于时间的一次性密码(TOTP)或硬件/推送方式代替短信二次验证。
- 设备管理员 / 设备所有者权限(Device admin / Device owner):只授予官方企业管理或你完全信任的软件。
- Root 或越狱设备:避免,一旦设备被越权,任何防护都会大打折扣。
实操:如何检查并关闭这些权限(以 Android 为主)
- 检查无障碍权限:设置 > 无障碍(或设置 > 系统 > 无障碍)> 查看已启用的服务,关闭任何不熟悉或不需要的应用权限。
- 安装未知来源:设置 > 应用 > 特殊访问(或设置 > 安全)> 安装未知应用,逐个应用设置为“不允许”。
- 悬浮窗/显示在其他应用上层:设置 > 应用 > 特殊访问 > 在其他应用上显示,禁止不信任应用。
- 通知访问:设置 > 应用 > 特殊访问 > 通知访问,撤销未知应用权限。
- 短信权限:设置 > 应用 > 权限 > 短信,检查并撤销不必要的权限。
- Play Protect:打开 Google Play 应用 > Play Protect > 开启“扫描设备以查找安全威胁”,并按需查看近期扫描结果。
(不同厂商/系统版本路径可能略有差异,但关键词相同。)
iPhone(iOS)用户的注意点
- iOS 对权限的控制更集中,但仍要避免安装描述文件或企业证书来源不明的软件。
- 关闭针对特定应用的“通知”或“访问联系人/照片”等权限,必要时重新审视。
- 尽量只用 App Store 下载应用,确保系统及时更新。
进一步的防护措施(把安全层次叠加上)
- 只从官方渠道下载应用(Google Play、App Store);第三方市场一定核验开发者与评论。
- 启用应用商店和系统自动更新,及时修补漏洞。
- 使用基于时间的一次性验证码(Google Authenticator、Authy 等),避免短信二次验证被拦截。
- 给银行/支付应用设置独立的密码或生物识别解锁,并开启交易提醒。
- 不随意点击短信/邮件中的可疑链接,遇到操作类通知时直接打开官方应用或联系客服核实。
- 定期审查已安装应用,删除长时间不用或权限过多的应用。
- 考虑开启设备加密和屏幕锁定(PIN/指纹/面容),丢失设备时降低损失。
- 不给陌生人远程协助权限(例如远程桌面、屏幕共享等)。
如果怀疑手机被感染
- 立即断网(关闭移动数据和 Wi‑Fi),查找并卸载近期安装的可疑应用。
- 修改关键账号密码(先在安全设备上),尤其是银行、邮箱、支付工具。
- 联系银行/支付平台冻结账户或交易追踪。
- 必要时恢复出厂设置并重新安装应用,恢复前备份重要数据。
结语 那句“必须关掉这个权限”并非恐吓,而是针对现实中反复出现的滥用途径给出的直接策略。把无障碍服务当作“高权限开关”来管理;再配合关闭“安装未知来源”和“悬浮窗”等权限,大多数从下载安装到被动转账的攻击都会被阻止。花几分钟检查权限设置,能换来长期的安心。