逆向工程师:黑掉移动登陆令牌可行

我觉得我现在被克隆了,总有两个一样的我跟在身边。

XMobile应用能够为双因素认证生成显示在屏幕上的令牌。安全研究人员警告称,该应用可能被恶意软件检验并克隆。

诈骗犯可以利用这些克隆来生成登陆银行账号和其它在线服务所必须的代码,制造受害者。

银行极度依赖于此类令牌来验证用户,但基于智能手机的这项技术相比于传统的硬件令牌而言又带来了新的风险。

Vantage Point Security公司董事、安全研究人员Bernhard Mueller称,制造克隆软件所需要的工作量取决于预防反向工程的防御措施的质量。

入侵那些被广泛使用的移动式双因素认证技术并不那么简单,然而对于技术高超而机智的黑客而言仍旧可能。

Mueller对媒体表示:“克隆Vasco Digipass的工作量不小,大概需要七周时间。我的见解是,它们的防御实际上很棒。我们花了两周的时间来开发用于RSA SecurID的工具。RSA的官方立场是不支持使用Root后的设备,因此他们配备的额外防御并不多。”

RSA还没有针对这一研究成果发表声明。Vasco表示,Mueller指出的漏洞只对其演示应用有效,也即Digipass for Mobile的演示版本和MyBank,它们的安全性能不如实际出产的应用。

Vasco Data Security公司公关副总裁John Gunn表示:“这篇论文描述的攻击方式仅能够应用于我们的演示应用。演示应用和实际世界之间的区别是很大的。”

一篇被称为Hacking Mobile Token的68页文章中给出了来自两家相关厂商的官方回应。制作人是Mueller,该文章已经在新加坡近日举行的Hack In The Box大会上发布。Mueller将概念验证工具和幻灯片整合进了他的研究中,并得出结论称,研究的目标是证明几乎所有东西都能被入侵,只要具备足够的时间和资源。

完美的混淆方案是不可能的。无法防止拥有白盒权限的对手访问一些功能,并最终理解、重新制作该功能。移动令牌也无法幸免,因此用户应当意识到,没有软件保护能够真正防止他们的双因素认证信息被拥有Root级别权限的对手窃取。Mueller基于他的研究给出了多种防御策略。

Mueller对媒体表示:“应当警告企业和个人用户,在使用这些产品时随时打开PIN模式。”

本文转自d1net(转载)

时间: 2024-11-03 13:54:58

逆向工程师:黑掉移动登陆令牌可行的相关文章

黑客能否黑掉好奇号火星车?

好奇号登陆火星已经一个多礼拜了.目前它仍原地不动,只是在进行一些定向以及拍照的任务.第一张关于盖尔环形山的彩色照片已经传回了地球,NASA选取了一些岩石作为未来几天分析的对象.这周末以及接下来的几天,好奇号要干一件很危险的事情:升级软件. 好奇号的核心计算机上面运行了一个VxWorks实时操作系统,这种操作系统很常见,很多航空航天设备.苹果的一些无线基站.Drobo存储设备以及机器人上面都运行着这类系统.VxWorks操作系统可以通过执行几个简单命令来更新一些软件或内核. 好奇号更新VxWork

“特斯拉破解第一人”又造出“万能车破解器”:黑掉一辆车有多简单?

   在 SyScan 360 的上海会场上,破解特斯拉的第一人,360 车联网安全中心工程师刘健皓开玩笑说,在北京吃了三年烤鸭后(之前的 Syscan 360 在北京举办),终于可以来黄浦江的游艇上喝啤酒了. 看上去,一切都很土豪.轻松.有趣对吧?事实上,他下面要解密的事情会让你竖起汗毛--正儿八经买的一辆新车,可以轻而易举地被他开走?! 其实,在11月,刘健皓就展示了这一酷炫的技术.那是一个天空都飘着几个字:"不要惹黑客"的一天,360 公司大楼下列阵了二十几台豪车,利用神秘的技术

离职员工一夜“黑掉”东家两网店

晚报制图 邬思蓓 编者按:今日,本报与市公安局网安总队联合推出 "网警在线"专栏,使之成为网警与市民群众及时互动.有效沟通的窗口,并将其建设成警民联手共同预防网络犯罪的桥梁. 晚报记者 陆慧 报道 同行间恶意竞争,无所不用其极,一怒之下竟出手"黑"对方.黑客技术谁来管?今天上午,记者从上海市公安局网安总队获悉,截至今年3月底,本市网警共侦破黑客攻击案件10起,抓获20人.今年以来,共侦破网络违法犯罪案件1137起,抓获各类违法犯罪嫌疑人2017人,打击犯罪团伙275

苏格兰年轻人黑掉了朝鲜的山寨版Facebook

据英国<每日电讯报>报道,近日,研究公司Dyn Research发现了一个朝鲜的山寨Facebook站点,而一位来自苏格兰的年轻人得到消息后数小时就黑掉了该站点. Dyn Research是一家专注于追踪网络性能的公司,而这位苏格兰的年轻黑客名为安德鲁·麦克凯恩(Andrew McKean),他年仅18岁,还是一位在校大学生. 该站点名为"最棒的朝鲜社交网络",其网页设计风格全盘抄袭了Facebook,据悉,该站点使用了朝鲜的服务器. 麦克凯恩表示,他发现该站点在使用Dol

手把手丨输验证码输到崩溃?教你15分钟黑掉全球最流行的验证码插件

验证码这种东西真的是反人类.虽然它在保证账号安全.反作弊以及反广告有着至关重要的作用,但对于普通用户来说,输验证码很多时候实在是让人抓狂. 文摘菌18岁的时候帮朋友刷QQ空间留言就天天和验证码作斗争,前几天传一个视频又创下了连续7次输错验证码的记录.不过好在文摘菌最近发现,用机器学习破解简单验证码已经是妥妥的小事了. 今天,文摘菌就带来了一个15分钟黑掉世界上最受欢迎的验证码插件的小教程.欢迎开启新年第一黑. 先给大家介绍一下今天我们要黑的验证码插件.在Wordpress官网的插件注册页面(ht

纯干货!阿里安全谢君:如何黑掉无人机

无人机曾一度用来基础的地面侦查或是快餐店送披萨,应用场景越来越丰富.所以,无人机也被众多黑客盯上,他们热衷于找寻相关漏洞劫持无人机.而最近,在看雪安全开发者峰会上,阿里安全 IoT 安全研究团队 Leader 谢君发表了"如何黑掉无人机"这一议题演讲,内容却另辟蹊径讲到如何不利用漏洞 root 无人机.以下为谢君演讲实录, 谢君:我分享的议题是如何黑掉某品牌无人机.我在研究过程中从物理接触和非物理接触两个方面对整个无人机进行系统化的学习,今天我将分享研究过程中的一些收获以及学到的东西.

win7电脑屏幕总是黑掉怎么办?

  你是不是经常在玩电脑的时候,出去走动了一下,回来就发现电脑屏幕黑掉了,其实这是计算机进入了睡眠状态,那么,怎么才能让计算机不进入睡眠状态,或者延迟进入睡眠状态的时间呢?今天,小编就来教大家几招. 方法/步骤 [一]打开电脑,在桌面单击鼠标右键,并选择"个性化". [二]在弹出的窗口中,选择"控制面板主页". [三]选择"系统和安全". [四]选择"电源选项"里的"更改计算机睡眠时间". [五]在&quo

阿里安全资深专家谢君:如何黑掉无人机

2017年11月18日,看雪安全开发者峰会在北京举行.阿里安全资深专家谢君做了题为<如何黑掉无人机>的演讲,并现场演示如何远程劫持一台无人机,引发现场热烈的掌声. 以下为谢君的现场演讲内容. 如何黑掉无人机 今天我分享的议题是如何黑掉某品牌的无人机.我在研究无人机的过程中从物理接触和非物理接触两个方面对整个无人机进行系统化的研究,研究的过程中其实也是一个学习的过程,所以今天我想跟大家分享一下我在这个研究过程中的一些收获和所学到的一些东西. 自我介绍一下,我现在是在阿里安全负责IoT安全攻防研究

黑客黑掉15万台打印机,可打印任意文档

本文讲的是黑客黑掉15万台打印机,可打印任意文档,去年,全球有多个国家的银行被黑,造成巨额损失.经查实,黑客是通过先入侵某银行的打印机,进而入侵了银行网络.可见打印机安全是多么重要. 近期,一位名为Stackoverflowin的灰帽黑客称,他黑掉了15万台打印机.但是他黑掉这么多打印机的目的并不是想做出一些恶意攻击,只是想提醒大家注意打印机安全,如果在没有任何安全防护的情况下,将打印机连接至互联网是多么可怕的一件事. 攻击背后的自动化脚本 为了证明打印机存在的安全问题,在过去的24小时内,St