银行APP高危漏洞能让你一夜回到解放前

  银行APP高危漏洞能让你一夜回到解放前

近年,移动支付发展迅猛,各家金融机构也伴随着移动互联网发展大潮纷纷推出了各自的金融客户端应用程序(这里主要指手机银行客户端应用程序,以下简称“手机银行APP”),由此,移动金融支付的安全问题也不断爆发:钓鱼诈骗、信息泄露、资金盗取等。中国信通院泰尔终端实验室一直关注各类移动终端应用软件的安全性能,近期依据相关标准对多款基于安卓操作系统的手机银行APP进行了安全测评,结果不容乐观。

今年以来,国内已经发生多起通过手机银行APP盗取客户信息及资金的情况。中国信通院泰尔终端实验室的工程师近期针对基于安卓操作系统的多款手机银行APP安全性进行了较为全面的分析评测,涉及中国银行、中信银行、建设银行等国内多家大型商业银行。测评内容包括:通信安全性、键盘输入安全性、客户端运行时安全性、客户端安全防护、代码安全性和客户端业务逻辑安全性等6个方面的39项内容。

手机银行APP在逻辑设计及流程设计时可能存在一定的缺陷,导致黑客可以识别转账、汇款时的敏感函数,继而将客户的交易数据篡改为黑客指定的账户,造成本应转给正常用户的资金被转到黑客的账户,此类情况会造成个人用户或企业客户的巨大经济损失。

实验室的工程师通过实验发现此次测试的手机银行APP普遍存在高危漏洞,用户在进行转账交易时,黑客能够通过一定的技术手段劫持用户的转账信息,从而导致用户的转账资金被非法窃取。同时,工程师还发现被检测的手机银行APP自身防御手段较弱,易被破解,安全性较低。

部分手机银行APP存在的问题如下:

(1)手机银行APP交易数据可被篡改

手机银行APP在运行过程中,用户进行转账、汇款等交易时的账号,开户行等敏感数据信息在写入移动终端内存时,可被黑客利用技术手段进行篡改,使得原本要转给亲友或企业的资金被转入黑客指定的账户。

(2)手机银行APP运行时关键Activity组件容易被劫持

手机银行APP关键组件不具备防止进入后台或提示用户等相关功能,黑客可以对登录或支付界面进行劫持替换,用户的敏感数据存在被窃取的风险。黑客可以在本地监听用户的状态,当用户登陆或者输入交易密码时,弹出伪造的界面诱骗用户输入正确的账号口令,从而窃取用户信息。

  (3)手机银行APP抗逆向分析能力不足

实验室的工程师使用反编译工具、反汇编软件对手机银行APP进行反编译,发现手机银行APP可被反编译并且泄露出大量有效代码。黑客能够通过反编译,在客户端程序中植入木马、恶意代码以及广告等,客户端程序如果没有自校验机制的话,黑客可以通过篡改客户端程序窃取手机用户的隐私信息。

  (4)手机银行APP能够被重新编译二次打包

实验室工程师对手机银行APP进行反编译,通过修改代码、XML、资源文件并对其重编译二次打包,重打包后的手机银行APP能够正常运行。黑客通过在手机银行APP程序中植入恶意代码或广告等,窃取手机用户的资金或隐私信息。

(5)手机银行APP可进行动态调试

手机银行APP可以通过GDB、IDA等调试器进行动态调试,黑客可利用GDB或IDA等调试器跟踪运行程序,并且执行查看、修改内存中的代码和数据等行为,从而获取用户的敏感信息。

 

 

(6)手机银行APP代码允许任意备份

手机银行APP代码允许任意备份,黑客通过备份应用程序获得用户的敏感信息。

(7)在发布版本的手机银行APP中留存测试用的组件或账号信息

 

 

一些手机银行APP在发布版中留存了测试用的组件或账号信息,直接暴露服务器接口的调用参数,这样大大降低了逆向分析者的工作难度,甚至还可能泄露测试用账户,给用户带来极大安全隐患。

总结

从上述评测结果可知,被测手机银行APP都存在高危风险,建议相关银行采取更加安全的APP加固解决方案,同时增加应用分发渠道监控,第一时间监测盗版、篡改应用发布上线;增加应用自身完整性校验功能,检测到应用被篡改后,及时提醒用户卸载非法应用或者自动进行更新修复。

对于一般的手机银行APP使用者,实验室的工程师建议:

(1)谨慎使用手机银行APP执行转账等敏感操作;

(2)选择在信息安全防护较强、用户权益保护良好的银行办理金融业务;

(3)从银行官方网站或正规渠道下载手机银行APP;

(4)提高信息安全意识,保护个人隐私数据。

提示:

为避免具体评测方法和手机银行APP漏洞被人恶意利用,本报告暂不公开每个手机银行APP的具体测试细节和评测结果。我们已将详细评测结果及相关漏洞信息反馈各家银行,提醒相关银行尽快修补漏洞,确保用户资金安全。

 

  

本文转自d1net(转载)

 

时间: 2024-10-28 02:05:34

银行APP高危漏洞能让你一夜回到解放前的相关文章

App高危漏洞 Android用户记得更新百度全家桶

iOS 的 XcodeGhost 漏洞事件才结束不久,Android 紧接着就迎来了一次安全危机. 乌云平台发布报告称,已经有白帽子发现了多款 Android 应用存在 WormHole 漏洞,黑客可以利用这个漏洞攻击任何存在漏洞的联网手机,执行恶意代码就可以直接操控你手中的手机.   首先要提及的是,WormHole 漏洞是什么? 这个漏洞的发现者实际身份是阿里研究院的一名工程师,当然它的另一个身份就是这次事件中的白帽子,他先是发现了百度旗下多款应用存在 WormHole 漏洞. 不管你是 A

黑客攻击发现:多个银行类APP存漏洞

随着移动网络日渐发达,越来越多的市民习惯使用智能手机随时随地进行在线交易.除第三方支付平台外,银行类APP也在用户的手机中占领重要席位. 日前,在国内首届"XPwn未来安全探索盛会"上,10组顶级黑客现场放大招,通过对国内20家银行提供给消费者.基于安卓系统的20个手机银行APP进行攻击,发现17家银行的APP存在漏洞.用户的手机一旦被黑,在使用手机银行APP时,无论转账给"张三"还是"李四",在输入正确账号与密码的情况下,钱都会转给"

多家银行手机转账现高危漏洞 ,用户资金或被非法窃取

本文讲的是多家银行手机转账现高危漏洞 ,用户资金或被非法窃取,随着智能手机的普及和移动互联网的快速扩张,国内移动支付发展迅猛,各家银行纷纷推出手机银行产品.与此同时,安全问题也不断出现,钓鱼诈骗.信息泄露.资金盗取等问题一直困扰着从业者和用户. 最近,嘶吼收到工信部旗下泰尔终端实验室的安全报告<金融客户端也会存在高危漏洞>.泰尔终端实验室工程师近期针对基于安卓操作系统的多款手机银行APP安全性进行了较为全面的分析评测,涉及中国银行.中信银行.建设银行等国内多家大型商业银行.测评内容包括:通信安

新年警惕:多数手机银行App存安全隐患

本文讲的是 :   新年警惕:多数手机银行App存安全隐患 ,[IT168 编译]Praetorian的安全专家本月测试了275个苹果iOS和Android手机银行应用程序,这些应用程序来自50家个主要金融机构.50家大型区域性银行和50家大型美国信用合作社.结果发现,80%的应用程序配置不当,没有使用最佳软件做法来构建.这些被测试的知名银行包括:美国银行.花旗银行.富国银行.高盛.摩根士丹利.第一资本金融以及太阳信托银行.Praetorian并没有透露每个银行的应用程序在测试中的表现. 目前,

补丁问题导致Java高危漏洞再现 可攻击最新版服务器

本文讲的是补丁问题导致Java高危漏洞再现 可攻击最新版服务器,安全研究人员警告称,甲骨文在2013年发布的一个关键 Java 漏洞更新是无效的,黑客可以轻松绕过.这使得此漏洞可以被再度利用,攻击运行最新版本 Java 的个人计算机及服务器. 该漏洞在通用漏洞及披露数据库中的代码为 CVE-2013-5838 ,甲骨文在通用漏洞评分系统上给其打出过 9.3/10 的高分. 该漏洞可被远程利用,不需要授权验证即可完全入侵系统,损害其机密性.完整性.可用性. 波兰公司 Security Explor

保险公司被曝高危漏洞 保单和个人信息面临泄露

近日我国最大的漏洞响应平台补天漏洞平台曝出某保险集团存在漏洞,可能导致为数众多的保单信息和个人信息面临泄露风险.据介绍,这个编号为QTVA-2016-407084的漏洞被定为高危漏洞,多个数据库受影响. 据了解,黑客通过该漏洞可以看到被保险人的姓名.电话.身份证号码以及投保项目等信息.补天漏洞响应平台专家葛珅证实了该漏洞存在,并且表示,此漏洞可能导致众多保单信息和个人信息面临泄露风险,补天平台已向该保险公司发出警告邮件,漏洞也得到了厂商确认,但是目前尚不知漏洞修复情况.补天平台工作人员表示,经过

一周新闻回顾:Struts2爆高危漏洞 大众点评试水O2O购物

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1.打车APP的现状 未来之路应如何走 7月15日消息,打车APP一路走来可以说是磕磕碰碰.走到现在还面临着关闭的危险.可以说在整个移动应用市场打车APP绝对是一个热议的话题.今天我们就来谈谈打车APP的发展现状以及未来之路应如何继续! 最近,作为中国第一个进入手机招车软件的企业,摇摇招车创始人王炜建接受媒体采访时说:如果让我再选择,可能不会做这个(指手机软件招车)!为什么王炜会这样说呢?难道打车APP已经没有市场了吗?在我看来打车APP的

Apache Struts2高危漏洞爆发

昨日,一个Apache Struts2高危漏洞在全球范围内爆发,使用Struts 2.0.0 - Struts 2.3.15的所有版本的网站均受此影响.攻击者可以利用该漏洞执行恶意java代码,最终导致网站数据被窃取.网页被篡改等严重后果. 官方已经提供最新版本的Struts 2.3.15.1,下载地址:http://struts.apache.org/download.cgi.

win7系统怎么关闭360安全卫士的高危漏洞提示

  win7系统怎么关闭360安全卫士的高危漏洞提示             1.打开360安全卫士,并点击设置选项; 2.打开设置后,我们在左边的设置列表中找到"弹窗设置",点击后会展开详细设置列表,我们选中"漏洞修复方式";如下图: 3.然后在右侧窗口选择"关闭弹窗提醒,不修复",最后确定就可以了.