互联网业务安全之通用安全风险模型

互联网业务安全之通用安全风险模型

作者: 扶夙@阿里安全

业务安全从流程设计维度可划分为账户体系安全、交易体系安全、支付体系安全、用户信息存储安全。后者对普通用户而言基本属于透明状态,对于电商/互联网金融/社交媒体更多面临的业务安全风险集中在账户/交易/支付三个维度内。

1 账户体系安全

账户体系安全在具体的业务细分中,最直接的业务体现则为注册、登录、找密三个主要入口。针对黑产或灰产抑或“羊毛党”的技术面分析主要有以下攻击、薅羊毛行为。

1.1 垃圾注册

垃圾注册主要指通过程序或者纯人力大量注册的非活越账号,这些账号不能直接给平台带来收益确在一定程度上提升运营成本。账号本身可能给注册行为人带去部份收益。P2P金融行业在注册投资回报现金时,经常会出现这类垃圾注册;电商行业主要用于虚假刷单;社交媒体则面临面临垃圾注册用于发送垃圾消息。

1.2 撞库攻击

撞库风险在登录、注册、找密等普遍存在,目前“黑产”主要通过大量泄漏的用户数据,在这些潜在风险的地方,进行账号检存操作,然后通过存在的账号测试对应密码检存;或者寻找无任何防御的登录口进行撞库。 

1.3 盗号洗号

这类风险就不做多过多描述,攻击手法略多。 

1.4 验证码安全

验证码在设计之初即为区分人与机器,在各类应用中广泛使用用于防护自动化攻击。但目前基于图形验证码安全的防护手段已基本不再属于黑产的障碍,众多的OCR产品以及更为通用的人工码平台,降成本高效率作业。对于有些网站仅采用手机验证码认证作为区分正常用户与“异常”用户,国内也已有非常成熟的“猫池”设备,提供在线手机打码测试。对于团购类、快车等平台,手机小号注册可直接获取巨大利益回报。举例:某团购平台,对于普通用户购买某火锅优惠券需要79元,新用户优惠价格只需要49元。该平台对于业务风控做了设备指纹操作,但依然可以通过模拟器用“手机码”平台进行下单操作。除掉小号成本5块,回报还是挺诱惑的。验证码安全参考

1.5 信息重放

登录/注册/找密等入口,可能通过短信验证码、邮箱验证码之类的进行确认操作,如果末对操作进行次数及频率上的限制,则会产生大量的重放攻击。另外,对于验证逻辑缺陷类的,例如session末及时删除,可能导致验证码被重放,绕过一些人机基础防护等。 

1.6 找密/改密安全

找密/改密设计在验证逻辑上极易产生各种问题,找密密钥的可预测性,找密逻辑缺陷可直接修改收信邮箱,账号检存。改密通过id进行可能修改他人的密码,批量重置等等。从业务层考虑还有找回他人的密码导致财产损失。具体举例:有些产品从用户角度思考,提供更人性化的找密服务,会根据不同场景出现不同的找密方式,在末严格验证身份的情况下或设备指纹不可靠等,极有可能导致客户账号被攻击。

1.7 信息泄漏

业务层的信息泄漏,主要指服务自身的一些运营敏感数据泄漏。比如客户交易的cvv码,用户账号、密码、邮箱等。在账号体系中,该类泄漏非常常见,例如用某第三方开发的P2P程序,在登录时用户账号存在的情况下,直接ajax返回该用户的密码密文、手机号、邮箱等等信息。攻击者可能通过这些接口大量获取敏感信息。

2 交易体系安全

交易体系安全主要在电商、金融类发生实际交易的场景下出现,“羊毛党”或者问题商家在交易体系中,存在大量虚拟交易,信息作弊及各类针对活动场景的攻击。 

2.1 刷库存

刷库存在电商类网站普遍存在,属于一种业务勒索型攻击。攻击者通过大量购买库存产品,但不发生实际支付行为,让正常用户无法正常购买。通过相对较成本低的价格带动数据增长的新商户而言,遭遇该类勒索型攻击较为常见。 

2.2 刷单

业务数据造假,这种已形成比较成熟的产业链,目前玩法较多。对于验证真实快递单号的电商站,随便都能相互买到这类单号。

2.3 活动作弊

电商类网站在“双十一”之类的各种特殊节日,会推出大量的游戏送抵用券,送红包、送流量、送优惠券等等活动。如某送流量活动,输入手机号,鼠标点击鼓达某个阈值送多少流量,攻击者可直接修改js或者写js自动模拟点击刷活动。再比如,商家为了冲销量,经常举办前几百名免单活动,攻击者通过自动化脚本秒杀商品,大量薅这羊毛。这直接导致商家销售产品存在大量恶意退货、退款,对于正常用户而言,认为自己被耍猴;对于商家投资成本带来的回报与预期有较大出入。 

2.4 刷排名

商家通过某些手段,规避虚拟物品限制转换实际产品销售。以处于边界的低价游戏产品,通过叫“白号秒单”(无太多记录的真实账号)的手段,大量刷销量,再更换类目产品,保持各类目都在销量靠前排名靠前,搜索推荐都是这类店铺,给消费者带来较大的损失。

2.5 权限绕过

严格意义来讲业务安全与传统web安全重叠的部份较多。权限绕过这里主要指的是,常见的一类逻辑漏洞。一类是末对用户开放或已下线的的商品,通过id可直接遍历到该商品,然后正常购买;另一类主要指,设计上的缺陷,比如有些卡商,在发的充值券存在一定程序的可推测,或者消费账号可被推测。举例,某游戏激活码简单的组合发售,用户可通过暴力手段,直接用末购买的激活码激活游戏。

2.6 低价购买

某些网站通过id等手段进行价格判断,但存在一定逻辑缺陷。导致可利用低价商品的ID号购买高价值的商品。 

2.7 恶意贷款

该种主要存在于P2P类的金融行业,在末知用户信用或真实贷款身份下存的的一类贷款行为,导致坏账率增加。 

3 支付体系安全

支付体系在整个交易过程中,视为业务安全里最重要的环节,也是各类风控体系发挥巨大功效的地方。

3.1 数据篡改

在支付过程中,验签不严的情况下,极有可能产生数据篡改伪造。金额任意更改,溢出,负金额等等各种场景。

3.2 高并发缺陷

交易类重放攻击,高并发的情况下末对用户操作行为加锁,导致购买限制的绕过。比如,限制用户每月兑换3次流量,在瞬间重放大量请求的情况下,可能同时成功兑换远大于3次。或者余额只够购买一件产品的情况下,高并发发生交易成功,直接变负数的可能。

3.3 套现

套现行为包括:信用卡套现、抵用券套现、类似“京东”白条类信用产品套现。利用平台信用卡套现较为常见,尤其P2P金融和电商普遍存在,通过信用卡支付->提现等。再如抵用券套现,活动支付时购买两件商品,其中一件商品价格用抵用券足够,另外一件走卡支付,这样就可直接无风险套现抵用券。

3.4 支付行为可信

支付确认阶段,商家无法确定支付是否发生于账户真实主人。比如可能来自被盗账户的支付动作,直接导致正常用户资产损失。比如通过信用卡购买商品的后付费用户,攻击者利用盗取的信用卡绑定发生实际购买行为,平台在接受绑定后产生交易。但卡的真实主人申报该购买无效,不愿支付费用。交易已经发生,对于平台来讲就直接造成次产损失,该类攻击并不鲜见。 

4 其它业务安全

4.1垃圾评论

垃圾评论在社交类应用中大量存在,发广告、发敏感信息、灌水等。

4.2 垃圾消息

垃圾消息与垃圾评论基本上属于一类行为,在社交网站、电商网站,通过api接口漏洞,推送广告、钓鱼链接等等。业务层主要体现工单污染。

4.3 信息作弊

信息作弊主要指各类投票数据、集赞、浏览量、粉丝等通过csrf漏洞或者机器自动刷等,造成各类虚拟数据。


作者:扶夙@阿里安全,更多安全类文章,请访问阿里聚安全博客


阿里聚安全由阿里巴巴移动安全部出品,面向企业和开发者提供企业安全解决方案,全面覆盖移动安全、数据风控、内容安全、实人认证等维度,并在业界率先提出“以业务为中心的安全”,赋能生态,与行业共享阿里巴巴集团多年沉淀的专业安全能力。

时间: 2024-09-15 00:22:50

互联网业务安全之通用安全风险模型的相关文章

阿里聚安全受邀参加SFDC安全大会,分享互联网业务面临问题和安全创新实践

 2016年10月27日 13:50  2127 现今,技术引领的商业变革已无缝渗透入我们的日常生活,「技术改变生活」的开发者们被推向了创新浪潮的顶端.国内知名的开发者技术社区 SegmentFault 至今已有四年多了,自技术问答开始,他们已经发展成为一个问答.专栏.笔记.头条以及线下活动等多产品线的技术交流平台.到目前为止,SegmentFault 已成功举办 40 多场技术沙龙,让 13 座城市的 5000 多位活跃开发者积极参与其中.今年,更是开启 SFDC (SegmentFault

《黑客大曝光:移动应用安全揭秘及防护措施》一1.2 移动风险模型

1.2 移动风险模型 好的,目前我们已经确定了: 移动应用规模巨大: 移动应用看起来非常不安全. 那我们现在应该怎么做?! 这里有一个可能会让我们感到震惊的答案:我们在之前做过同样的事情!与天花乱坠的广告宣传相反,我们认为移动"似曾相识".从根本上来说,我们仍在讨论"客户端–服务器"架构: 好吧,我们可能有些但没有过多夸大.让我们通过更多的细节来做进一步的叙述或说明.思考一下,从客户端的角度来看,下图展现了我们将20世纪90年代和21世纪都使用的传统三级架构修改成移

阿里聚安全受邀参加2016中国网络与信息安全大会,分享互联网业务下的新安全体系构建

2016年8月3日,在工业与信息化部指导下,由中国电子学会.四川省信息安全产业发展推进小组办公室.中国国际贸易促进委员会四川省委员会主办,中国电子学会信息安全专家委员会.四川省国际展览中心.中国信息安全研究院.中电长城网际公司.成都电子学会.成都安全可靠信息技术联合会协办的"2016中国网络与信息安全大会(CNISC)"在成都世纪城国际会议中心隆重召开.工业和信息化部党组成员.办公厅主任莫玮与四川省人民政府副秘书长赵卫平出席会议并致辞,由方滨兴院士.沈昌祥院士.邬江兴院士引领,荟萃国内

互联网业务安全背后的黑灰产业链故事

雷锋网(公众号:雷锋网)按:本文来自人人都是产品经理作者@独孤qiu败原创发布,微信公众号:duguqiubaiwp,互联网风控产品经理,互联网风控系统设计和策略制定经验. 在互联网行业做风控,首先需要学会的是:你要知道你的对手是谁.他们是怎么做的.他们想做什么.他们在哪做.他们什么时候做(who,how,what,where,when),这样才能不断提高现有的业务风控水平,在不断变化的业务环境中get到新业务可能存在的风险点并做好对预知风险的防范措施.所谓道魔互博,只有对对手足够了解,才能不断

Android安全开发之通用签名风险

Android安全开发之通用签名风险 作者:伊樵.舟海.呆狐@阿里聚安全 1 通用签名风险简介 1.1 Android应用签名机制 阿里聚安全漏洞扫描器有一项检测服务是检测APP的通用签名风险.Android系统要求安装的应用必须用数字证书进行签名后才能安装,并且签名证书的私钥由应用开发者保存.签名证书的生成也由开发者自己生成.在应用安装时会校验包名(package name)和签名,如果系统中已经存在了一个相同的包名和签名的应用,将会用新安装的应用替换旧的:如果包名相同但是签名不同,则会安装失

雅虎出售互联网业务后或迎来大举裁员

雅虎CEO玛丽莎·梅耶尔 北京时间7月18日上午消息,雅虎可能很快就会迎来新的东家,但无论是谁最终在竞购大战中胜出,都将面临着"开源节流"的艰巨任务:毕竟,雅虎的成本结构在整个科技行业中位居前列. 虽然曾经是不可或缺的上网门户,在雅虎过去几年却表现平平,由于业务线拉得太长--从搜索到新闻再到博客--导致其未能适应行业的快速变化.为了弥补遭到竞争对手蚕食的广告营收,该公司已经花费大量资金展开收购和招募人才.如今,雅虎平均每名员工贡献的营收已经远低于竞争对手,其核心服务也在对外拍卖. 谷歌

雅虎第二季度营收同比增长 显示互联网业务改善

7月19日消息,据路透社报道,雅虎今天发布了截至6月30日的2016年第二季度财报.财报显示,该公司第二财季的总营收同比增长5.2%,其陷入困境并正在拍卖中的核心互联网业务出现改善迹象. 雅虎正在拍卖其搜索和广告业务,有报道称最终投标人将于美国时间7月18日确定. 正在参与雅虎这轮资产拍卖的包括Verizon通信公司和AT&T,以及私募股权投资公司TPG Capital和一个由零售贷款公司 Quicken Loans创始人丹·吉尔伯特(Dan Gilbert)领导的.获沃伦·巴菲特支持的一个财团

郄建军负责高德的移动互联网业务

高德发力手机地图时,请来曾在诺基亚.摩托罗拉工作过的郄建军负责高德的移动互联网业务. 百度第一次留意到地图的机会始于谷歌退出中国. 随着谷歌市场份额的上涨,流量也渐渐涨起来了.当时,谷歌.百度都没有自己做地图,百度将地图业务外包给了一家专业的地图服务商图吧,谷歌外包给高德,日常只设立一两个人维护. 当谷歌退出中国以后,百度发现只是作为PC端搜索辅助功能的地图,流量的市场份额很快达到80%.也是在2010年,百度.腾讯开始从专业地图公司大量挖人做PC版的地图. 高德曾是一家传统的地图公司,主要依靠

移动互联网业务火爆

http://www.aliyun.com/zixun/aggregation/6396.html">南方日报讯 (记者/程鹏 通讯员/粤移宣)昨日,广东移动发布了其春节期间的相关统计数据.据了解,蛇年春节拜年祝福短信量虽然再创新高,比去年增长6.35%,但和火爆的移动互联网业务相比,那就是小巫见大巫了.数据显示,移动互联网数据流量在今年春节增长趋势十分明显,仅2月14日情人节一天,其中GPRS总流量就比去年增长63.84%,WLAN和3G网络的总流量也比去年增加227.55%和212.6