多家银行手机转账现高危漏洞 ,用户资金或被非法窃取

本文讲的是多家银行手机转账现高危漏洞 ,用户资金或被非法窃取,随着智能手机的普及和移动互联网的快速扩张,国内移动支付发展迅猛,各家银行纷纷推出手机银行产品。与此同时,安全问题也不断出现,钓鱼诈骗、信息泄露、资金盗取等问题一直困扰着从业者和用户。

最近,嘶吼收到工信部旗下泰尔终端实验室的安全报告《金融客户端也会存在高危漏洞》。泰尔终端实验室工程师近期针对基于安卓操作系统的多款手机银行APP安全性进行了较为全面的分析评测,涉及中国银行、中信银行、建设银行等国内多家大型商业银行。测评内容包括:通信安全性、键盘输入安全性、客户端运行时安全性、客户端安全防护、代码安全性和客户端业务逻辑安全性等6个方面的39项内容。

泰尔终端实验室的工程师通过实验发现,此次测试的手机银行APP普遍存在高危漏洞,用户在进行转账交易时,黑客能够通过一定的技术手段劫持用户的转账信息,从而导致用户的转账资金被非法窃取。

报告进一步分析:

手机银行APP在逻辑设计及流程设计时可能存在一定的缺陷,导致黑客可以识别转账、汇款时的敏感函数,继而将客户的交易数据篡改为黑客指定的账户,造成本应转给正常用户的资金被转到黑客的账户,此类情况会造成个人用户或企业客户的巨大经济损失。

同时,泰尔终端实验室还发现被检测的手机银行APP自身防御手段较弱,易被破解,安全性较低。有安全专家认为,由于破解成本低,可能会导致被测手机银行APP出现大量的盗版、山寨版本。

从上述测评结果可知,被测手机银行APP都存在高危风险。泰尔终端实验室表示已经将相关漏洞信息反馈各家银行,普通用户可关注使用的手机银行的近期更新,保持最新版本即可。

对于一般的手机银行APP使用者,泰尔终端实验室的工程师给出了几条建议:

1、谨慎使用手机银行APP执行转账等敏感操作;

2、选择在信息安全防护较强、用户权益保护良好的银行办理金融业务;

3、从银行官方网站或正规渠道下载手机银行APP;

4、提高信息安全意识,保护个人隐私数据。

作为一家垂直于信息安全行业的专业新媒体,嘶吼也联系了移动互联网系统与应用安全国家工程实验室高级安全研究员、安全联盟反欺诈特约专家朱易翔来分析和点评这份报告,并向开发者提供一些建议。

朱易翔表示,从报告中可以看出,此次被测的手机银行APP开发过程中存在几处明显问题,包括开发过程中缺乏有效的校验机制、上线前缺乏深度的对抗性安全测试、加固保护方案需要提升等。

从技术角度展开来讲,信息安全需要系统化的思维,特别是针对重要产品的安全防护,切忌采用孤立的思维进行设计和实现。

以手机网银为例:

1. 系统结构上应该包括客户端和服务端安全

2. 安全属性上应该包括机密性,完整性,可用性以及其他扩展属性

3. 从安全防护生命周期上而言,要覆盖业务流程的每一个环节

4. 从安全体系架构上而言,要覆盖物理接触,网络通信,系统接口,运行环境,数据存储,业务逻辑等每一个层面

对照这样的安全原则和理念,不难发现,这些手机网银产品,明显存在安全隐患。比如,交易请求发起过程中被明显篡改,系统未能识别和阻断,竟然可以完成非法交易,这是典型的完整性保护缺失。再深入剖析,不难发现,产品在安全机制设计上,没有充分考虑运行环境的因素,对运行环境采用了默认的高度信任,这是把自身业务的安全建立在“运行环境完全安全”的基础上的非系统化思维,事实上大家都知道,安卓系统是开源的,其他软件获得系统权限是非常普遍的现象,这也是产品开发方和服务提供方显然应该考虑的因素。业界的可信安全思想提出的技术方向,也正是要求专业人士在对运行环境无法完全控制的情况下,更加全面地设计一整套安全机制。

以此分析,行业内也有一些好的案例:如工商银行手机银行在进行预交易后,由密码器随机数生成密码的保护技术;招商银行手机银行将代码高度混淆并增加人脸识别的技术;浦发银行手机银行在转账交易时,对重要交易环节做通信保护等等均可大幅度提高交易安全性等。

另外,从用户使用的角度,充分考虑用户使用产品和服务整个过程的安全,也是产品开发方和服务提供方义不容辞的责任。今年,《网络安全法》将开始正式施行,仔细阅读并理解其中的每一个条款,不难发现,这也是国家层面提出的更高要求,任何人和企业都责无旁贷。

原文发布时间为:2017年3月15日

本文作者:Mystery 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-09-17 04:05:33

多家银行手机转账现高危漏洞 ,用户资金或被非法窃取的相关文章

工控危险 施耐德PLC产品现高危漏洞

本文讲的是 工控危险 施耐德PLC产品现高危漏洞,施耐德电气公司开始发布固件补丁处理影响该公司莫迪康(Modicon)M340可编程逻辑控制器(PLC)产品线的高严重性漏洞. 工业控制系统网络应急相应小组(ICS-CERT)和施耐德电气公司发布的报告显示:该漏洞是一个缓冲区溢出漏洞(CVE-2015-7937),影响下列莫迪康M340产品: BMXNOC0401BMXNOE0100BMXNOE0100HBMXNOE0110BMXNOE0110HBMXNOR0200BMXNOR0200HBMXP3

手机转账最受全球用户欢迎移动金融蕴藏大市场

手机转账最受全球用户欢迎 移动金融服务蕴藏大市场 产业链各方的积极参与使得手机转账服务得到长足发展,其快捷和低成本的特点也颇受全球用户青睐,但安全和资费却是用户最关心的问题,亟需服务跟进 ■本报记者 林憬辉 手机转帐服务越来越受到全球用户的青睐.市场研究公司Gartner日前在公布的<2012年十大用户移动应用>报告中称,移动用户的需求不断变化,不过,今后最受用户欢迎的智能手机应用应该是可以提供许多企业友好功能,如转账.移动支付和定位服务等,其中最受欢迎的将是手机转账服务. 移动金融服务市场巨

开源程序频现高危漏洞 加速乐实时防护保安全

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近段时间,DedeCMS疑似曝出高危漏洞,不少网站被上传可执行文件,直接危及网站安全;除了DedeCMS,前段时间刚发布新版本的WordPress同样让人不安,经过安全联盟站长平台的扫描,WordPress网站存在漏洞的比例最高,隐患着实不小. 不管是DedeCMS,还是WordPress,特点在于开源.免费,任何人可以免费下载使用,不用支付

OpenSSL 现高危漏洞,心脏又要大出血?

还记得那个因为"心脏出血"而一夜成名的OpenSSL协议吗?它又有漏洞了.一组负责为加密协议OpenSSL做技术支持的开发人员,发现了一个新的神秘"高危"漏洞.OpenSSL是诸如Apache和Nginx这样的开源网络服务器所使用的安全协议,这些网站占到世界上所有网站的66%.当2014年一个代号为Heartbleed的巨大安全漏洞被发现时,全世界都知道了这种少有人知的后台技术. Heartbleed很危险,因为黑客可以利用OpenSSL,通过网站和服务器窃取数据,

windows8系统现高危漏洞可能引发硬件损坏

微软极为重视的操作系统产品Windows 8,日前被爆出将可能引起硬件层面破坏漏洞. Windows 8中的安全机制能够阻止对于操作系统的攻击,驱使黑客开发能够直接感染硬件的恶意软件.McAfee公司在针对2012年的安全预测中提到了这一点.Windows 8启动加载器安全机制的先进已经使研究者展示如何通过传统的BIOS来入侵系统. 与此同时,英特尔正在开发其统一的扩展固件接口,该接口可以强制安全启动,这将会进一步迫使黑客开发可以规避新式防护措施的恶意软件.随着移动设备在资金支付和多种信息传输,

MySQL现高危漏洞,可致服务器root权限被窃取

上周,一位名叫Dawid Golunski的波兰黑客发现了存在于MySQL中的漏洞:一个远程root代码执行漏洞和一个权限提升漏洞.当时,Golunski只提供了第一个漏洞的poc,但是承诺之后会透露第二个漏洞(CVE-2016-6663)的更多细节. 本周二,Golunski公布了针对两个漏洞的PoC:第一个PoC针对的是之前的高危权限提升漏洞,而另一个PoC针对的则是一个新的root权限提升漏洞,利用这个漏洞,攻击者能够获取到整个数据库的权限. 漏洞编号 CVE-2016-6663 CVE-

瑞星警示:IE再曝高危漏洞 用户银行账号不保

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 腾讯科技讯 9月20日消息,瑞星公司向全体网民发出紧急警告,IE浏览器再次曝出高危0 Day漏洞,将影响所有版本的IE用户.据悉,该漏洞已被黑客利用,并在网上公布了相关攻击代码,用户一旦中招,将直接导致个人隐私信息.银行账号等资料曝露在黑客面前. 据瑞星安全专家介绍,微软于9月17日发布了这个漏洞公告(KB2757760),公告中指出在Int

Struts2 又现高危漏洞,黑客分分钟可远程执行任意系统命令【紧急预警】

    由于该漏洞影响范围较广(Struts 2.3.5 - Struts 2.3.31, Struts 2.5 - Struts 2.5.10),漏洞危害程度严重,可造成直接获取应用系统所在服务器的控制权限. 这是什么意思? 黑客可以利用该漏洞通过浏览器在远程服务器上执行任意系统命令,将会对受影响站点造成严重影响,引发数据泄露.网页篡改.植入后门.成为肉鸡等安全事件. 为什么说本次漏洞影响极大? 此前 s2-016 漏洞同样危害非常严重,多数站点已经打补丁,而本次漏洞在 s2-016 补丁后的

iPhone高危漏洞数210个 为其他平台总和四倍

3月29日消息,据国外http://www.aliyun.com/zixun/aggregation/31646.html">媒体报道,研究公司Sourcefire发布的报告显示,iPhone手机已知"高危漏洞"(Critical Vulnerbility and Exposure)数为210个,Android平台"高危漏洞"数为24个,黑莓为1个,Windows Phone为14个. Sourcefire指出,仅从数据上看,在众多手机品牌中,iPh