移动支付漏洞大 没密码也能买买买

你的卡不是你的卡,而且别人无需劫走你密码;你家的摄像头不是你的摄像头,因为它帮别人偷看你家;你操控无人机技术再好,但现在你控制器在你手上,它却被别人操纵了……这种黑技术,只有《碟中谍》里才有?10月24日,被业内誉为“中国黑客奥运会”的GeekPwn 2015嘉年华拉开帷幕,国内多个顶尖“白帽子(安全黑客)”团队在沪巅峰对决。继去年“黑”了特斯拉电动汽车后,今年金融支付、无人机、O2O及智能家居等成了“白帽子”们展示出的重点“攻破”对象。

金融支付:黑客不要你密码

移动支付越来越普遍,但也许你根本没告诉过别人你密码,你的卡就能让被别人任意买买买!在当天的演示中,选手还轻松攻破了拉卡拉收款宝POS机、盒子支付POS机等,攻击者可以不受限地用伪造卡盗用被攻击者的银行账户。值得一提的是,手机应用和移动终端的手写签名功能并未识别出伪造者。此外,通过银联账户交易系统,黑客可以盗刷用户银行卡。据悉,黑客利用SSL互联网底层协议的未知漏洞在用户不知不觉中查询余额和消费记录,能让普通用户的个人隐私将被侵害,个人信息一览无遗。由于涉及财产安全,金融支付工具和渠道的安全威胁影响面更广、破坏力更大。

O2O应用:手机还在你手里

O2O服务已渗透到衣食住行方方面面,家政、餐饮、美业、生鲜、保健等O2O应用更是风生水起。昨天,“白帽子”们现场演示了如何利用“嘟嘟美甲”“阿姨帮”等热门应用上的系统漏洞,通过在自己手机上调用支付宝,在实际支付1分钱的情况下,就完成任意价格的订单充值;此外,还有全国最大的上门推拿**平台“功夫熊”、极速在线选座购票平台“微票儿”等O2O服务平台,昨天也被演示“攻破”。专家指出,虽然各类生活服务类应用如雨后春笋般在国人的手机上“猛长”,但由于有些本身安全能力有限,很多O2O产品都在支付接口有着类似的漏洞,恶意黑客可借此不知不觉“入场”,偷获用户手机号、家庭住址、平台账号等关键信息,甚至威胁到用户的财产和人身安全。

智能家居:摄像头变监控你

当你进入梦乡,却被伴随着音乐节奏变得忽明忽暗的智能床灯惊醒;当你在家中自由活动,却不知道私生活已经通过摄像头直播给别人……本届嘉年华上,摄像头、无人机、智能烤箱、智能路由器、智能插座及智能家居套装在内的智能家居项目,占据了GeekPwn挑战总项目的一半,不难想象如今风头正劲的智能家居正面临着极大的安全挑战。

现场尤其长亭科技(蓝莲花 CTF 战队)演示的一次性攻破7款智能摄像头最具看点,“黑客”们能接入摄像头所在的网络,远程获得摄像头ROOT权限,并进一步控制摄像头运动方向、窃取已录视频甚至播放篡改音频,这不禁让人联想到美国电影里摄像头杀人的情节。数据显示,2014年中国的摄像头出货量大约是3500万,到2018年预估会达到7500万,其安全漏洞一旦被犯罪分子利用后果不堪设想。

“我们办会的目的有两个,一是不要吓唬用户,二是不要威胁厂商。”在这场与Pwn2Own齐名的世界级黑客大赛上,昨天包括“老鹰”、“袁哥”、清华诸葛建伟等国内知名安全专家都参与担任了现场评审。同时,华为、360、小米等厂商安全负责人也参加了现场活动,挑战赛后组委会第一时间向现场厂商提交了漏洞报告。据江湖外号“大牛蛙”的GeekPwn发起和创办人王琦表示,GeekPwn 嘉年华将会第一时间把漏洞报告负责任地提交给厂商,推动厂商修复安全漏洞,提高产品安全性。“以攻为防——问题被发现和越早解决,产品越安全,用户越安全。”昨天傍晚,在会上被“黑”的拉卡拉就在其官方微博上对此公开积极响应,表示目前已经完成系统升级,且欢迎来自各方的挑战和专业建议,以共建系统安全。

作者:蓝雨泪

来源:51CTO

时间: 2024-07-31 17:23:05

移动支付漏洞大 没密码也能买买买的相关文章

乌云曝联通沃邮箱等部分Android客户端存漏洞:没密码可登录

1月21日消息,今日下午,乌云漏洞报告平台官方微博公布了中国联通沃邮箱等部分Android客户端存在的一个漏洞,这些客户端没有密码也可登录. 据漏洞作者"恶人毛"透露,联通的沃流量.沃邮箱等Android客户端有个一键登录功能,无需输入密码,验证手机是否有有效sim卡号即可.用xposed+改号软件,修改后就能通过验证. "恶人毛"称,更改成任意手机号都可以直接免密码登录,包括18577777777.18566666666这样的超级靓号,而且还能同步收到邮箱里的邮件

信用卡爆支付漏洞 仅需后三码即可消费

中介交易 SEO诊断 淘宝客 云主机 技术大厅 信用卡"危机四伏",有知情人士告诉记者,卡主在不经意的消费."回答问题"中,"cvv"(后三码)."有效期"等重要信息可能会不知不觉泄露出去,订机票只需后三码无需密码,即可消费. 人民网3月30日报道 本报近期连日报道的信用卡离奇被克隆案,揭示了眼下市民信用卡"危机四伏"的现状.有知情人士告诉记者,一方面,诈骗犯罪集团买通消费单位人员,大肆利用银行漏洞与低成本

各大网站密码频泄漏拷问黑客底线

最近,CSDN.天涯.世纪佳缘.珍爱网.美空网.百合网等众多知名网站的用户账号密码不同程度被公开,一度引起了中国与世界的恐慌,不仅是用户还是站长们,似乎人人自危,同时也在拷问当今世界黑客们的底线. 一.大网站用户密码接连被泄漏 最近,整个地球似乎被"黑客帝国"给搅得人心惶惶,CSDN.天涯.世纪佳缘.珍爱网.美空网.百合网等众多知名网站的用户账号密码不同程度被公布,这引起了中国与世界的恐慌,<黑客帝国>电影中的情节似乎正在世界上演. 如果说CSDN约600万用户密码遭泄露后

315曝网银支付漏洞 保护网银十招必学(图)

央视315晚会提示用户注意网银支付风险.央视提示,一旦用户扫到恶意二维码感染病毒,身份证号码.验证码等所有信息被"网银神偷" 轻松获取.据360互联网安全中心发布的<中国移动支付安全报告>显示,2013年,中国手机支付用户规模达到1.25亿, 同比增长了126.0%. 令人担忧的是,移动支付却面临着巨大的安全隐患.购物及支付类木马 往往会使用一些最 新的攻击技术和攻击方法,防范难度较大.这些木马还会伪装成各种不同的应用,诱骗用户下载安装.与此同时,诈骗短信.手机丢失成为移动

把老婆训练成女黑客的漏洞大神黄正|宅客故事

       本期故事男主角  黄正 百度安全实验室 X-Team 实验室负责人.微软 MSRC Top 100 榜单排名第 8 的白帽子 乌泱乌泱的人每天从西二旗地铁.后厂村路涌进这里. 每个人,都有一个故事. 二十多年前,有个少年站在湖南郴州的农田田埂上,牵着一头老黄牛,泥土散发着芬芳,少年深深吸了一口气.当时,他并不知道,多年后他与距离家乡1700 多公里的北京会发生什么故事. 少年并不排斥乡村的一切,相反,他对大自然的这份亲近与依恋深深印刻在心中.上一辈辛苦劳作一生,改变命运的希冀与少年

巨人被指诈骗洗钱 安全支付漏洞还是刻意为之?

巨人网络集团董事长史玉柱要退休了,但是,这位一手操纵脑白金广告后又从事互联网游戏业的51岁"传奇人物"的离去却背负着不少人的骂名. 两年多来,巨人网络因成为不法分子"洗钱"的管道,并且对系统漏洞几乎熟视无睹,而被受害者认为"不作为". 两年多来,全国不知有多少家媒体为受害者声张权利,但巨人网络面对报道往往无动于衷,两次刊发声明"喊冤".最近一次央视<经济半小时>有关此事的专题报道,被史玉柱在微博上一度公开"

未被破译的5大神秘密码

     CSDN在密码事件上捅下的篓子,让国内多达600万用户的密码泄露,而这一事件的出现,一时间让人们重新反思秘码的可靠性,是否我们那些被数字和英文组 合出来的密码,就这么容易破译呢?抛开技术手段,反观历史中那些神秘密码,我们惊奇的发现,即使是人为强烈干预,这些秘密仍然未能被破译,而它们就是-- 史上5大神秘密码. 维吉尼亚密码      维吉尼亚密码(又译维热纳尔密码)是使用一系列凯撒密码组成密码字母表的加密算法,属于多表密码的一种简单形式.维吉尼亚密码曾多次被发明.该方法最早记 录在吉奥

OpenSSL曝重大漏洞 可导致密码被盗

[TechWeb报道]4月9日消息,今日安全协议OpenSSL被爆出现严重安全漏洞,该安全漏洞被称为 Heartbleed.漏洞被爆出可能会导致人们的账号密码.信用卡号码等个人信息失窃.OpenSSL曝重大漏洞 可导致密码被盗(TechWeb配图)据了解,OpenSSL存在的缺陷在于,使用某些最新OpenSSL版本的Web服务器会存储一些不受内存保护的数据.黑客可以获取这些数据,重建有关用户或密钥的信息,获取用户的加密数据. OpenSSL漏洞的消息一出,许多网站措手不及,未能及时采取补救措施针

云网在线支付漏洞初探(图)_漏洞研究

理解这个漏洞呢,首先要了解一下在线支付的流程,这里引用一下云网官方的流程图: 正常的在线支付过程呢,是从第一步到第六步! 而这个漏洞所出现的地方就是在第二步,然后绕过了第三步和第四步.第五步,而直接把返回信息提交给了支付成功返回页面! 我们在动画里也只是看到了!它只有一个提交页面和网站上的一个支付成功页面,根本没有通过网关进行支付操作,所以钱也就没进入到银行里,这里也就不存在什么影响银行安全什么了,纯粹是骗人的了! 为什么会这样呢!问题出在云网提供给商户的支付接口文件上,让我们来看看这两个云网提