国内手机银行安全体检:多款存在高危漏洞,可影响资金安全

简介: 本文讲的是国内手机银行安全体检:多款存在高危漏洞,可影响资金安全,上面几个标题对大家来说应该不陌生,近几年因手机银行的普及和社交网络的传播,时常有类似的事件刷屏。
本文讲的是 国内手机银行安全体检:多款存在高危漏洞,可影响资金安全

朋友的手机银行被盗,转走十几万!!
手机银行被盗,惊心动魄15分
男子三张卡绑定手机银行被盗 4分钟27万被转走

上面几个标题对大家来说应该不陌生,近几年因手机银行的普及和社交网络的传播,时常有类似的事件刷屏。

这只是我在搜索引擎检索“手机银行+被盗”随便摘取的几条。在Google、百度上搜索它们,显示找到的结果条目分别为323万、352万个,数目惊人。

作为新兴领域的附加品,这些手机银行被盗案例大多都没有没法追回被盗的钱,损失由用户承担。可供用户实践的有效建议非常地概念化,比如“不要泄露个人隐私信息”、“保持安全的手机使用习惯”等等,许多案例最后都陷入了扯皮,难以界定责任。

但除了用户责任外,其实交易中间方的银行也很可能有责任,只是我们平常难以去发现。

最近嘶吼收到一份来自工信部旗下泰尔终端实验室的研究报告,其针对国内多款手机银行APP进行安全测评,发现有数款存在严重安全隐患,结果不容乐观。

根据泰尔终端实验室的安全报告《金融客户端也会存在高危漏洞》显示,他们针对中国银行、中信银行、建设银行等国内多家大型商业银行的Android端手机银行APP进行分析后发现:

此次测评的APP普遍存在高危漏洞,用户在进行转账交易时,黑客能够通过一定的技术手段劫持用户的转账信息,从而导致用户的转账资金被非法窃取。

用人话说,就是当你被攻击者盯上后,你在使用中行、中信、建行等银行的手机银行Android APP进行转账,明明对方的卡号、姓名、开户行填写后反复检查没问题,短信提示也显示正确,但转完账一查交易记录,欸…刚刚的钱怎么转给一个陌生名字了?一脸懵。

当然,要实现这样的高难度骗局,也需要一定的条件,大家不用过于恐慌。为避免被恶意利用,漏洞细节暂未公开,泰尔表示已反馈到相关银行进行修补。

除篡改转账账号漏洞外,报告还提到,部分手机银行APP的关键组件没有界面劫持防护。攻击者可以在手机银行的登录、支付页面弹窗,伪造同样的界面,如果用户继续操作下去,填写的账号密码信息便全部泄漏给攻击者了。

此外,报告中还发现,被检测的手机银行APP自身防御手段较弱,易被破解,安全性较低。即使水平不高的攻击者,也可以轻松破解它们,了解每个敏感操作的位置并去植入恶意代码。注毒的APP被二次打包发到网上,下载的人可就要惨了,看着和官方版一模一样,用了钱和私密信息就都丢了。

从整份报告来看,国内的大多数手机银行APP在安全上仍需提高,官方应多关注用户实际使用环境和黑产动向,能接上地气真正落实用户痛点。报告发布前,泰尔终端实验室已经将相关漏洞信息反馈给相关银行。嘶吼将持续关注事件进展。

说点题外话,在手机支付之前,过去的银行卡支付、网银支付都曾经历过长久的安全演进。最老的磁条卡,在现在看来安全方面可谓是简陋极了,窃取信息、复制、盗刷都非常简单,但如果你现在无论是用磁条卡还是芯片卡,只要卡没丢,用户不用负盗刷责任。手机银行是否可能打造出类似的环境?期待之。

用户安全建议

1、从正规应用市场或官方网站下载APP

2、尽量选择安全口碑较好、用户权益保护良好的银行办理业务

3、谨慎使用手机银行APP执行转账等敏感操作,大额转账后应和对方确认

4、提高信息安全意识,保护个人隐私数据




原文发布时间为:2017年3月14日
本文作者:longye
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
5月前
|
JSON 安全 JavaScript
怎么保护苹果手机移动应用程序ipa中文件安全?
怎么保护苹果手机移动应用程序ipa中文件安全?
59 1
|
4月前
|
安全
手机kali终端,集成安全集成工具----使用arpspoof工具给电脑断网------断网,网络攻击手段
手机kali终端,集成安全集成工具----使用arpspoof工具给电脑断网------断网,网络攻击手段
|
5月前
|
安全 iOS开发
浏海屏手机在部分页面通过[[UIApplication sharedApplication] delegate].window.safeAreaInsets.bottom得到底部安全区高度为0问题
浏海屏手机在部分页面通过[[UIApplication sharedApplication] delegate].window.safeAreaInsets.bottom得到底部安全区高度为0问题
57 0
|
12月前
|
安全 Android开发 数据安全/隐私保护
其实安卓手机也可以做到和苹果一样安全,只是他们不这样做
其实安卓手机也可以做到和苹果一样安全,只是他们不这样做
|
5月前
|
安全 Linux 网络安全
购了轻服务器,手机登录服务器用root和administrator做登录名,都提示别名已存在,请修改
【2月更文挑战第16天】购了轻服务器,手机登录服务器用root和administrator做登录名,都提示别名已存在,请修改
44 1
|
5月前
|
安全 Linux 网络安全
手机登录服务器用root和administrator做登录名,都提示别名已存在
【2月更文挑战第5天】手机登录服务器用root和administrator做登录名,都提示别名已存在
58 8
|
SQL 安全 前端开发
保护隐私安全,springboot手机号脱敏技术助你无忧通信
尊重用户隐私一直是我们在开发应用程序时应重视的问题。在当今移动互联网时代,手机号码作为个人重要信息之一,泄露可能导致隐私侵犯和骚扰问题。为了保护用户的手机号安全,我们可以借助Spring Boot框架提供的强大功能,实现手机号脱敏的有效保护,让通信更加安心无忧。
214 0
保护隐私安全,springboot手机号脱敏技术助你无忧通信
|
存储 缓存 监控
毕业设计So Easy:Java实现手机APP安全卫士
很多计算机专业大学生经常和我交流:毕业设计没思路、不会做、论文不会写、太难了...... 针对这些问题,决定分享一些软、硬件项目的设计思路和实施方法,希望可以帮助大家,也祝愿各位学子,顺利毕业!
|
安全 Java 5G
iPhone SE 或 3 月发布:苹果最便宜 5G 手机;许多攻击者开始利用 Log4j 漏洞 | 思否周刊
iPhone SE 或 3 月发布:苹果最便宜 5G 手机;许多攻击者开始利用 Log4j 漏洞 | 思否周刊
168 0
|
传感器 安全 小程序
小程序对IPhone全面屏手机底部黑线的安全区域处理
小程序对IPhone全面屏手机底部黑线的安全区域处理
353 0
小程序对IPhone全面屏手机底部黑线的安全区域处理

热门文章

最新文章

下一篇
无影云桌面