`
imtik
  • 浏览: 5223 次
  • 性别: Icon_minigender_1
  • 来自: 深圳
文章分类
社区版块
存档分类
最新评论

钻APP漏洞窃取千万财产,移动金融如何安全前行?

阅读更多
近日,上海徐汇公安分局在上海市公安局刑侦、网安总队等相关单位的指导和全国多地公安机关的协助下,经过6个月的连续奋战,成功侦破特大网络窃取系列案。

事件源于2017年2月27日,某金融信息服务有限公司发现其旗下一款APP软件被多人利用黑客手段攻击,半天时间内即被非法提现人民币1056万元,遂向公安机关报案。公安机关第一时间开展侦查,争分夺秒开展APP平台服务器数据梳理,当日即分析出嫌疑人的作案手法并成功封堵漏洞,为公司和投资人避免了更大损失。



经查,缘由是一名嫌疑人利用APP平台漏洞,使用黑客手段篡改APP充值过程中的请求金额数据,导致平台入账金额异常,并迅速进行提现操作实施犯罪。作案得手后,该嫌疑人又通过互联网传授作案方法,致使该漏洞被大量传播利用。至案发,共有422个异常APP账户使用该方法进行恶意充值,其中269个提现成功。

海云安分析:

这是一件典型的针对金融支付APP应用系统漏洞,使用黑客手段进行破解篡改获取非法利益的案件,黑客通过对移动业务系统中的APP端及通讯链路进行劫持干扰,篡改通讯协议通道中的请求指令数据等,向服务器业务系统发送错误指令,达到了非法获利的目的,直接对该企业的移动金融业务的开展造成了重大影响。

其实,早在去年相关研究结构就在发布的《移动互联网金融APP信息安全现状白皮书》中指出,当前国内移动互联网金融类APP存在着十大安全隐患:

1. 通信数据明文发送

客户端APP与服务器端交互的数据通过明文的通信信道传输。

2. 通信数据可解密

客户端APP与服务器端交互的数据加密传输,但数据依然可以被解密。

3. 敏感数据本地可破解

客户端APP将敏感数据(如登录密码,手势密码等)以明文存储在本地,或加密存储但通过逆向分析程序可以破解该数据。

4. 调试信息泄漏

客户端APP将开发时帮助调试的信息打印出来,这些信息通常包含一些敏感的参数,消息的明文等。

5. 敏感信息泄漏

客户端APP代码中泄漏敏感数据,如对称加密密钥,非对称加密中的私钥,认证使用的共享密钥,不应被暴露的后台服务器管理地址等等。

6. 密码学误用

客户端APP代码中使用了不安全的密码学实现,例如固定硬编码的对称加密,ECB模式的对称加密,CBC模式中IV固定,不安全的公钥进行非对称加密等。

7. 功能泄露

客户端APP中高权限的行为和功能(如发送短信,读取联系人等)没有被安全的保护,被其他无授权的应用程序调用或访问。

8. 可二次打包

客户端APP可被修改代码后,重新打包发布在市场上供用户下载。

9. 可调试

客户端APP能够被调试,动态的提取、修改运行时的程序数据和逻辑。

10. 代码可逆向

客户端APP的逻辑能够被轻易获取和逆向,得到代码和程序中的敏感数据。

一旦不法分子利用此类金融APP中存在的诸多安全漏洞进行攻击,轻则窃取无辜民众的财产,重则扰乱金融市场秩序,甚至对国家和社会的安全稳定发展造成极大负面影响。

那么,到底应该如何解决这些安全隐患呢?互联网金融企业又如何来保护自身APP安全呢?针对这些问题,及时进行查漏补缺是关键,移动金融业务系统一般由智能硬件终端(目前一般指智能手机)、移动应用APP、相应业务处理服务器三部分组成,目前的移动金融业务系统中最容易遭受攻击威胁的就是移动APP客户端跟服务器两部分,其中移动应用APP普遍存在着大量可攻击漏洞,而后端服务器部分又往往是黑客针对移动业务的攻击重点。

针对以上严峻的安全问题,海云安推出了涵盖APP深度风险检测、应用加固及后端服务器安全防御于一体的移动应用安全服务体系,针对移动金融领域面临的安全问题带来了一套完整的解决方案——开发阶段通过安全检测可发现APP潜在的安全隐患,帮助互联网金融企业防范于未然;通过高强度的APP加固服务可以全方位防止APP客户端被破解篡改问题;通过智能移动应用防火墙产品,有效保护了后端通信数据安全,并针对攻击欺诈行为进行有效防御。 通过检测、加固、防御多方位于一体,从而实现了对移动金融业务的有效保护。目前凭借系列优质服务,海云安已经服务于微众银行、平安银行、招商证券广发基金、顺丰速运、红岭创投等诸多知名企业。
  • 大小: 20.1 KB
分享到:
评论

相关推荐

    移动APP漏洞引发的思考.pdf

    例如,如何有效预防和应对移动APP安全漏洞?有哪些先进的安全测试工具和技术?如何平衡安全性和用户体验?政府和行业机构应如何合作以提高移动APP的整体安全水平? 通过对移动APP漏洞引发的思考,我们可以了解到...

    移动APP安全漏洞分析技术与方法

    然而,随着应用的普及,移动App的安全漏洞问题也日益凸显,给用户设备与信息安全、企业业务和声誉带来了严重的威胁。因此,移动App安全漏洞分析技术与方法显得尤为重要。 在移动应用安全背景介绍中,可以了解到,...

    金融行业移动App安全观测报告.pdf

    金融行业的移动App安全观测报告揭示了当前金融领域在移动应用安全方面所面临的重要问题和挑战。这份报告首先阐述了移动应用安全的政策背景,强调了网络安全在国家安全中的核心地位,特别是自2019年以来,国家对App...

    App安全漏洞频出到底是何缘由??

    然而,伴随着Apps的广泛应用,安全问题日益凸显,尤其是App安全漏洞的频发,给用户的信息安全和财产安全带来了极大的威胁。本文将深入探讨App安全漏洞频出的原因及其可能导致的后果,并介绍如何通过专业的加固手段来...

    移动金融App安全分析及监管措施.docx

    1. 安全漏洞普遍存在:大部分移动金融App存在安全漏洞,其中高危漏洞尤为突出。这些漏洞可能被攻击者利用,进行数据窃取、恶意代码植入、App仿冒等,严重影响用户安全。 2. 恶意程序威胁:部分金融App被检测出含有...

    移动金融App安全分析及监管措施 (2).docx

    根据《2019年金融行业移动App安全观测报告》,高达70.22%的金融App含有高危漏洞,平均每个App有超过20个安全漏洞。这些漏洞可能被攻击者利用,窃取用户数据、植入恶意代码或仿冒App,对用户造成严重的安全威胁。尤其...

    android 移动app常见漏洞

    android 移动应用app常见漏洞,Log敏感信息泄露、web https校验错误忽略漏洞、sql注入漏洞

    2019金融行业移动App安全观测报告.rar

    报告提到了定期更新和修复安全漏洞的重要性,金融机构应建立快速响应机制,对已知漏洞进行及时修复。同时,建立健全的安全评估和监测体系,以便及时发现潜在风险。 五、合规性要求 报告探讨了金融行业移动App应...

    移动金融应用安全白皮书.pdf

    金融机构通过开发移动应用(App)来提供服务,使得移动金融应用的重要性日益突出。 ##### (二)移动应用监管政策日趋严格 随着移动应用市场规模的不断扩大,监管机构对于移动应用的安全性和合规性的要求也越来越...

    移动APP安全及检测体系分析.pdf

    移动APP已经成为现代生活中不可或缺的一部分,它们为用户提供了丰富的功能和服务,但同时也带来了一系列的安全问题。在安卓平台上,由于其开放的生态环境,应用更容易受到攻击,安全问题尤为突出。本篇文章将深入...

    2017年度移动App安全漏洞与数据泄露现状报告 BY FreeBuf

    近10年来,移动设备在消费领域乃至此后企业领域的扩展,从速度和数量来看都是相当惊人的。...这就一定程度意味着移动设备和软件前期对于安全的不重视,安全在移动领域的起步相较桌面和其他传统领域也明显更晚。

    移动APP安全测试总结.doc

    服务端的安全漏洞可能导致数据泄露或被非法操纵。 针对客户端的安全威胁,反编译是攻击者常用的技术手段。Android应用可以使用dex2jar和apktool进行反编译,前者将dex文件转换为jar包,后者解析出java汇编代码。...

    车联网移动APP信息安全研究与分析.pdf

    测试结果的分析统计,可以帮助我们识别存在的安全漏洞和威胁,从而制定针对性的防护策略。 防护策略的制定需要从多方面考虑,包括但不限于加强应用程序代码的安全审计,提高通信过程的加密强度,确保数据传输的完整...

    移动金融应用安全白皮书(2019年)

    重点剖析了移动金融 App 面临的高危漏洞、恶意程序、SDK 使用安全、违规索权、缺乏加固五大安全风险;最后,提出了移动金融 App 安全建设的新思路和应对策略,并对移动金融应用安全未来的发展趋势进行了展望。

    安全漏洞整改报告.docx

    该通报指出该公司APP存在安全漏洞,可能导致敏感信息被未经授权访问。 #### 二、漏洞产生原因 漏洞产生的主要原因是: - **工程阶段问题**:由于公司在工程建设期间,部分应用软件和运行数据尚处于开发和测试阶段,...

    「信息安全」移动APP漏洞引发的思考 - 安全架构.zip

    「信息安全」移动APP漏洞引发的思考 - 安全架构 攻防靶场 安全管理 安全知识 安全运维 WEB应用防火墙

    2015年移动APP安全性或成为APP核心竞争力

    2015年移动应用(APP)安全性的提升被提到了前所未有的高度,有可能成为移动APP市场竞争中的关键因素。以下是这一论断所涉及的知识点: 1. 移动APP市场现状:2015年之前,移动APP市场已由一些巨头企业如百度、阿里...

    移动金融App本机号认证探析.pdf

    在当前的数字化时代,移动金融App已经成为日常生活的重要组成部分,它们为用户提供便捷的金融服务,如银行转账、支付、投资理财等。然而,随着用户数量的急剧增长,安全性与隐私保护问题日益凸显,其中,本机号认证...

    移动APP第三方SDK漏洞挖掘实战.pptx

    移动APP第三方SDK漏洞挖掘实战技术创新,变革未来 ...移动APP第三方SDK漏洞挖掘实战技术创新是移动APP安全的重要方向,开发者应该重视移动APP安全,使用第三方SDK漏洞挖掘技术来保护移动APP的安全。

Global site tag (gtag.js) - Google Analytics