標籤:android應用 手機安全軟體 手機支付 移動互連網 app開發人員
安卓系統安全問題一直以來被業界所詬病。近日有安全報告指出,安卓手機系統漏洞嚴重威脅網民支付安全。利用安卓系統漏洞,駭客可以對手機銀行用戶端實施注入攻擊,截獲使用者銀行帳號密碼,造成財產損失。進行測試的16款手機銀行用戶端均未能防禦此類攻擊。
據中國互連網絡資訊中心(cnnic)的資料顯示,由於中國手機支付使用者規模成倍增長(同比增長126.9%),截止2013年12月已達1.25億,移動支付成為大趨勢。而伴隨這一趨勢產生的移動支付安全問題也“水漲船高”。近年來,由於遭受木馬、惡意外掛程式等惡意程式入侵導致的網銀、支付賬戶被盜案例頻頻發生,網民移動支付安全受到嚴重威脅。
為了檢驗手機銀行用戶端的安全性,本次報告針對當前世面上最流行的16家銀行的手機銀行用戶端應用進行了一次全面的安全性測評。結果顯示,在防範進程注入測試(利用安卓系統漏洞對應用惡意注入)中,所有16款手機銀行用戶端的表現不佳,沒有任何一款銀行用戶端能夠對這類攻擊進行防護。
“相比於單個應用程式的漏洞,安卓系統和linux核心的漏洞往往影響更加廣泛,惡意程式利用核心漏洞可以攻擊不同廠商生產的多種機型。”安全專家指出,惡意程式的製作者往往傾向於使用系統核心漏洞進行攻擊。但實際上,對開源的安卓系統而言,由手機廠商在源碼基礎上再開發所引入的漏洞往往更多。
根據在2013年的一項研究顯示,70%的手機安全性漏洞是由廠商定製所引起的。一些中小手機廠商對此並不重視,甚至沒有能力修補自身系統中存在的安全性漏洞。
由於這些漏洞得不到及時修複,木馬程式有機會藉助這些漏洞提升root許可權,完成對銀行用戶端的注入。一旦木馬注入到用戶端進程中,將可輕而易舉擷取使用者帳號和密碼,造成網民銀行賬戶資訊洩漏和直接財產損失。
手機銀行用戶端易被盜版山寨
統計顯示,本次測評的16款手機銀行App中,多數存在盜版現象,個別用戶端甚至有20個以上不同的盜版版本。測試中發現,這16款手機銀行用戶端軟體採用的均是“帳號密碼+簡訊驗證碼”的偽雙因素認證體系。這種認證體系在受到具有簡訊劫持功能的手機木馬攻擊時易顯得脆弱。雖然已有部分銀行開始推廣音頻盾、藍芽盾等雙因素認證系統,但這些系統的使用不是強制性的,絕大多數使用者仍在使用“帳號密碼+簡訊驗證碼”的認證方式。
多款手機銀行登入即存隱患
登入作為使用者使用手機銀行用戶端的第一步,因為要輸入銀行帳號及密碼等敏感資訊,安全性尤為重要。在對16款手機銀行用戶端登入機制安全性測評的過程中,發現了兩類比較嚴重的安全隱患:一類在通訊過程中不對服務端身份進行校正,從而導致登入過程易被“中間人攻擊”所劫持;另一類是加密機制不完整或過於簡單,易被攻擊者劫持或破解。
愛加密技術人員指出,不論使用的是何種登入加密機制,如果用戶端在登入過程中不對服務端的身份(認證)進行校正,就有可能“信任”偽裝身份的“冒牌服務端”,串連到假冒的銀行服務端上,從而導致使用者名稱、密碼等資訊被竊取。
愛加密定製服務破解移動支付安全難題
愛加密專門針對移動支付類App應用,做了一個專項的定製服務,在制定每套方案之前都會對應用進行全方位的安全評估,確保所制定的方案可以全方位、專業化地保證App的安全。而且每啟動一個定製解決方案,就有一名專業技術和一名商務人員全程跟蹤負責,解答技術難題和商務問題,做到始終提供一流的支援人員和專業的管家式服務支援。
同時,團隊獨創設計的“DEX加殼+SO庫保護+進階混淆”三層保護技術,最大化地保護移動支付類App的安全。並且在手機適配上是目前最優秀的,測試手機超過1000款,相容性得到完美保證。而且還支援x86、安卓4.4版本和art模式,使用加密後應用運行不會受到任何影響,也不會影響使用者體驗。
駭客可借App漏洞攻擊手機銀行用戶端,愛加密為移動支付App提供安全防護!