標籤:android應用 手機安全軟體 手機支付 開發人員 移動互連網
隨著移動支付的普及,手機銀行用戶端越來越被使用者所認可,很多人覺得,既然是銀行的用戶端,應該是非常安全的。報告針對工商銀行、建設銀行、招商銀行、交通銀行、中國銀行、農業銀行等中國16家主流銀行的安卓手機用戶端展開一次最全面的安全性評測。
原標題:駭客瞄上手機銀行
隨著移動支付的普及,手機銀行用戶端越來越被使用者所認可,很多人覺得,既然是銀行的用戶端,應該是非常安全的。然而,事實並非如此。據瞭解,少數手機銀行用戶端存在加密機制不完整、不校正伺服器身份等安全隱患。不僅如此,我們一直認為最安全的“隨機鍵盤輸入密碼”也存在不安全的問題。總體而言,銀行類手機APP安全狀況整體堪憂。
手機銀行安全性整體堪憂
手機銀行用戶端作為網上支付的重要工具,其自身的安全性是網民賬戶、資金安全的基礎。如果手機銀行用戶端存在安全隱患甚至是安全性漏洞,就很有可能被電腦駭客或木馬病毒所利用,造成網民銀行賬戶資訊泄露和直接財產損失。
報告針對工商銀行、建設銀行、招商銀行、交通銀行、中國銀行、農業銀行等中國16家主流銀行的安卓手機用戶端展開一次最全面的安全性評測。測試的主要內容包括:登入機制安全性、鍵盤輸入安全性、Activity組件安全性、進程注入防護、反盜版能力和認證因素安全性的六個主要方面的八項具體測試。
不校正身份或被“攻擊”
作為使用者使用手機銀行用戶端的第一步,登入時因為要輸入銀行帳號及密碼等敏感資訊,安全性尤為重要。在對16款銀行用戶端的登入機制安全性進行測評的過程中,手機安全專家發現了兩類比較嚴重的安全隱患:一類是加密機制不完整或過於簡單,很容易被攻擊者劫持或破解;另一類是在通訊過程中不對服務端身份進行校正,從而導致登入過程很容易被“中間人攻擊”所劫持。其中,有兩款手機網銀用戶端採用了“HTTP+簡單加密”的資料轉送方式,極易被劫持或破解。
而不論銀行用戶端使用的是何種登入加密機制,如果用戶端在登入過程中不對服務端的身份(認證)進行校正,就有可能“信任”偽裝身份的“冒牌服務端”,串連到假冒的銀行服務端上,從而導致使用者名稱、密碼等資訊被竊取。這種假冒服務端身份的攻擊也被稱為“中間人攻擊”。在測評的16款銀行用戶端中,共有3款銀行用戶端(均使用HTTPS加密機制)存在忽略服務端認證校正安全性漏洞。
自繪隨機鍵盤並非非絕對安全
在鍵盤輸入安全性測試中,安全專家發現,雖然多數手機銀行用戶端使用了自繪鍵盤,但自繪隨機鍵盤並未被廣泛使用。而且還有2款用戶端使用了系統預設的IME,存在重大的安全隱患。不過,手機安全專家也指出,使用自繪隨機鍵盤,雖然能大大提高安全性和駭客攻擊的難度,但也並不是萬無一失的。如果手機銀行用戶端被注入了惡意模組,或者系統模組被惡意代碼感染等極端惡劣的環境下,攻擊者可以通過Hook直接擷取到密碼明文。
手機銀行用戶端使用最多的安卓組件是Activity,手機資訊安全中心對其做了專項安全性測試,在防範Activity劫持、防止進程注入、反盜版/防二次打包,以及防止驗證簡訊被劫持等方面,所有16款被檢測的手機銀行用戶端的表現均不佳。其中,有1款用戶端存在嚴重的Activity匯出風險,另有2款用戶端存在Activity匯出錯誤可至系統崩潰的問題。
銀行類APP極易被山寨
安卓作為開放平台,攻擊者可以較容易地使用逆向分析工具,將銀行用戶端程式進行反編譯,並向反編譯結果中加入惡意代碼後,發布到一些審核不嚴格的第三方市場中。這些被二次打包發布的盜版銀行用戶端軟體,對使用者的支付安全造成了極其嚴重的安全威脅。
分析顯示,本次測評的16款手機銀行用戶端均未能完全有效地防範逆向分析和二次打包,雖然一些用戶端對自身簽名進行了校正,但也很容易在重打包過程中被攻擊者輕易篡改,起不到防止二次打包的作用。
測試中還發現,手機銀行的認證因素存在一定的安全隱患,16款手機銀行用戶端軟體採用的均是“帳號密碼+簡訊驗證碼”的偽雙因素認證體系。這種認證體系在面對具有簡訊劫持功能的手機木馬攻擊時,都顯得非常脆弱。雖然已經有部分銀行開始推廣音頻盾、藍芽盾等雙因素認證系統,但這些系統的使用不是強制性的,絕大多數使用者仍在使用“帳號密碼+簡訊驗證碼”的認證方式。
結合安全軟體使用“保平安”
繼銀行卡支付,網上支付(PC端)之後,中國消費者已經快速進入了移動支付時代。據CNNIC發布的《第33次中國互連網絡發展狀況統計報告》資料顯示:截至2013年12月,我國手機網民規模達5億,較2012年底增加8009萬人;手機支付使用者規模達到1.25億,同比增長了126.9%,占手機網民總量的25.1%。可見,手機支付使用者的增長速度遠遠高於手機網民規模的增長速度。移動支付的時代已經到來,但安全上的隱患和威脅同樣被放大。
針對移動支付面臨的種種安全威脅,不少互連網安全企業也與銀行展開了安全服務合作,為手機銀行用戶端提供獨立的移動支付安全模組定製服務,該模組被整合到手機銀行用戶端中,從而全面提升手機銀行用戶端的安全性。
手機安全專家指出,目前手機銀行用戶端有眾多安全隱患未能解決,對使用者來說,盡量將其與手機安全軟體結合使用,以保財產的安全。
愛加密技術人員指出,不論使用的是何種登入加密機制,如果用戶端在登入過程中不對服務端的身份(認證)進行校正,就有可能“信任”偽裝身份的“冒牌服務端”,串連到假冒的銀行服務端上,從而導致使用者名稱、密碼等資訊被竊取。
愛加密定製服務破解移動支付安全難題
愛加密專門針對移動支付類App應用,做了一個專項的定製服務,在制定每套方案之前都會對應用進行全方位的安全評估,確保所制定的方案可以全方位、專業化地保證App的安全。而且每啟動一個定製解決方案,就有一名專業技術和一名商務人員全程跟蹤負責,解答技術難題和商務問題,做到始終提供一流的支援人員和專業的管家式服務支援。
同時,團隊獨創設計的“DEX加殼+SO庫保護+進階混淆”三層保護技術,最大化地保護移動支付類App的安全。並且在手機適配上是目前最優秀的,測試手機超過1000款,相容性得到完美保證。而且還支援x86、安卓4.4版本和art模式,使用加密後應用運行不會受到任何影響,也不會影響使用者體驗。