頂象良好防禦共享單車的GPS偽造、App攻擊和通訊漏洞等風險

2020-12-14 CSDN技術社區

     共享單車,這輛騎行在風口上的飛車,受到人們廣泛認可和得到資本的高度青睞,但圍繞著共享單車的產品技術安全問題,始終未得到妥善的解決。對於這個情況不僅在各大媒體報導發酵,在業界也是存在各種聲音和論戰,可以說產品安全風險問題的解決已經到了刻不容緩的階段。

然而類似產品安全風險問題不僅僅是共享單車領域,可以說整個網際網路產業都受到不同程度的威脅。下面筆者就GPS定位偽造、App破解、App通訊協議漏洞以及帳號作弊行為,目前幾個常見且比較棘手的問題進行分析探討,以求找到較優的解決方案。

風險環境檢測技術 輕鬆解決GPS定位偽造問題

 

GPS定位廣泛應用於各類定位監控系統,以確保對交通設備、人員的位置及行動進行定位監控,以保障業務的順暢運行和人身安全。隨著網際網路技術和運營手段的發展,GPS定位在運營活動及各類遊戲應用中使用,而GPS篡改卻令活動效果大打折扣、玩法平衡受到極大的衝擊。

例如,不少共享單車沒有GPS模塊,只是通過用戶手機的定位數據判斷騎手的起始地以及騎行軌跡。手機端環境不可控,有大量應用可以隨意偽造GPS信息,使羊毛黨足不出戶就能刷走大量紅包,而真正的用戶卻沒有機會搶到紅包。黑產這類非法牟利方式,不僅造成極差的用戶體驗,同時令商家蒙受巨大的經濟損失,運營活動不但沒能取得預期效果,對產品口碑帶來反作用,甚至導致用戶流失。

除了共享單車之外,不少商家也會通過AR紅包的方式進行活動推廣,以吸引用戶來到活動現場參與互動、促銷等行為。但非法份子通過偽造GPS的方式,足不出戶輕鬆刷走紅包,來到現場參與活動的用戶卻無法搶到紅包,商家運營活動效果自然大打折扣。

另外,像此前風靡全球,基於GPS定位玩法的手機遊戲—Pokemon Go,就被玩家通過GPS定位偽造,跨越不同國家地區去捕捉數碼寶貝,對正常遊戲的玩家造成極大地不公平,為了平息民憤,維護遊戲玩法平衡和秩序,任天堂宣布加強對遊戲作弊者的打擊力度並進行無限期封號處罰。

頂象技術的⻛險環境檢測技術,能夠幫助App在運⾏時檢測出各種⻛險事件,⽐如root環境、模擬器、代碼注⼊、調試、系統中存在的敏感App和進程等,並能將這些⻛險事件實時上報。App開發者可以在出現這些⻛險事件時中⽌運⾏核⼼的模塊或使⽤核⼼數據,從⽽使得App在⾮安全環境中處於受限狀態,避免洩露敏感數據或被調試核⼼代碼邏輯。

安全編譯技術 有效防禦App攻擊風險

 

GPS定位偽造令運營效果大受影響,企業口碑下降;但黑產另一種行為—App攻擊所帶來的後果顯然更加嚴重;不僅造成經濟損失,甚至需承擔法律責任,簡直是觸目驚心。

類似共享單車的App,用戶行為和各種數據都在App存儲記錄,一旦App被攻破,黑客就能獲取用戶的包括騎行記錄、行駛路徑、帳戶餘額等,涉及用戶資金和隱私的洩露,不僅造成財產損失,還可能令人身安全受到威脅。對企業而言,不只是運營效果受到影響,還需承擔由此產生的法律責任,嚴重性亟待重視!

除了此類與用戶行為、財產的密切相關的App,一些工具和遊戲類型的應用被破解,對於廠商和開發者而言也是非常沉重的打擊。現在的App主要以一次性付費購買或免費下載應用內購買收費的方式運作,但無論是那種方式都存在被黑客破解的可能性,令廠商收入受到影響。

而遊戲類的App,黑客通過內購破解甚至直接修改數值,極大破壞遊戲的平衡,造成遊戲體系崩塌。更有甚者,黑客還通過對遊戲重新打包,植入廣告信息、木馬病毒等等方式,進行非法牟利;而廠商和開發者不僅虧大發了,還可能需承擔相應的法律責任。

出現以上情況,很大程度上是因為企業和開發者APP開發經驗不足,對App安全了解較少,在代碼書寫上存在嚴重的邏輯漏洞、不規範等情況,寫出來的代碼很容易被黑客攻擊或者二次打包。另一方面,不少開發者把目光集中在App開發和運營上,缺乏時間和技術去研究防止黑客攻擊行為,使App存在安全漏洞,給黑客有可趁之機。

頂象技術的安全編譯技術則能有效防禦App被攻破的風險,它作為加固的下⼀代產品,從原始碼級別開始對App提供深⼊⾄指令層⾯的保護,強⼒對抗靜態逆向、動態調試等攻擊⼿段。

與傳統的加固技術不同,頂象技術提供⼀戶⼀密的保護,能夠做到每位⽤戶安裝的App在指令層⾯是完全不同的,⿊客即使攻破了某⼀個App,其他⽤戶也不受影響,⼤⼤降低由此帶來的⻛險係數。

此外,頂象技術業內⾸創App與雲端的聯動系統,能夠實時為每⼀個App推送更新的安全完全指令,將⽆感熱更的概念⾸次由以往的模塊功能更新延伸⾄安全防護的更新。

鏈路防護功能 完美保障App通訊協議漏洞

 

某些記錄用戶行為類型的產品,App與伺服器端的通訊協議都存在漏洞,通過逆向App得到伺服器端接⼝和參數,然後通過偽造參數就可以越權訪問他人帳號,極容易造成個人隱私洩露等帳號安全問題。

跟用戶行為隱私洩露相比,行動支付的漏洞,對消費型App來說顯然更加致命。例如,O2O提供線下服務的App,用戶可以在App充值,而惡意用戶可以做到在App中充值任意金額的錢,實際卻只支付1分錢或其他任意金額,這對App運營商來講是一個非常嚴重威脅和造成巨大的經濟損失。

出現這種問題的原因是,App服務端沒有遵循支付平臺的API文檔標準,對支付平臺回調的支付結果信息做充分的校驗。諸如此類的App服務端漏洞,值得企業和開發者的重視。

頂象技術提供的鏈路防護功能,提供⽐SSL更⾼層次的數據保護。它能夠⾃動對App與伺服器之間通訊的數據加密和加籤,確保數據從應⽤層⽣成到進⼊SSL管道、以及從SSL管道取出到應⽤層處理之間的安全性和不可篡改性。任何偽造的參數雖能通過SSL通道到達伺服器端,但是⽆法通過數據校驗,從⽽保障通訊協議的安全性。

全景式業務安全風控體系 完美解決各類帳號作弊行為

在網際網路+深度發展的今天,不論傳統行業還是網際網路行業,帳號體系都是大多數網際網路業務基礎支撐之一,黑灰產通過大批量註冊來積累垃圾帳號,成為多種業務攻擊的基礎。

 

基於帳號作弊的各類垃圾廣告和商品惡意評價行為廣泛存在產品和業務當中,對用戶造成消息騷擾及財產損失和對企業產品的可信度降低,直接影響商品銷售量。

另外,黑客通過帳號欺詐,實現活動套現、虛假交易、黃牛搶單,導致運營活動無法如常進行以及直接經濟損失;同時黑客還通過帳號盜用、盜取用戶銀行卡交易直接對消費者造成財產損失;利用偽造的虛假身份,從事各類違法活動,擾亂企業運營秩序,令用戶蒙受財產損失及法律責任。

這些行為不僅存在電商行業,在一些遊戲娛樂行業也廣泛存在,例如遊戲的盜號行為,對CP而言一直是非常棘手的問題,黑客往往對遊戲中的充值金額巨大的鯨魚用戶下手,盜取帳號進行非法交易,牟取暴利。這不僅造成CP和玩家的直接經濟損失,還導致這類用戶的流失,對於該款遊戲的運營造成極大的打擊。

頂象技術的全景式業務安全⻛控體系,結合全流程在線端防護、⻛險識別防控以及智能分析平臺,同時⽀持輕量SaaS雲服務和私有化定製部署,通過⼈機識別、帳號體系、設備指紋、操作⾏為、⻛險IP等多維度分析,為⽤戶提供反垃圾、反欺詐、反盜⽤、反破解等業務⻛險。

在智能設備、App應用廣泛使用以及業務運營網際網路化的今天,產品和技術安全問題日益嚴重且受到企業的廣泛重視。而作為企業和開發者,則是面對這些安全風險第一個橋頭堡,承擔著不可推卸的責任,具備足夠的App開發意識和技術已經成為企業和開發者不可或缺的基礎。

【聲明:CSDN刊登此文出於傳遞更多信息之目的,並不意味著贊同其觀點或論證其描述,如需更多合作請聯繫:mobile#csdn.net(發郵件時請將#換成@)】

相關焦點

  • DDOS攻擊怎麼防禦?
    簡單來說,就是能夠幫助網站拒絕服務攻擊,並且定時掃描現有的網絡主節點,查 找可能存在的安全漏洞的伺服器類型,包括WAF(Web Application Firewall)防禦,都可定義為網盾高防伺服器。硬防和軟防在選擇網盾高防伺服器的時候,要先了解防禦類型和防禦大小。
  • ...疫情下醫療網絡安全風險!超 80% 健康 App 有高危漏洞,暴力攻擊...
    然而,不法分子卻借疫情之名開展網絡攻擊和網絡欺詐,造成惡劣影響,數字醫療網絡安全也逐漸成為「抗疫第二戰場」。近日,中國信息通信研究院安全研究發布了《2020數字醫療:疫情防控期間網絡安全風險研究報告》(下稱《報告》)。
  • 淺談APT攻擊的檢測與防禦
    ,有效的防禦呢?如何防禦APT攻擊如果APT攻擊是一把利劍,那我們只有鑄造一隻堅實的盾牌,才能抵禦它的寒光與威懾。正所謂「知己知彼,百戰百勝」,在我們對APT攻擊有一定了解後,也要自省其身,了解企業的安全現狀,才能做好防護,例如:企業與哪些機構通訊交互?企業的組織結構?現有的安全策略有哪些?
  • 撒旦(Satan)勒索病毒再升級 僅修復「永恆之藍」漏洞已不能防禦
    騰訊御見威脅情報中心最新監測發現,撒旦(Satan)勒索病毒新變種不僅繼續使用「永恆之藍」漏洞攻擊工具,還在感染傳播方式上進行了較大的更新,目前僅僅修復「永恆之藍」漏洞已不能防禦撒旦(Satan)勒索病毒。騰訊企業安全專家建議各企業用戶,使用騰訊企業安全「御點」可修復系統漏洞,實時攔截此類病毒的攻擊。
  • 什麼是CC攻擊?如何有效防禦?
    CC攻擊其實屬於DDoS攻擊的一種,其原理就是攻擊者控制某些主機不停地發大量數據包給對方伺服器造成伺服器資源耗盡,一直到宕機崩潰。這種攻擊普遍都是流量不是很高,但是破壞性非常大,直接導致系統服務掛了無法正常服務。CC攻擊因其見效快、成本低、難追蹤,是黑客最常用的攻擊類型之一。
  • 共享單車密碼存在漏洞 小學生輕鬆破解密碼
    但是小學生和他們的家長似乎並不在意這些。□東方今報·猛獁新聞記者 劉羽/文 李新華/圖小學生愛騎「密碼車」 多使用家長的信息註冊3月27日下午一點多鐘,鄭州市中原西路上,兩個小學生模樣的男孩騎著ofo共享單車,你追我趕,有說有笑。3月27日下午五點,鄭州市汝河路上,一個小女孩正騎著ofo共享單車,她身後的媽媽幫她背著書包。
  • 金山毒霸預警:針對韓語的Adobe 0day漏洞攻擊已達9個月
    近日,Adobe官方公布了Adobe Flash Player系列產品安全公告,其中披露了高危漏洞CVE-2018-4878。金山毒霸安全實驗室已攔截到利用該漏洞的攻擊文檔,攻擊者在精心偽造的XLS文檔中插入攻擊代碼,並通過社交媒體向韓語用戶有針對性的傳播(魚叉攻擊),從文檔中惡意代碼的創建時間看,該攻擊至少持續9個月以上。
  • 騰訊安全自研曝光APP漏洞風險 騰訊Apkpecker提供自動化應用檢測服務
    針對第三方SDK,ApkPecker可以精準識別各類風險漏洞,助力應用開發者及時防禦,有效對抗。大量APP存在SDK漏洞,移動應用需要全方位檢測移動應用從開發、上架到用戶實際交互使用涉及多個環節,每個環節都存在引發安全問題的諸多因素。
  • GlobeImposter勒索病毒再度攻擊醫院 安全專家支招防禦
    近日,國內某醫院系統遭受GlobeImposter勒索病毒攻擊,導致醫院業務系統癱瘓,患者無法就醫。據悉,勒索病毒通過醫院的防火牆,感染了醫院的多臺伺服器,入侵整個系統,導致部分文件和應用被病毒加密破壞無法打開,資料庫文件被破壞,攻擊者要求院方必須在六小時內為每臺中招機器支付1比特幣贖金,才能解密文件。
  • 360五大議題亮相HITB:衛星可欺騙地震警報可偽造
    郝經利在研究中偶然發現衛星下行L波段內存在對講機通話的模擬信號,由此發現該系統使用的通信和控制協議存在多個嚴重漏洞。這些漏洞可導致求救信號被偽造、衛星被DDoS攻擊,甚至可導致衛星被私自盜用於加密通信。對於救援來說,則可能造成虛假求救浪費救援資源,真實求救信號被延遲處理。
  • 95萬次攻擊無一得手 人機對抗「擬態防禦」大獲全勝
    工業網際網路通過開放的、全球化的工業級網絡平臺,把設備、生產線、工廠、供應商、產品和使用者緊密地連接和融合起來,高效共享各種要素資源,提升產業鏈協同能力,推動製造業轉型發展。但是,因其信息系統和控制設備種類數量繁雜、全球化產業鏈使得相關軟硬體器件或部件不可避免地存在漏洞後門等問題,傳統工控網絡和設備對別有用心的攻擊者來說,基本處於不設防狀態。這在工業網際網路的發展進程中是一個不得不面對的安全挑戰。
  • 【網絡闢謠】一個APP能開所有共享單車?假共享,真薅「羊毛」!
    一款App就能讓這樣的美夢成真,這款App可以共享所有的共享單車,竟然薅了共享單車公司9320餘萬元「羊毛」。日前,該共享單車界「萬能鑰匙」徹底翻車。經上海市閔行區檢察院提起公訴,李某、張某等6人破壞計算機信息系統案在法院開庭審理,檢察官當庭建議對主犯李某判處禁止從事計算機相關行業工作。
  • 臥底QQ群,揭秘共享單車漏洞:0.4元解鎖!小黃車哭了
    @0甯甯7:目前ofo確實有很大漏洞的,密碼設置有問題,希望可以改善。我們這裡的ofo也是很容易就被小孩子輕易解鎖了。ofo也是破壞率最高的一種單車。近日,記者調查發現,有一批人專門利用共享單車ofo小黃車的漏洞,通過倒賣單車密碼、違規綁定學生證等方式來牟利。商妹兒親測了一把,結果讓人吃驚!只花4毛錢,就能破解小黃車密碼...
  • 深入解讀微處理器漏洞,Spectre和Meltdown的攻擊原理
    Spectre和Meltdown是軟體意圖與處理器微體系結構實際運行細節之間產生差異的結果。這兩種攻擊方式揭示了此種差異洩露信息的方式。因此,完全可以確定,以後還會發現更多的攻擊方式。去年,我們參與發現了兩種方式——Branchscope和SpectreRSB。如果希望繼續保持計算水平的提升速度,又不希望犧牲安全性,就必須理解這些硬體漏洞是如何形成的。
  • 連交換機的攻擊、防禦都不懂,還做什麼網絡工程師
    連交換機的攻擊、防禦都不懂,還做什麼網絡工程師 防火牆、路由器、交換機一般分別放在邊界或者DMZ、核心和分布層、接入層;這些設備裡面,為什麼交換機最缺乏安全性呢?
  • 共享單車押金違約,支付寶能否先行賠付
    騎自行車,原本是一件很休閒的事情,搭上網際網路支付及共享經濟的便車後,一切可以變得更便捷。每一位用戶在開始一次共享單車的行程前,都必須依賴於網際網路行動支付,進行充值押金和消費預付款。中國共享單車的誕生之初,讓國家有關的十個部委都分不清各自具體的規管範圍。直到有關的發展指導意見出臺後,針對性的立法法規依然需要不斷完善。
  • 風口過後,共享單車還能撐得住嗎?
    只要下載一個app,就能夠隨時隨地、以1元甚至是0.5元的價格解鎖一輛自行車任意騎行,這種新型的「共享交通工具」為人們提供了更加便利的生活方式,「共享單車」在中國迅速走紅。似乎是一夜之間,如今的中國一線城市,以摩拜、ofo、小鳴單車為代表的五顏六色的共享單車擠滿了原本就不太寬闊的人行道。在各地政府的支持下,共享單車遍布校園、地鐵站、公交站、居民區、商業區、公共服務區。
  • 網絡動態防禦技術發展概況研究
    一、引言傳統的網絡安全防禦思想是基於防火牆、入侵檢測系統、反病毒系統、身份認證技術、網絡安全風險檢測等技術手段建立縱深型立體網絡安全防禦體系,保護網絡系統免遭惡意入侵破壞,其技術出發點是堵塞和消除被保護網絡系統中存在的脆弱性。
  • 如何使用DHCP snooping防禦網絡攻擊?
    如果一個組織在設計網絡架構時加入了不安全的系統和協議,那麼網絡基礎架構就可能有風險。例如,有時候一些2層協議的安全性就被忽視了,如動態主機配置協議(DHCP)。DHCP是一種輔助協議,它工作在後臺,大多數用戶都不會注意到它的存在。事實上,這種沒有得到重視的情況就意味著供應商也可能會忽略這種攻擊。DHCP snooping就是一種可用於防禦許多常見攻擊的防控技術。
  • 水坑攻擊,監視公司的一舉一動?這裡教你如何防禦!
    去年的另一個例子是一個由20多個新聞和媒體網站組成的團體,他們作為中間目標被攻擊,以達到越南和柬埔寨的特定目標[2]。風險分析由於此類攻擊依賴於脆弱但可信的第三方網站,因此通常不會引起注意,也不容易與進一步的數據洩露聯繫起來。