帳號密碼+簡訊驗證碼登錄,仍不保險

2020-12-19 中國網財經

  CNNIC(中國網際網路信息中心)最新發布數據顯示,截至2014年6月,我國行動支付用戶規模達到2.05億,半年度增長率為63.4%,網民手機支付的使用比例已提升至38.9%。

  消費正在邁入行動支付時代,行動支付的安全性如何?昨天,360網際網路安全中心發布了《2014年第二期中國行動支付安全報告》,最重要的內容是對目前安卓平臺上使用率較高的16家銀行的16款手機客戶端的安全性做了一次專業測評。報告告訴我們:你正在使用的銀行手機客戶端沒那麼安全。

  16家銀行的最新版APP

  安全性測評不過關

  「測試的版本都是網上能下載到的最新版的銀行手機客戶端。」360安全專家萬仁國告訴記者,測評的主要內容包括登錄機制安全性、鍵盤輸入安全性、Activity組件安全性、進程注入防護、反盜版能力和認證因素安全性這6個主要方面的8項具體測試,「是非常全面的一次安全性測評。」

  手機銀行客戶端作為網上支付的重要工具, 其自身的安全性是網民帳戶、資金安全的基礎。結果記者在報告中看到,這16款最新版本的銀行手機客戶端僅個別APP在登錄、鍵盤輸入環節安全性較高,但在後面幾項關鍵性測評中所有APP都拿了零分。

  「為避免具體測試方法和銀行客戶端漏洞被人惡意利用,我們暫時不會公開每個銀行客戶端的具體測評結果及敏感試細節。」360網際網路安全中心相關負責人透露,秘密報告目前已經提交給了各家銀行,也會做後續跟進。

  在測評中拿分最高的是登錄環節,16款銀行手機客戶端中9款有加密機制,有13款進行伺服器證書校驗。這是不是說明這些APP至少在登錄驗證環節還是安全的?

  「目前手機銀行客戶端軟體採用的多是『帳號密碼+簡訊驗證碼』的認證體系,在面對具有簡訊劫持功能的手機木馬攻擊時,都顯得非常脆弱。」一位安全專家告訴記者,今年5月他們曾攔截到一款偽裝成銀行客戶端升級包的網銀支付木馬,表面看與銀行手機客戶端的登錄界面一模一樣,當用戶登錄時木馬就會提示「系統升級中請稍候」,實際上此時,木馬正在向一個「13178216427」的神秘號碼發送激活簡訊。

  然後,黑客使用控制號碼向感染木馬的手機發送一條簡訊, 向銀行伺服器請求一個授權碼。銀行伺服器系統發送這樣一條簡訊,原本是要保證手機客戶端與特定號碼綁定。如果用戶在手機銀行客端中正確輸入了這個授權(有些軟體會自動檢測授權碼簡訊),那麼以後服務系統再發送消費通知、驗證碼等信息就會都發送到這個被綁定的手機號上。但這種驗證方式安全性前提是必須保證授權簡訊只有使用該手機號碼戶能夠看到。如被攔截案例中這樣,木馬程序會竊取並劫持授權簡訊的話,那就十分危險了——這意味著你收到的簡訊,黑客也能看到。

  「後來我們查到這是一個福建泉州的聯通手機號。」這位安全專家直言,雖然已經有部分銀行開始推廣音頻盾、藍牙盾等雙因素認證系統,但這些系統的使用不是強制性的,絕大多數用戶仍在使用「帳號密碼+簡訊驗證碼」的認證方式。

  更可怕的是,一款惡意程序甚至可以同時監測、仿冒和劫持多個銀行客戶端的登錄界面。報告測評結果顯示,在16款手機銀行客戶端軟體中,沒有任何一款客戶端能單獨解決這類問題。

  你用的APP輸入鍵會變嗎

  自繪隨機鍵盤更安全些

  16款下載最多、使用最廣的銀行手機客戶端都有安全漏洞,普通用戶如何來分辨呢?對普通用戶來說,你只能選擇使用或不使用,卻無法保證自己使用的銀行手機客戶端足夠安全。

  「鍵盤輸入安全性較高的是自繪隨機鍵盤,這個比較容易判斷,打開銀行客戶端輸入密碼時,每次彈出來的鍵盤都不一樣的就是自繪隨機鍵盤。」360安全專家萬仁國說,除了銀行外,像證券等行業應用也會使用自繪隨機鍵盤,「自繪隨機鍵盤的使用肯定會增加客戶端的開發成本,但在被評測的16款銀行客戶端中使用率不高不一定是成本原因,也有可能是設計人員沒有考慮到,但判斷一個銀行客戶端的安全性高低不僅僅從密碼輸入判斷,還需要整體分析。」

  事實上,提高銀行手機客戶端的安全還不夠,因為手機系統本身也有漏洞,很容易被攻擊,網民手機支付的使用比例正在以每年20%左右的速度增加,行動支付的安全問題需要引起更多關注了。

相關焦點

  • 支付寶用簡訊驗證碼就能改密碼,如果手機丟了,帳號還安全嗎?
    支付寶用簡訊驗證碼就能改密碼,如果手機丟了,帳號還安全嗎?隨著網際網路的發展,行動支付已經成為了我們生活中密不可分的一部分,也是在生活當中,行動支付軟體已經成為了很多人手機中必備的存在。而在眾多行動支付軟體當中,支付寶可以說是最受大家歡迎的存在,只是對於支付寶,相信很多小夥伴都會有這樣疑問:支付寶只需要簡訊驗證碼就可以輕易更改登錄密碼,那麼假如我們手機丟了,帳號還安全嗎?我們知道,更改支付寶帳號的登錄密碼其實很簡單,只需要一個簡訊驗證碼就可以了,那麼假如我們的手機丟了,支付寶帳號還安全嗎?帳號裡面的錢會丟失多少呢?
  • 帳號密碼+簡訊驗證登錄手機銀行存風險
    據360近期發布的《2014年第二期中國行動支付安全報告》顯示,在對16款銀行客戶端的登錄機制安全性進行測評的過程中,帳號密碼+簡訊驗證登錄的方式依舊存在安全隱患。  《報告》指出,登錄,是用戶使用手機銀行客戶端的第一步,在這個過程中,用戶一般會輸入自己的帳號、登錄密碼或身份證信息等重要的隱私信息。
  • 你的Java 驗證碼和登錄程序中可能也存在這樣的漏洞
    例3有些登錄也存在類似的問題,隨便輸入帳號密碼,攔截返回的響應包,將包替換為A帳號正確的登錄返回的響應包(前提是,A帳號的cookie是有效的),即可登錄到A帳號。這種也是客戶端,根據響應包的值,來決定下一步動作。
  • 簡訊驗證碼是做什麼用的
    簡訊驗證碼在各行業具體應用1、在淘寶/天貓店方面淘寶/天貓店是大家經常網上購物的選擇,當用戶註冊帳號時候就需要簡訊驗證,用戶點擊獲取簡訊驗證碼,只有用戶手機收到簡訊後,用戶按照要求輸入才能正常使用。如果不是本人操作,那麼就沒法使用,有效保障個人帳號安全。
  • 小米帳號忘記密碼怎麼辦 小米帳號如何找回密碼
    很久之前用手機註冊過小米帳號,但是由於長時間未登錄,密碼已經忘記了,那麼小米帳號忘記密碼怎麼辦?如何才能找回密碼呢?首先在電腦上打開小米帳號登陸界面,在下方可以看到【忘記密碼】選項,如下圖所示。點擊【忘記密碼】選項,進入重置密碼界面,如下圖所示。
  • 一文淺析簡訊驗證碼基礎規則
    登錄註冊密碼這一部分的功能常常涉及簡訊驗證的規則設定,分享小小乾貨。驗證碼即使不去單獨了解,也會常常在app中用到,驗證碼通常為4位或者6位,其實位數並不是很重要,因為4位隨機數即使用機器去撞也不會短時間也不會撞出來,所以很多新興的app也漸漸捨棄了「傳統的」6位簡訊驗證碼,採用體驗更好的4位驗證碼,在位數的事情上不必糾結。
  • 開通簡訊密碼,讓您的老闆郵局高枕無憂
    企業郵箱是日常辦公溝通必不可少的工具,承載著大量重要的信息,而登錄密碼作為企業郵箱的第一道安全屏障,其安全關乎企業的商業機密,一旦這道安全防線被攻破,不但企業信息會外洩,而且造成的損失亦是難以估量。
  • 什麼是簡訊驗證碼?學習手機驗證碼有什麼用?
    相信機不離身的朋友們都收到過簡訊驗證碼,無論手機APP登錄、醫院預約掛號還是轉帳匯款都要通過驗證碼識別身份。舉個最簡單的例子,葫蘆媽常年記不住微信密碼,那麼我會推薦她使用驗證碼登錄。簡單來說,簡訊驗證碼是以簡訊形式接收的,4位或者6位數字的密碼。
  • 簡訊驗證碼接收平臺的意義以及好處都有哪些
    就現在的網絡時代來說,絕大部分人群已經都接觸到了簡訊接收驗證碼的情況。比如我們在登錄一些帳號或者修改一些密碼以及註冊一些新的帳號的時候只要我們點擊發送驗證碼到自己的手機然後在相應位置輸入平臺發送過來的簡訊驗證碼即可進入到下一步的操作。
  • 莫名收到簡訊驗證碼?小心!
    ,甚至網上銀行APP登錄帳號和密碼也已被篡改,損失慘重。具體來說是這樣的:一、騙子通過特種設備自動搜索附近的手機號碼,用你的號碼登錄一些網站或應用,然後用「簡訊嗅探技術」攔截這些網站、應用發給你的驗證碼。
  • 莫名收到上百條驗證碼簡訊?啥也沒做,錢沒了?
    >甚至網上銀行App登錄帳號和密碼也已被篡改損失慘重更慘的是就算卡裡沒錢,也不能避免盜刷的結局!騙子的具體做法:1騙子通過特種設備自動搜索附近的手機號碼,用你的號碼登錄一些網站或應用,然後用「簡訊嗅探技術」攔截這些網站、應用發給你的驗證碼。
  • 微信密碼忘記怎麼登錄?
    微信在同一智能終端通過一次認證便可多次使用(前提是未切換登錄設備),給我們操作提供便利的同時,也遺留下了一定的隱患,那就是遺忘密碼的問題。如果每次登錄都要通過帳號、密碼來進行驗證,想要忘記也並不是那麼容易的事情。那麼,一旦微信密碼忘記之後該怎麼辦呢?一個是解決微信如何登錄的問題,一個是解決如何更改微信密碼的問題。
  • 實現簡訊驗證碼登錄
    :使用random對象生成要求的隨機數作為驗證碼,例如4位驗證碼:1000~9999之間隨機數;2、使用接口向簡訊平臺發送手機號和驗證碼數據,然後簡訊平臺再把驗證碼發送到制定手機號上,接口參數一般包括:目標手機號,隨機驗證碼(或包含失效時間),平臺接口地址,平臺口令;
  • 青驕第二課堂帳號登錄,青驕第二課堂帳號密碼忘了怎麼辦,青驕第二課堂帳號密碼分別是什麼,青驕第二課堂帳號密碼
    青驕第二課堂帳號忘記忘了怎麼辦」,「青驕第二課堂帳號密碼分別是什麼」青驕第二課堂帳號密碼提示錯誤怎麼辦,這是最近諮詢比較多的問題,今天在這裡統一說明下:1、問:青驕第二課堂帳號密碼忘了怎麼辦?      答:1)如果你的帳號已經綁定手機,可以通過手機號碼重新設定密碼。             點擊登錄框下面的「忘記密碼」,然後輸入手機號碼和驗證碼。
  • 大明:微信密碼忘了怎麼登錄?教你方法,輕鬆搞定
    大家好,我是大明,微信密碼設置的如果太複雜不好記憶,當重新登錄微信的時候就會很容易忘記,為了避免這個問題,建議大家將微信密碼設置的簡單一些,或者記錄備份一下,還有可以將微信密碼設置成口令的形式就不容易忘記了,那麼接下來大明講一下這個問題的解決方法。
  • 「淨網2019」您好,您的微信帳號已在異地登錄,如有疑問,請立即……
    一旦打開連結,很有可能被誘導輸入微信帳號、支付密碼等,後果不堪設想…「淨網2019」您好,您的微信帳號已在異地登錄,如有疑問,請立即…這類簡訊具體是怎麼騙人的?根據網頁上的提示內容操作,會要求你提供微信帳號、微信密碼、支付密碼、登錄驗證碼等。「淨網2019」您好,您的微信帳號已在異地登錄,如有疑問,請立即…而這些,都是你帳號安全,和支付安全中最最重要的東西。如何辨別提防這類欺詐?
  • 驗證碼成騷擾工具 「簡訊轟炸機」何以如此囂張
    驗證碼成騷擾工具 「簡訊轟炸機」何以如此囂張 原標題:   本是APP註冊、網站登錄用於身份驗證的手機簡訊驗證碼,搖身一變反倒成了騷擾手機用戶的幫兇。
  • 暴雪遊戲帳號密碼與安全令同時被黑,如何拿回帳號?
    二、追回失去了才覺得珍貴,古人誠不我欺。火急火燎的點擊暴雪遊戲通行證,已經無法登陸了。安全令在別人手中,肯定是無法重新同步,因此點擊「無法登錄」。(一)初次嘗試1.連接暴雪網站,出現無法登陸的四個解決方案,分別是「我不知道我的密碼」「我的暴雪遊戲通行證已被鎖定」「我需要移除我的安全令」「我不知道我的電子郵箱」。先嘗試點擊「我不知道我的密碼」。
  • 您的微信帳號已在異地登錄,如有疑問,請立即……
    現在我們的生活越來越離不開微信 微信支付、搶紅包、發朋友圈…… 與此同時,微信也被騙子們盯上 各種詐騙手段層出不窮…… 一種 「微信帳號異地登錄簡訊提醒」
  • 教育部全國青少年普法網怎麼註冊登錄 學生帳號初始默認密碼
    教育部全國青少年普法網是一個專為青少年的朋友準備學習法律知識的軟體,很多少年都在這裡考試,但是目前很多人都是登錄不上去,那麼到底怎麼登錄,小編為大家介紹一下!  教育部全國青少年普法網登錄不上  1、有可能是自己的密碼和帳號輸入錯誤,或者密碼不正確等等!