深挖微信小程序安全風險:薅羊毛、偷用戶該如何解決?

2021-01-09 黑奇士

6月底,第三方統計平臺發布的報告顯示,微信小程序C端用戶達到2.8億,小程序數量達到100萬,累計用戶量達到6億。微信持續賦能小程序生態,「簡單快捷,不用下載,不佔資源」成為廣大用戶使用小程序的最大理由。

但隨著小程序生態的建立,其特有的安全風險也逐步顯示出來:過去不少黑產從業者費盡心思使用舊版APP來尋找客戶端於服務端通訊的漏洞,現在因為小程序本質是網頁交互,其通訊更容易被破解,導致信息失竊、山寨仿冒屢屢發生。

還有薅羊毛界常見的「風控對抗」,因為開發者無法獲取詳細的使用者信息,導致在APP上成熟的風控措施無法部署,小程序被薅羊毛的概率極高。

(某賺客網站攻略)

還有遊戲、工具類APP常見的山寨仿冒,因為小程序源碼難以混淆加密,導致山寨小程序也大量出現,過去開發山寨APP需要一周,現在山寨小程序只要一兩天就能上線,再加上小程序可以通過「裂變」、「社交分享」等方式傳播,往往會有「山寨小程序」比「正牌」傳播更快、使用者更多的現象。

(任意搜索熱門關鍵詞,總有很多類似的小程序)

針對上述風險,頂象技術於近日率先發布解決方案,可以有效防範帳號失竊、信息被盜用和應用遭仿冒等。

小程序生態初步成型 商業進程加快速度

今年618之前,微信官方開放了商品搜索類目,強化了微信生態的購物功能,這給騰訊體系內的京東、拼多多等電商夥伴提供了巨大想像空間。

而「跳一跳」的火爆也給小程序的商業化進行添了一把火。據說,在跳一跳裡植入一條小格子廣告,一天就需要500萬元,這已經遠遠超過了央視的黃金檔廣告價格。

(跳一跳裡的麥當勞廣告)

寫到這裡順便說一下,不少媒體人覺得跳一跳已經過氣,大家早就不玩了。但我看第三方數據,跳一跳仍然是小程序生態裡的頭部應用,應該是三四五線城市的用戶在玩。

種種跡象表明,微信官方對於小程序生態的商業未來,懷有極大的期望。而這就需要官方和第三方安全公司對小程序的安全提供更完善的解決方案,頂象的安全方案,我覺得僅僅是一個開始,還會有更多安全廠商加入進來。

小程序安全,需要專業的安全防護能力

不可否認,現在大家對小程序的現狀,更多的是「搶佔市場」和「開疆拓土」,而安全的重要性並未提起足夠重視。

例如,某電商拼購類應用,同時在APP和小程序上線運營活動,活動上午上線,中午就在賺客網站出現了薅羊毛攻略,羊毛黨利用群控微信中的小程序,瘋狂薅取新用戶補貼,迫使活動不得不提前終止。

頂象小程序安全解決方案負責人嘉迪表示,小程序在微信體系內運行,具有天然的抗跨站攻擊的優勢,但面臨營銷作弊,薅羊毛、信息被爬取等時,風險防範能力更低(黑奇士注,因為無法像APP那樣獲取全面的權限)。

那麼,頂象是怎麼防範小程序的安全風險呢?

頂象小程序設備指紋能夠採集終端設備的硬體、網絡、環境等非敏感的近百種特徵信息。它基於一次一密的token機制,保障採集特徵信息100%唯一性和安全性,避免了被竊取復用。不僅能夠識別已知和未知的各種模擬器,快速到檢測到root Android和越獄iOS等設備的變化,更能夠及時發現到網絡代理、VPN等風險環境。

頂象小程序驗證碼結合了設備指紋、行為特徵、訪問頻率、地理位置等多項技術,對於人機及惡意行為的識別率大於98%,並具有強大的抗破解能力強。它可以一鍵配置修改應用環境,並及時生效。用戶在使用時只需滑動即完成驗證,大大提升登錄速度和體驗性,良好應用於帳號、活動、UGC等各類場景中。

頂象小程序代碼混淆加密服務通過對小程序原始碼的混淆、加密、壓縮後,變成不可讀難以破解的代碼,防止小程序遭破解、篡改和山寨冒用。

頂象小程序怎麼使用?

頂象小程序安全解決方案提供了多種使用方式。開發者可以在小程序管理後臺的「設置-第三方服務-插件管理」中搜索並添加插件「頂象」進行調用,也可以通過JS代碼方式添加相關代碼直接使用。

小程序商業化加速將催大安全市場規模

黑奇士了解到,相對於日活和轉化率,今年微信官方和投資方的注意力正在轉移到開發者的商業變現能力。以往那種小遊戲、猜星座、你的前世今生等等爆火類小程序,其前景並不會被看好。

而商業化因素的加入,必然對用戶信息保護、商業促銷活動反欺詐等安全風險提起足夠的重視,而類似這種風險,單純依靠微信官方提供更多API顯然是不夠的,需要開發者對自己的後臺系統、前端邏輯也進行系統的整理,而這也是專業安全廠商開始入場的邏輯。

根據阿拉丁平臺提供的數據,目前包括金沙江、紅杉中國、IDG、真格基金在內,80%的一線基金已經進入小程序賽道,上半年進場投資資金超過30億人民幣。如此多的投資需要基本安全防護,其市場規模也將是個不小的數字。

相關焦點

  • 薅羊毛致網店破產?職業羊毛黨群控千臺手機,被薅企業損失千萬
    如有一名在重慶的群員發布了其本地一家公號的羊毛信息,並註明「只有重慶地區IP才可以搶」,記者諮詢若IP不同如何「薅羊毛」,對方回答稱下載某APP修改IP位址信息即可。可以被「薅」的活動也五花八門:有商家優惠活動參與活動搶紅包,有知識答題參與並答對問題領紅包,也有玩小遊戲領紅包。不過最多的為關注公眾號後進行抽獎或關注後直接發紅包。
  • 「薅羊毛」無處不在?微信點名薄荷閱讀等英語閱讀軟體
    驅動中國 2019年5月14日消息 近來,網上剛曝光了有人利用電商平臺的「七天無理由退貨」規定進行薅羊毛
  • 薅羊毛是什麼意思什麼梗 薅羊毛 羊毛黨的含義及出處
    薅羊毛是什麼意思什麼梗?薅羊毛本是沿襲春晚小品中白雲大媽的「薅羊毛織毛衣」的做法,被定義為「薅羊毛」。現指以年輕人為主的群體對銀行等金融機構及各類商家開展的一些優惠活動產生了濃厚興趣,並專門出現了這樣一批人,搜集各個銀行等金融機構及各類商家的優惠信息,在網絡和朋友圈子中廣為傳播,這種行為被稱作薅(hāo)羊毛。下面就跟360常識網一起具體看看薅羊毛等相關內容。
  • 全中國最會薅羊毛的人,為什麼都去了浪漫的土耳其?
    編者按:本文來自微信公眾號「愛範兒」(ID:ifanr),作者: 吳羚;36氪經授權轉載。 說到「羊毛黨」,大多數人的印象大概就是參加優惠活動,減個幾十塊上百塊的小打小鬧,但昨天羊毛黨們上演了一出利用國際金融震蕩從攜程套利十幾萬的好戲,讓人意識到原來薅羊毛還是門技術活。 事情要從「Twitter」治國的川普說起。
  • 聽說花小豬打車羊毛隨便薅?一起來看看
    打車時候便宜好多啊……」,「去薅羊毛!」近期,花小豬打車軟體席捲朋友圈,QQ裡以「花小豬打車」為關鍵詞進行搜索隨處可見打車交流群,「打車不要錢」、「分享得獎勵金」、「幫TA助力」等宣傳語瘋狂刷屏。  到底是什麼讓大家如此熱衷於用花小豬打車「薅羊毛」出行呢?讓我們來做個對比。
  • 物聯卡成「薅羊毛」?揭秘網絡詐騙新工具
    多地公安民警提出,目前,物聯卡市場快速發展,但管控明顯滯後,給詐騙分子可乘之機,也給網絡安全帶來較大風險隱患。記者採訪發現,相比於需要實名驗證的手機卡,物聯卡獲取渠道多樣且門檻較低。記者通過關鍵詞「物聯卡」搜索社交軟體,就發現了幾十個「物聯卡交流群」,群內不斷出現各種兜售物聯卡的廣告信息。
  • 有人在網上出售「吃免費外賣」教程,不到10元薅到「羊毛」!調查...
    2利用木馬軟體 抓取號碼實現首單優惠在與兜售「薅羊毛」技術的賣家溝通過程中,對方也提到了還有更加高級的手段,這些方法無非也是利用軟體生成號碼,然後註冊外賣平臺,成為新用戶,最終享受到首單立減的優惠。至於如何堵住這些漏洞,林宏剛認為首先是要加大對這些違法行為的打擊力度,同時建議平臺方降低一些新註冊用戶的權限,同時對用戶進行信用評級,對長期使用的一些用戶給予更高的權限,同時採用第三方擔保的方式來避免一些惡意逃單的行為。
  • 「薅羊毛」用英文要怎麼說?
    隨著直播越來越火爆,很多小夥伴不是在「薅羊毛」就是在被「割韭菜」。那你知道它們用英文要如何表達嗎?IN DING/CHINA DAILY在英語裡,「薅羊毛」可以用get the best deal來表達。Get the best deal表示以「最划算的價格」買到心儀的物品。
  • 雙十一優惠酬賓換來的是真愛粉還是薅羊毛的狼——MobTech
    而現在薅羊毛行為,已從單人發展到群體化、規模化的一條完整的產業鏈。在發展過程中已促生了上遊的各種灰色產業,如:接碼平臺、商業化的註冊機、群控系統、代理平臺等等。我們常見的薅羊毛技術羊毛黨從技術手段上分成:真實設備去薅羊毛和使用模擬器去薅羊毛兩種。
  • 小白該如何辨別微信小程序買東西是否靠譜?
    隨著線上經濟發展,越來越多的商家開始採用微信小程序的方式來賣貨。消費者使用小程序購物也是非常方便的,但是,很多問題也開始顯現:有些小程序只是一個空殼子,根本不能用;有的用微信小程序商城買東西被騙;有的明明付完款項,但很久都不發貨……於是很多小白有了這樣的疑問:微信小程序買東西靠譜嗎?作為普通消費者,該如何辨別小程序商城是否安全可用呢?
  • 花小豬薅羊毛攻略
    近日花小豬打車的「免費打車「、」返現「等等關鍵詞充斥在微信朋友圈以及手機APP推薦以及網站首頁推薦上,掀起了身邊大批年輕人 「薅豬毛」的熱情。為了讓大家享受到最大的優惠,我們也一起來看看:如何在花小豬打車平臺薅最多的豬毛。
  • 「剪羊毛」與「薅羊毛」同樣不可原諒
    東原「雙11」期間,一則「羊毛黨」薅垮天貓網店「果小雲旗艦店」的消息,引起了廣泛關注。「果小雲」重新開張後,其所售臍橙大賣,月銷3萬餘單。與銷量同時「收穫」的,還有來自媒體和網友「營銷炒作」的質疑。其二,抓住了「薅羊毛」這個痛點,引發了人們對於「羊毛黨」泛濫成災的痛感,進而產生了強烈的共鳴。兩者缺一不可。可現在,情況似乎完全變了。不必諱言,網際網路確實存在「羊毛黨」,但這起事件,到底是不是「薅羊毛」這麼簡單,恐怕還不一定,最怕「羊毛黨」也會被人「薅羊毛」。
  • 薅羊毛、軟色情、猜我是誰,揭開黑產的「貓鼠遊戲」
    隨著社交網絡以及電信技術愈發進步,電信網絡詐騙的套路愈發多樣,「薅羊毛」、「軟色情」、「猜猜我是誰」這些黑產套路與騙術正在同樣在因為技術的升級而無從遁地。貓和老鼠的遊戲之中,老鼠變得越來越透明。賣盜版片的往往還算「盜亦有道」,一般比較「講誠信」,但這些所謂的「個人自拍視頻」,實際上添加社交帳號後的個人回復都是軟體代碼早已經設計好了的,付費之後就會得到早已經添加好的小視頻,但多聊幾句就會發現,這位「美女」翻來覆去只會說那幾句話。甚至有些騙子會以「付費會員入群有更多資源」請君入甕,一旦付費後便把人拉黑。
  • 消費券"薅羊毛"花式套路 外地"黃牛"用虛擬定位軟體搶券
    一些「羊毛黨」藏身貼吧、閒魚等平臺,或公開收購消費券,或代付加收手續費,出現不少花式「薅羊毛」的套路。   「最後一波,收京東消費券,有意者聯繫」「北京消費券9折收,不需要墊資」「收北京消費券九折券,價格合理」……隨著一批北京消費券即將在9月1日過期,記者注意到,在貼吧、閒魚、微博等平臺,不少「黃牛」紛紛發出求購貼,並根據消費券的不同種類給出幾元至近百元的不同報價。
  • 惠普率先發布官方「微信列印小程序」,豐富雲列印解決方案
    中國,北京2018年11月8日 ——隨著騰訊開放微信列印開發接口,惠普率先發布官方微信列印小程序「惠普雲列印」,支持用戶隨時隨地列印微信中的照片。這是惠普在繼發布QQ列印、釘釘列印之後,在雲列印解決方案方面為用戶提供的又一突破性列印體驗。
  • 惠普率先發布官方「微信列印小程序」 豐富雲列印解決方案
    中國,北京 2018年11月8日 ——隨著騰訊開放微信列印開發接口,惠普率先發布官方微信列印小程序「惠普雲列印」,支持用戶隨時隨地列印微信中的照片。這是惠普在繼發布QQ列印、釘釘列印之後,在雲列印解決方案方面為用戶提供的又一突破性列印體驗。
  • 寶寶樹美囤媽媽推黑科技小程序 成分百科為安全護航
    隨著消費不斷升級,中國的女性也開始從盲目品牌崇拜轉向更安全更適合自己的成熟的選購理念。然而繁複且陌生的成分成了用戶最大的痛點,為解決這個問題寶寶樹美囤媽媽推出了成分百科小程序,為選購安全美妝產品保駕護航。
  • 路透:美國正在研究 TikTok 與微信等應用的安全風險
    路透:美國正在研究 TikTok 與微信等應用的安全風險2020-07-16 14:57出處/作者:IT之家整合編輯:佚名責任編輯:zhaoyongyu1   據路透社報導,白宮幕僚長 Mark Meadows 周三表示, 美國政府正在研究包括 TikTok 與微信在內的社交媒體應用的安全風險
  • 沒有那麼多羊毛給你薅,貪圖小利只會把自己名聲搞臭!
    每當出現各類營銷活動,就少不了羊毛黨的身影,有的羊毛黨自成一家,有組織、有規劃地吸引「大批用戶」薅羊毛。羊毛黨一般分為兩類,一類是利用平臺漏洞為自己牟利的違法行為;另一類則是在合理範圍內使用積分、優惠等行為。前些天,杭州有位姚女士向記者求助,說自己的淘寶帳號被莫名封停了,網購頁面顯示「限制下單永久」,封停時間至「2999年1月1日」。
  • 網遊小幫主能有多摳?別人發新年紅包,他琢磨從NPC身上偷薅羊毛
    對於普通玩家來說,大場面雖然見不到,但一些幫主象徵性發個小紅包也算可以理解,畢竟是圖個熱鬧,但在網易即將開測的《天諭》手遊裡,居然有位幫主發"紅包"時不塞錢,而是塞"薅羊毛"攻略