上个月,上海警方抓捕了一个利用网上银行漏洞非法获利的犯罪团伙,该团伙利用银行App漏洞非法获利2800多万元。

据悉,该团伙使用技术软件成倍放大定期存单金额,从而非法获利。理财邦的一篇文章分析了犯罪嫌疑人的手段:“犯罪嫌疑人马某利用了银行App中质押贷款业务的安全漏洞,借用他人存单办理了存单质押贷款。”

从这里来看,银行的漏洞应该是两方面,一方面是储户的账户信息被泄露了,另一方面则是业务上的漏洞,即质押贷款上让犯罪嫌疑人钻了空子,得以利用泄露的储户信息套现。

后续的报道印证了这个判断,有媒体称:

经过进一步侦查,警方还循线抓获了非法出售个人身份信息和银行储户信息的方某某以及倒卖此类信息的邓某某,并对其他倒卖个人信息的犯罪嫌疑人进行布控。

目前,警方已将方某某、邓某某等6名犯罪嫌疑人依法刑事拘留,并敦促涉案银行完成了安全漏洞的修复。

值得一提的是,这种金融犯罪比比皆是。2018年5月15日,银联官网发布的安全提示称,移动互联网领域支付犯罪大幅增加,2017年,中国银联累计协助公安机关查办案件累计3.18万件。

银联表示,从作案手法表现来看,具有以下特点:一是电信诈骗形势依然严峻,其中超过90%是由于个人信息泄露所致,已成为犯罪主要源头;二是各种风险交织并存,利用网络渠道伪冒办卡、通过APP软件套现、无证机构侵占商户资金等手段活跃;三是移动互联网领域支付犯罪大幅增加。银联指出,通过社交网络平台、欺诈APP软件、恶意二维码等进行诈骗的案件频发,移动支付安全已经成为用户最担心的问题之一。

随着移动互联网向人们生活各个角落的渗透,越来越多的App成为了工作和生活的好帮手,给社会带来了巨大的变革。不论是智能手机,还是移动App,都成为了现代人“身体一部分”的延伸。然而人们在接纳各种App的同时,也造就了一个个基础信息平台,使得移动安全的保障成为一个挑战。

有调查显示,目前金融行业移动App安全问题排名靠前的有敏感信息泄露问题、信息认证绕过问题,除此之外,他们也会被如下问题困扰,包括:信息数据明文发送、通信数据可解密、敏感数据本地可破解、调试信息泄漏、密码学误用、功能泄露、可二次打包、可调试、代码可逆向等。如果把这些常见问题进行分类的话,则是三大类:通讯数据安全、本地数据存储安全以及运营时的数据安全 。

造成这些问题的原因,主要是三个方面。一个是开发经验不足,有些企业只注重App的功能性,而忽略了安全性。其次是,投入的时间和经济成本较低,认为这样的投入足够了,殊不知移动安全是一个长期攻防对抗的过程,需要不断投入;第三是相关安全人员的缺失,导致防御不到位。

对于以上,网易云易盾建议安全能力欠缺的企业尽量采购第三方专业的移动安全服务,比如说易盾的加固和安全组件服务,在以下环节加强保护:

  • 通信协议上:可以通过在APP和服务端嵌入SDK,在通信层对通信数据进行加密保护,防止攻击者窃取通信数据;

  • 安全存储:可以通过动态密钥、白盒加密技术对应用数据进行加密存储,保护本地隐私数据不被窃取;

  • 设备指纹:可以采集设备软件、硬件等多层次信息生成可识别的唯一ID,为入网设备提供虚拟“身份证”;

  • 安全键盘:可以通过安全键盘,为用户在输入关键信息时提供安全防护,阻止黑客利用网络监听、木马病毒等手段窃取数据;

  • 防界面劫持:可以通过防劫持SDK,实时捕获恶意程序的攻击行为,提醒用户安全风险,有效降低移动应用敏感信息被窃取风险。

只有这样,才能场景化动态深度保护,抵御各类不法入侵,维护好自己的利益。

结束语

国家从前年开始,出台了《中华人民共和国网络安全法》、《网络安全等级保护条例》、《网络安全等级保护基本要求》等法律, 要求企业实现等级保护基本要求 ,以适应移动互联等新技术、新应用情况下网络安全。

因此,构筑好企业的移动安全不仅仅是维护自己的利益和核心竞争力,某种程度上也成了企业的生命线。

点击免费体验网易云易盾移动安全解决方案

相关文章:
【推荐】 Hive中文注释乱码解决方案
【推荐】 金融创新业务基于容器云的微服务化实践
【推荐】 Google guava cache源码解析1--构建缓存器(2)

利用App漏洞获利2800多万元,企业该如何避免类似事件?的更多相关文章

  1. 移动APP漏洞自动化检测平台建设

    移动APP漏洞自动化检测平台建设   前言:本文是<移动APP客户端安全笔记>系列原创文章中的第一篇,主要讲的是企业移动APP自动化漏洞检测平台建设,移动APP漏洞检测发展史与前沿技术,A ...

  2. 【阿里聚安全技术公开课】移动APP漏洞风险与解决方案

    阿里云·云栖社区携手阿里聚安全打造阿里安全技术公开课,带你一探互联网安全的风采 关于移动APP安全 移动App是大家使用手机每天接触最多的东西,然而在移动APP开发中,由于一些开发工程师对安全的不重视 ...

  3. APP漏洞自动化扫描专业评测报告

    一.前言 目前在业界有很多自动化检测APP安全性的在线扫描平台.为了了解目前国内移动APP在线漏洞扫描平台的发展情况,我进行了一次移动安全扫描平台的评测分析:主要从漏洞项对比.扫描能力对比以及扫描结果 ...

  4. 国内APP漏洞扫描收费情况调查

    概述 上一次分享了应用加固的评测后,很多人想看看漏洞扫描相关的对比数据.其实在选择市面上这些移动安全类的产品时,经常为各种复杂的数据而感到疑惑,不知道怎么来评判各自的性能以及价格,从而选择出一款性价比 ...

  5. 蓝牙App漏洞系列分析之一CVE-2017-0601

    蓝牙App漏洞系列分析之一CVE-2017-0601 0x01 概要 2017年5月的 Android 安全公告修复了我们提交的一个蓝牙提权中危漏洞,这个漏洞尽管简单,但比较有意思,能够使本地恶意 A ...

  6. 蓝牙App漏洞系列分析之三CVE-2017-0645

    蓝牙App漏洞系列分析之三CVE-2017-0645 0x01 漏洞简介 Android 6月的安全公告,同时还修复了我们发现的一个蓝牙 App 提权中危漏洞,该漏洞允许手机本地无权限的恶意程序构造一 ...

  7. APP漏洞扫描用地址空间随机化

    APP漏洞扫描用地址空间随机化 前言 我们在前文<APP漏洞扫描器之本地拒绝服务检测详解>了解到阿里聚安全漏洞扫描器有一项静态分析加动态模糊测试的方法来检测的功能,并详细的介绍了它在针对本 ...

  8. APP漏洞扫描器之本地拒绝服务检测详解

    APP漏洞扫描器之本地拒绝服务检测详解 阿里聚安全的Android应用漏洞扫描器有一个检测项是本地拒绝服务漏洞的检测,采用的是静态分析加动态模糊测试的方法来检测,检测结果准确全面.本文将讲一下应用漏洞 ...

  9. 怎样利用App打造自明星实现自盈利

    怎样利用App打造自明星实现自盈利 1.了解各个概念       为了大家都能看懂这篇文章,先说明几个概念.        App(Application):能够在移动设备上使用,满足人们咨询.购物. ...

随机推荐

  1. 《C#从现象到本质》读书笔记(二)第2章 C#类型基础(上)

    <C#从现象到本质>读书笔记第二篇 第2章 C#类型基础(上) 类型指的是集合{类,结构,接口,枚举,委托}中的任意一个成员.任何拥有某类型的值(value)称为某类型的一个实例(inst ...

  2. 利用PHP脚本辅助MySQL数据库管理3-删除重复表索引

    <?php $dbi = new DbMysql; $dbi->dbh = 'mysql://root:mysql@127.0.0.1/coffeetest'; $map = array( ...

  3. Django 自定义模板标签TemplateTags

    创建自定义的模板标签(template tags) Django提供了以下帮助函数(functions)来允许你以一种简单的方式创建自己的模板标签(template tags): simple_tag ...

  4. Java第3章笔记

    if基本语法: if(条件){// 表达式   // 代码块   } eg:    int a = 10;    if(a > 1){  System.out.println("内容& ...

  5. 粒子跟随本体unity

    Simulation Space(模拟空间):在世界坐标和本地坐标中切换,这个就是制作技能痕迹的重要位置,新建的粒子系统一般都默认为local,所以在粒子本体移动的时候也跟着进行移动,改为world的 ...

  6. ssh 常用命令

    1.复制SSH密钥到目标主机,开启无密码SSH登录 ssh-copy-id user@host 如果还没有密钥,请使用ssh-keygen命令生成. 2.从某主机的80端口开启到本地主机2001端口的 ...

  7. Java数据类型的转换

    Java数据类型,从小到大排序 byte ,short ,int ,long ,float, double,char 1.小数据类型转换大的数据类型,自动转换 int a = 3; double b ...

  8. boost--线程同步

    1.互斥锁(互斥量) mutex是独占式的互斥锁.timed_mutex增加了超时功能. 成员函数:lock()用于锁定,try_lock()为非阻塞版本的锁定,unlock()用于解锁.timed_ ...

  9. php,ajax上传文件,多文件上传

    HTML <!DOCTYPE html> <html> <head lang="en"> <meta charset="UTF- ...

  10. 【王者荣耀之IT大神版】比赛制度说明(匹配赛、排位赛、赏金赛)

    匹配赛(30分钟): 所得金币=6金币/分钟 经验(挂机:玩手机超过30秒): 名次 经验值 胜利条件 失败条件 1 5 提前10min 超出1min 2 4 提前8min 超出3min 3 4 提前 ...