利用App漏洞获利2800多万元,企业该如何避免类似事件?
上个月,上海警方抓捕了一个利用网上银行漏洞非法获利的犯罪团伙,该团伙利用银行App漏洞非法获利2800多万元。
据悉,该团伙使用技术软件成倍放大定期存单金额,从而非法获利。理财邦的一篇文章分析了犯罪嫌疑人的手段:“犯罪嫌疑人马某利用了银行App中质押贷款业务的安全漏洞,借用他人存单办理了存单质押贷款。”
从这里来看,银行的漏洞应该是两方面,一方面是储户的账户信息被泄露了,另一方面则是业务上的漏洞,即质押贷款上让犯罪嫌疑人钻了空子,得以利用泄露的储户信息套现。
后续的报道印证了这个判断,有媒体称:
经过进一步侦查,警方还循线抓获了非法出售个人身份信息和银行储户信息的方某某以及倒卖此类信息的邓某某,并对其他倒卖个人信息的犯罪嫌疑人进行布控。
目前,警方已将方某某、邓某某等6名犯罪嫌疑人依法刑事拘留,并敦促涉案银行完成了安全漏洞的修复。
值得一提的是,这种金融犯罪比比皆是。2018年5月15日,银联官网发布的安全提示称,移动互联网领域支付犯罪大幅增加,2017年,中国银联累计协助公安机关查办案件累计3.18万件。
银联表示,从作案手法表现来看,具有以下特点:一是电信诈骗形势依然严峻,其中超过90%是由于个人信息泄露所致,已成为犯罪主要源头;二是各种风险交织并存,利用网络渠道伪冒办卡、通过APP软件套现、无证机构侵占商户资金等手段活跃;三是移动互联网领域支付犯罪大幅增加。银联指出,通过社交网络平台、欺诈APP软件、恶意二维码等进行诈骗的案件频发,移动支付安全已经成为用户最担心的问题之一。
随着移动互联网向人们生活各个角落的渗透,越来越多的App成为了工作和生活的好帮手,给社会带来了巨大的变革。不论是智能手机,还是移动App,都成为了现代人“身体一部分”的延伸。然而人们在接纳各种App的同时,也造就了一个个基础信息平台,使得移动安全的保障成为一个挑战。
有调查显示,目前金融行业移动App安全问题排名靠前的有敏感信息泄露问题、信息认证绕过问题,除此之外,他们也会被如下问题困扰,包括:信息数据明文发送、通信数据可解密、敏感数据本地可破解、调试信息泄漏、密码学误用、功能泄露、可二次打包、可调试、代码可逆向等。如果把这些常见问题进行分类的话,则是三大类:通讯数据安全、本地数据存储安全以及运营时的数据安全 。
造成这些问题的原因,主要是三个方面。一个是开发经验不足,有些企业只注重App的功能性,而忽略了安全性。其次是,投入的时间和经济成本较低,认为这样的投入足够了,殊不知移动安全是一个长期攻防对抗的过程,需要不断投入;第三是相关安全人员的缺失,导致防御不到位。
对于以上,网易云易盾建议安全能力欠缺的企业尽量采购第三方专业的移动安全服务,比如说易盾的加固和安全组件服务,在以下环节加强保护:
通信协议上:可以通过在APP和服务端嵌入SDK,在通信层对通信数据进行加密保护,防止攻击者窃取通信数据;
安全存储:可以通过动态密钥、白盒加密技术对应用数据进行加密存储,保护本地隐私数据不被窃取;
设备指纹:可以采集设备软件、硬件等多层次信息生成可识别的唯一ID,为入网设备提供虚拟“身份证”;
安全键盘:可以通过安全键盘,为用户在输入关键信息时提供安全防护,阻止黑客利用网络监听、木马病毒等手段窃取数据;
防界面劫持:可以通过防劫持SDK,实时捕获恶意程序的攻击行为,提醒用户安全风险,有效降低移动应用敏感信息被窃取风险。
只有这样,才能场景化动态深度保护,抵御各类不法入侵,维护好自己的利益。
结束语
国家从前年开始,出台了《中华人民共和国网络安全法》、《网络安全等级保护条例》、《网络安全等级保护基本要求》等法律, 要求企业实现等级保护基本要求 ,以适应移动互联等新技术、新应用情况下网络安全。
因此,构筑好企业的移动安全不仅仅是维护自己的利益和核心竞争力,某种程度上也成了企业的生命线。
相关文章:
【推荐】 Hive中文注释乱码解决方案
【推荐】 金融创新业务基于容器云的微服务化实践
【推荐】 Google guava cache源码解析1--构建缓存器(2)
利用App漏洞获利2800多万元,企业该如何避免类似事件?的更多相关文章
- 移动APP漏洞自动化检测平台建设
移动APP漏洞自动化检测平台建设 前言:本文是<移动APP客户端安全笔记>系列原创文章中的第一篇,主要讲的是企业移动APP自动化漏洞检测平台建设,移动APP漏洞检测发展史与前沿技术,A ...
- 【阿里聚安全技术公开课】移动APP漏洞风险与解决方案
阿里云·云栖社区携手阿里聚安全打造阿里安全技术公开课,带你一探互联网安全的风采 关于移动APP安全 移动App是大家使用手机每天接触最多的东西,然而在移动APP开发中,由于一些开发工程师对安全的不重视 ...
- APP漏洞自动化扫描专业评测报告
一.前言 目前在业界有很多自动化检测APP安全性的在线扫描平台.为了了解目前国内移动APP在线漏洞扫描平台的发展情况,我进行了一次移动安全扫描平台的评测分析:主要从漏洞项对比.扫描能力对比以及扫描结果 ...
- 国内APP漏洞扫描收费情况调查
概述 上一次分享了应用加固的评测后,很多人想看看漏洞扫描相关的对比数据.其实在选择市面上这些移动安全类的产品时,经常为各种复杂的数据而感到疑惑,不知道怎么来评判各自的性能以及价格,从而选择出一款性价比 ...
- 蓝牙App漏洞系列分析之一CVE-2017-0601
蓝牙App漏洞系列分析之一CVE-2017-0601 0x01 概要 2017年5月的 Android 安全公告修复了我们提交的一个蓝牙提权中危漏洞,这个漏洞尽管简单,但比较有意思,能够使本地恶意 A ...
- 蓝牙App漏洞系列分析之三CVE-2017-0645
蓝牙App漏洞系列分析之三CVE-2017-0645 0x01 漏洞简介 Android 6月的安全公告,同时还修复了我们发现的一个蓝牙 App 提权中危漏洞,该漏洞允许手机本地无权限的恶意程序构造一 ...
- APP漏洞扫描用地址空间随机化
APP漏洞扫描用地址空间随机化 前言 我们在前文<APP漏洞扫描器之本地拒绝服务检测详解>了解到阿里聚安全漏洞扫描器有一项静态分析加动态模糊测试的方法来检测的功能,并详细的介绍了它在针对本 ...
- APP漏洞扫描器之本地拒绝服务检测详解
APP漏洞扫描器之本地拒绝服务检测详解 阿里聚安全的Android应用漏洞扫描器有一个检测项是本地拒绝服务漏洞的检测,采用的是静态分析加动态模糊测试的方法来检测,检测结果准确全面.本文将讲一下应用漏洞 ...
- 怎样利用App打造自明星实现自盈利
怎样利用App打造自明星实现自盈利 1.了解各个概念 为了大家都能看懂这篇文章,先说明几个概念. App(Application):能够在移动设备上使用,满足人们咨询.购物. ...
随机推荐
- Hadoop的本地库(Native Libraries)介绍
Hadoop是使用Java语言开发的,但是有一些需求和操作并不适合使用java,所以就引入了本地库(Native Libraries)的概念,通过本地库,Hadoop可以更加高效地执行某一些操作. 目 ...
- 20155312 2006-2007-2 《Java程序设计》第二周学习总结
20155312 2006-2007-2 <Java程序设计>第二周学习总结 课堂内容总结 git:版本控制 生活中的容灾备份 归纳思维.实验思维.计算思维 计算机:实现自动化 学会使用快 ...
- JS基础-表单元素-新表单元素-js概述
1.表单元素 1.input元素 1.隐藏域和文件选项框 1.隐藏域 <input type="hidden"> 要提交给服务器的数据,但是不想展示给用户看可以放在隐藏 ...
- unity在一个对象上挂多个一样的脚本怎么获取
使用GetComponents获取,存到一个该类的数组里
- ubuntu的应用中心打不开、闪退
原因没有细究,但问题已经解决简单粗暴: 1.更新列表 apt-get update apt-get dist-upgrade 2.重新安装应用中心 apt-get install --reinsta ...
- sql number类型和varchar2类型
查询时,发现org_id 为number类型,zone_id为varchar2类型,需要转化 转换 to_char(),或者to_number select a.id,b.col,a.col from ...
- Python sys.argv[] 的用法
sys.argv变量是一个list, 执行 python abc.py a b c 时, sys.argv[0]为 abc.py sys.argv[1]为 a sys.argv[2]为 b sys.a ...
- 2019.01.21 bzoj1758: [Wc2010]重建计划(01分数规划+长链剖分+线段树)
传送门 长链剖分好题. 题意简述:给一棵树,问边数在[L,R][L,R][L,R]之间的路径权值和与边数之比的最大值. 思路: 用脚指头想都知道要01分数规划. 考虑怎么checkcheckcheck ...
- BUG YII2.0 $ is not defined
来源:https://www.cnblogs.com/attitudeY/p/6279985.html BUG描述:$ is not defined 没有加载jquery成功 原因:Yii2.0将JS ...
- Winform自定义表单(转)
出处:http://www.newlifex.com/showtopic-167.aspx 好吧,附件真的损坏了,原始代码我也没有了,再提取我也没精力了,不好意思,哪位之前下过可以重发一遍吗?不过即使 ...