sayunara 2017-10-27
近年来,伴随移动支付的迅猛发展,诸多金融机构也纷纷涉水,跟随着互联网发展的大潮纷纷推出了各自的金融客户端应用程序,即移动金融APP。随后借助移动互联技术的便利性,资金转账、炒股、基金买卖、跨国支付等金融操作统统在手机上就可快速实现。
从银行业金融机构及第三方支付机构的交易规模来看,2016年移动金融支付的规模再创新高,银行业金融机构移动支付全面交易金额达到了157.5万亿,反映了移动支付等移动金融体系在用户市场中的普及呈现出了高速增长的趋势。
然而伴随着金融生活的便捷性,移动金融支付的安全问题也开始不断爆发:钓鱼扎骗、信息泄露、资金盗取等问题屡见报端。
由于系统平台自身的局限性,大部分手机银行APP均存在着一系列高低不等的风险漏洞,海云安移动安全专家认为,这些漏洞常常引发病毒木马程序注入、重要页面劫持、非法权限控制等风险行为,使得用户在进行转账交易时,黑客能够通过一定的技术手段劫持用户的转账信息,从而导致用户的转账资金被非法窃取,或将窃取来的用户个人敏感信息进行出售,进而引发后续的一系列电信扎骗问题。种种风险事件案例,均体现出了移动金融类APP自身防御手段较弱,易被破解,安全性较低的现状。
以手机银行为例,部分APP客户端可能存在以下问题:
1、交易数据可被篡改:手机银行APP在运行过程中,用户进行转账、汇款等交易时的账号,开户行等敏感数据信息在写入移动终端内存时,可被黑客利用技术手段进行篡改,使得原本要转给亲友或企业的资金被转入黑客指定的账户。
2、关键Activity组件容易被劫持:手机银行APP关键组件不具备防止进入后台或提示用户等相关功能,黑客可以支付界面进行劫持替换,用户的敏感数据存在被窃取的风险。黑客可以在本地监听用户的状态,当用户登陆或者输入交易密码时,弹出伪造的界面诱骗用户输入正确的账号口令,从而窃取用户信息。
3、抗逆向分析能力不足:通过使用反编译工具、反汇编软件对手机银行APP进行反编译,发现手机银行APP可被反编译并且泄露出大量有效代码。黑客能够通过反编译,在客户端程序中植入木马、恶意代码以及广告等。客户端程序如果没有自校验机制的话,黑客可以通过篡改客户端程序窃取手机用户的隐私信息。
4、能够被重新编译二次打包:对手机银行APP进行反编译,通过修改代码、XML、资源文件并对其重编译二次打包。黑客通过在手机银行APP程序中植入恶意代码或广告等,窃取手机用户的资金或隐私信息。
5、可以进行动态调试:手机银行APP可以通过GDB、IDA等调试器进行动态调试,黑客可利用GDB或IDA等调试器跟踪运行程序,并且执行查看、修改内存中的代码和数据等行为,从而获取用户的敏感信息。
6、代码允许任意备份:手机银行APP代码允许任意备份,黑客通过备份应用程序获得用户的敏感信息。
7、在发布版本中留存测试用的组件或账号信息:一些手机银行APP在发布版中留存了测试用的组件或账号信息,直接暴露服务器接口的调用参数。
纵观上述的各类风险问题,越发凸显出在APP开发过程中,开展全面、深度安全测试评估工作的重要性!海云安拥有国内首套移动应用安全风险评估系统(MARS),能够全面检测APP安全漏洞,快速应对潜在风险。首先是检测平台的全面性,海云安MARS系统,可以针对安卓、IOS、微信、H5等多个平台开展,为移动金融业务在各渠道平台上的运营提供全覆盖式的安全检测。
其次在检测方向上,MARS系统针对移动金融业务的客户端、通信链路及服务器端等重要组成部分开展全面深度风险检测,快速输出全方位管理/技术双报告。而在系统的标准性方面,海云安MARS产品对标能力强,符合《金融服务移动应用信息安全指南》等移动应用安全标准,全面覆盖常规基准、行业标准及监管要求等。