利用App漏洞獲利2800多萬元,企業該如何避免類似事件?

網易雲社群發表於2019-01-04

上個月,上海警方抓捕了一個利用網上銀行漏洞非法獲利的犯罪團伙,該團伙利用銀行App漏洞非法獲利2800多萬元。


據悉,該團伙使用技術軟體成倍放大定期存單金額,從而非法獲利。理財邦的一篇文章分析了犯罪嫌疑人的手段:“犯罪嫌疑人馬某利用了銀行App中質押貸款業務的安全漏洞,借用他人存單辦理了存單質押貸款。”


從這裡來看,銀行的漏洞應該是兩方面,一方面是儲戶的賬戶資訊被洩露了,另一方面則是業務上的漏洞,即質押貸款上讓犯罪嫌疑人鑽了空子,得以利用洩露的儲戶資訊套現。


後續的報導印證了這個判斷,有媒體稱:


經過進一步偵查,警方還循線抓獲了非法出售個人身份資訊和銀行儲戶資訊的方某某以及倒賣此類資訊的鄧某某,並對其他倒賣個人資訊的犯罪嫌疑人進行布控。

目前,警方已將方某某、鄧某某等6名犯罪嫌疑人依法刑事拘留,並敦促涉案銀行完成了安全漏洞的修復。


值得一提的是,這種金融犯罪比比皆是。2018年5月15日,銀聯官網釋出的安全提示稱,移動網際網路領域支付犯罪大幅增加,2017年,中國銀聯累計協助公安機關查辦案件累計3.18萬件。


銀聯表示,從作案手法表現來看,具有以下特點:一是電信詐騙形勢依然嚴峻,其中超過90%是由於個人資訊洩露所致,已成為犯罪主要源頭;二是各種風險交織並存,利用網路渠道偽冒辦卡、通過APP軟體套現、無證機構侵佔商戶資金等手段活躍;三是移動網際網路領域支付犯罪大幅增加。銀聯指出,通過社交網路平臺、欺詐APP軟體、惡意二維碼等進行詐騙的案件頻發,移動支付安全已經成為使用者最擔心的問題之一。


隨著移動網際網路向人們生活各個角落的滲透,越來越多的App成為了工作和生活的好幫手,給社會帶來了巨大的變革。不論是智慧手機,還是移動App,都成為了現代人“身體一部分”的延伸。然而人們在接納各種App的同時,也造就了一個個基礎資訊平臺,使得移動安全的保障成為一個挑戰。


有調查顯示,目前金融行業移動App安全問題排名靠前的有敏感資訊洩露問題、資訊認證繞過問題,除此之外,他們也會被如下問題困擾,包括:資訊資料明文傳送、通訊資料可解密、敏感資料本地可破解、除錯資訊洩漏、密碼學誤用、功能洩露、可二次打包、可除錯、程式碼可逆向等。如果把這些常見問題進行分類的話,則是三大類:通訊資料安全、本地資料儲存安全以及運營時的資料安全 。


造成這些問題的原因,主要是三個方面。一個是開發經驗不足,有些企業只注重App的功能性,而忽略了安全性。其次是,投入的時間和經濟成本較低,認為這樣的投入足夠了,殊不知移動安全是一個長期攻防對抗的過程,需要不斷投入;第三是相關安全人員的缺失,導致防禦不到位。


對於以上,網易雲易盾建議安全能力欠缺的企業儘量採購第三方專業的移動安全服務,比如說易盾的加固和安全元件服務,在以下環節加強保護:


  • 通訊協議上:可以通過在APP和服務端嵌入SDK,在通訊層對通訊資料進行加密保護,防止攻擊者竊取通訊資料;

  • 安全儲存:可以通過動態金鑰、白盒加密技術對應用資料進行加密儲存,保護本地隱私資料不被竊取;

  • 裝置指紋:可以採集裝置軟體、硬體等多層次資訊生成可識別的唯一ID,為入網裝置提供虛擬“身份證”;

  • 安全鍵盤:可以通過安全鍵盤,為使用者在輸入關鍵資訊時提供安全防護,阻止黑客利用網路監聽、木馬病毒等手段竊取資料;

  • 防介面劫持:可以通過防劫持SDK,實時捕獲惡意程式的攻擊行為,提醒使用者安全風險,有效降低移動應用敏感資訊被竊取風險。


只有這樣,才能場景化動態深度保護,抵禦各類不法入侵,維護好自己的利益。


結束語


國家從前年開始,出臺了《中華人民共和國網路安全法》、《網路安全等級保護條例》、《網路安全等級保護基本要求》等法律, 要求企業實現等級保護基本要求 ,以適應移動互聯等新技術、新應用情況下網路安全。


因此,構築好企業的移動安全不僅僅是維護自己的利益和核心競爭力,某種程度上也成了企業的生命線。


點選免費體驗網易雲易盾移動安全解決方案


相關文章:
【推薦】 理解DDoS防護本質:基於資源較量和規則過濾的智慧化系統
【推薦】 讓App飛久一點
【推薦】 巧用Scrum與Kanban


相關文章