安全專家:當前網銀安全存在四大問題

狼人2007發表於2019-05-10

網上銀行安全機制經過多年的自我完善,目前其自身以及驗證機制相對安全,江民反病毒專家認為,目前網上銀行存在的安全問題主要在於客戶端以及相關的第三方支付環節,主要包括以下四個方面:

  一、被黑客遠端控制的電腦存在被黑客異地轉帳的可能性。

  如果一臺電腦被黑客成功控制為”肉雞”,那麼當使用者利用這臺電腦進行網上銀行操作時,黑客可能會監控到相關的網上銀行操作動作,並利用木馬程式獲得賬號密碼,然後利用使用者正在使用的U盾等移動硬體數字證書,成功將正在使用的網上銀行進行轉帳。這種情況可能實現的前提是,一是該臺電腦被遠端控制,二是該使用者正在使用U盾進行網上銀行轉帳,三是使用者沒有使用手機驗證等服務。

  二、無法防範IE瀏覽器被劫持的風險。

  銀行U盾的功能是對交易資訊進行加密認證,認證後的交易資訊可以滿足準確、完整、不可偽造、不可否認的特性。在實際的網銀操作流程裡,使用者在IE瀏覽器中形成交易資訊,再由IE瀏覽器把交易資訊傳遞給U盾進行認證。U盾完全信任IE瀏覽器,即使IE提交了一筆經過篡改的交易,U盾也不能發現,照樣進行認證。因此,如果一個木馬病毒通過某些技術手段,能夠完全控制IE瀏覽器,就可以對網銀使用者的交易資訊進行篡改,一旦使用者確認交易,被篡改的交易就和正常交易一樣,經過認證、傳送,並最終執行。

  三、虛假的網上交易訂單往往可以以假亂真。

  病毒在監控到使用者電腦在進行網上購物時,會把使用者的當前頁面跳轉到黑客特別設定的虛假付款頁面。由於網上購物的收款方一般都是同一家第三方支付平臺(如拍拍網的收款方都是深圳騰訊技術公司,淘寶網的收款方都是浙江支付寶網路有限公司等),真假網頁同的只是訂單號和交易金額的差異,這種情況下常常有粗心的使用者點選確認付款,結果把原本正常購物的錢付給了黑客在虛設的帳號上。

  四、與第三方支付平臺的對接存在可被利用的漏洞。

  許多網上銀行與第三方交易平臺進行了對接,這就給黑客盜取網上銀行使用者資金提供了可趁之機。第三方交易平臺曾經出現可被利用的漏洞,併發生過多起使用者資金被盜的案件。因為網上銀行與第三方交易平臺息息相關,因此第三方交易平臺的安全性對網上銀行的發展作用也不容忽視。


相關文章