上篇:新型攻击威胁信息消费环境

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:lgshow
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  万仁国告诉记者,根据360安全中心接到的报案情况统计,目前网络欺诈的场景主要有两种:一种是攻击者注册一些账号,然后利用软件群发带有木马的欺诈信息,用户在点击之后设备就会被木马植入,造成损失;另一种是在网上的二手商城中,利用消费者的需求或者心理上的弱点,诱导受害人上当。
  “比如在二手商城上,攻击者伪装成卖家的身份,以超低价格出售物品,等‘鱼’上钩。在与买家交流时,以各种名义将木马程序发送给买家,诱骗对方点击并完成木马植入。”万仁国补充说,“这些受害人以学生居多,因为他们中大多数人资金有限,倾向于购买二手商品,而在选择购买的过程中,对价格非常敏感的特点被一些攻击者利用,从而遭受损失。”
  汪女士的案例正好符合第一个场景。汪女士被攻击者群发的恶意信息所迷惑,用手机扫描了带有木马的二维码。其实,攻击的原理并不复杂,由于二维码可以添加链接,在这个案例中,攻击者就为二维码添加了带有下载并安装木马程序的APK(安卓系统安装文件)链接,汪女士在扫描二维码的同时,手机开始下载木马并安装,当木马被植入后,后续的攻击就完全由木马程序来完成。
  安全与快捷的博弈
  那么,木马是如何将汪女士支付宝账户,甚至相关联银行账户的资金转走的呢?
  毫无疑问,木马程序截取了受害者支付宝账户的用户名、密码,并可以读取手机上的短信。要知道,大多数第三方支付系统的身份认证方式正是账号加密码加短信验证码。当木马程序植入手机之后,就可以很轻松地获取这三者,从而替代受害者进行身份认证,进行非授权操作。
  然而,另一个问题是,受害者银行卡上的资金是如何被攻击者转移的呢?这是因为受害者开通了第三方支付平台的快捷支付功能,或者是在受害人的手机被植入木马后,木马程序操纵手机开通了快捷支付功能。
  在搜索引擎上,关于“快捷支付安全漏洞”的报道颇多。快捷支付功能在2011年由支付宝首创,现在很多第三方支付产品都提供快捷支付功能,其目的在于让用户的支付行为更为快捷方便。有过电子支付经历的人都知道,在通常的电子支付流程中,即使是通过第三方支付平台进行付款,在付款时系统也会跳转到相关银行的网上银行页面,在不同的银行进行不同的付款操作,成功后返回到第三方支付乃至商家的页面。显然,这样的支付流程较为繁琐,用户体验较差。
  而快捷支付的出现,让这一流程简化了许多。如果用户在第三方支付平台开通了快捷支付功能,将银行卡关联到第三方支付平台上,那么用户甚至不再需要开通网上银行,直接凭借第三方支付平台的账号、密码和短信,就可以实现相关联银行卡上的资金划转。快捷支付相当于绕过了银行的安全体系,将自己作为用户支付的唯一入口。
  “在电子支付领域,商业银行软件系统的整体安全性还是比较高的,比如网银登录基本采用安全控件方式,支付过程采用双因素身份鉴别技术,但第三方支付软件系统采用密码和验证码方式居多。”中国软件评测中心金融测试事业部总经理郭宇告诉记者。
  安全与便捷永远对坐在跷跷板的两端,当便捷跷得很高时,安全可能就会处在一个较低的位置。文章开头上海王先生的案例实际上就是一起盗刷案件,攻击者通过某些手段获取了王先生的各类信息,然后以伪造的身份证件向电信运营商申请手机卡号挂失和补发,又利用支付机构的快捷支付功能实现资金的转移,完成了一次典型的补卡攻击。
  “补卡攻击实际上利用了手机SIM补卡漏洞和动态密码,从而造成消费者的经济损失,因此补卡攻击的攻击效果十分显著。”飞天诚信科技股份有限公司的技术专家朱博士告诉记者。
  电子商务观察者、万擎咨询CEO鲁振旺表示:“第三方支付平台的风险关键存在于快捷‘支付密码’的设置上。当手机和银行卡绑定后,捡到手机的人不需要输入卡号,就可以获取密码,这是第三方支付平台存在的巨大隐患,而且这个隐患越来越严重。”
  不过,不可否认的是,快捷支付让用户的支付体验得到了大幅提升,对于快捷支付是否存在安全漏洞,也并非都是口诛笔伐。
  支付宝相关负责人认为:支付宝内部拥有强大的安全和风控团队,是安全可靠的。补卡攻击的起因在于攻击者利用伪造的身份证件向电信运营商补办SIM卡,这是支付宝不可控的。
  “快捷支付的创新是从提升用户体验出发的,也不能武断地说所有的快捷支付都存在安全问题。就这些案例而言,用户的信息发生了泄露才是最根本的原因。”万仁国认为。
  个人信息泄露的隐患
  个人信息泄露的案例恐怕同样令人心有余悸。刚生完宝宝,推销各种婴儿用品的电话就会接踵而来;刚买了汽车,推销各种汽车用品的电话就“如约”而至……相对于电话信息被泄露,用户的身份证件、银行卡等信息的泄露则更加危险。
  万仁国告诉记者,网络欺诈之所以能够成功,最根本的问题在于受害者的信息泄露给了攻击者。信息泄露又分为“主动”泄露和被动泄露:“主动”泄露即用户受到攻击者的诱骗,主动打开恶意链接导致电脑、手机等设备中被植入木马等恶意软件,将其中存储的关键信息泄露给攻击者的情形,本文中受害人汪女士的信息泄露即属于“主动”泄露;而被动泄露通常指的是用户的关键信息存储在第三方的数据库中,比如某用户在保险公司购买了一份保单,那么该用户的身份证号、电话、地址甚至银行卡等信息必然存储于该保险公司的数据库中。如果该保险公司系统的安全性不高被攻击者“拖库”,或者遭内部员工恶意盗取,将导致该用户的信息发生泄露。本文中受害人王先生的信息泄露就属于被动泄露。
  那么,面对这些信息泄露,我们的信息消费环境中的究竟哪些环节存在隐患,如何加强?我们又应该如何在最大程度上避免用户信息泄露事件的发生呢?
其他文献
中信信息不断发展,现已成为国内档案行业的领军企业,在各级档案局(馆)系统、食品流通追溯系统、政法(司法)系统、企业集团等领域积累大量优质客户资源,在档案信息领域有着坚实的实力与竞争力。  上海中信信息发展股份有限公司(简称中信信息)是一家以电子政务为核心的集团型企业,主要从事信息资源管理相关的软件开发、系统集成及其相关业务的运维服务, 为档案局(馆)、食品流通追溯领域相关的机关企事业单位、政府部门
莲花F1车队CIO格雷姆·汉克兰德已经为赛车队工作16年了,在这16年中,他亲眼目睹了IT给F1赛场带来的改变。汉克兰德开始涉足赛车行业时是一名网络工程师,后来整个团队被雷诺接管后,他在团队担任网络构架师。莲花F1团队总部位于英格兰的牛津郡。现在汉克兰德大部分的工作时间都在这里。  数据分析不仅限于赛道  汉克兰德负责提供应用程序和基础构架来支持竞赛团队需要的IT系统,其中包括设计、生产制造、风洞
虽然没有像以前柳传志那样喊出“打败苹果”的豪言,但联想集团董事长兼CEO杨元庆似乎已经下定了决心,要在平板电脑市场上和苹果掰掰手腕。  10月30日,联想在美国纽约发布了YOGA平板电脑。两天后,联想又在北京举办了规模盛大的新品发布会,打出“全球首款多模式平板笔记本电脑”的宣传广告语;发布会上,刘谦为新产品量身定制精彩魔术,电影《乔布斯》中的乔布斯扮演者主动加盟,成为联想的产品工程师;联想和苏宁合
在戴尔转型的过程中,戴尔服务的作用不言而喻。目前,戴尔服务的年收入已经超过80亿美元。与其他产品线类似,戴尔服务也是通过收购佩罗系统、毕博中国之后,增强了其咨询服务业务。现在,戴尔服务已经可以提供端到端生命周期服务,包括设计与优化、实施和部署、保护、管理和支持等。  站在客户角度看问题  目前,戴尔服务包括四个事业部:基础架构实施和支持、基础设施和云计算、IT运维外包以及目前尚未在中国落地的安全事
近日,赛迪顾问发布报告称,2012年,中国物联网产业呈现快速增长态势,产业规模超过3600亿元,同比增长39%。预计未来三年,我国物联网产业规模将有年均20%以上的增长。
尽管在6月26日于上海召开的2013年GSMA亚洲移动通信博览会上,SAP的展台远远没有思科、华为等电信行业企业的那么醒目,但对SAP来说,此次参展却有着重大意义。这是SAP发力移动应用市场的一个标志性事件。  精准营销和M2M技术  SAP对本次展会的重视显而易见,包括SAP亚太及日本区行业价值解决方案高级副总裁Adaire Fox-Martin,SAP全球执行副总裁、SAP中国研究院总裁孙小群
近年来,针对企业IT基础架构各层面,尤其是针对网络基础设施、服务器和应用层发起的攻击,导致许多企业业务不能正常进行,甚至完全中断。为了帮助企业有效防御和缓解各类攻击,Radware推出了整体安全解决方案AMS(攻击缓解系统)。  Radware AMS基于Radware DefensePro、Alteon NG with AppWall Web应用防火墙以及APSolute Vision应用和网络
英国皇家检控署(Crown Prosecution Service,CPS)的首席信息官David Jones身感责任重大,除了主导CPS复杂的技术革新外,他还负责通过使用完整的刑事司法系统(CJS)进行以IT主导的流程再造。  英国刑事司法涉及多个政府机构,其核心部门包括:警察局、法院、英国全国犯罪管理局、青少年司法委员会和CPS。这些部门因CJS项目关联在一起。  2011年9月,Jones被
本报讯 12月5日至6日,以“创新、开放、社区”为主题的TechED2013微软技术大会在北京举行。在本次会议上,162位国内外技术专家登台演讲,举行了140余场讲座,组织了50余场动手实验活动,汇聚了数千位微软专业技术人员、合作伙伴和行业专家。借此机会,微软分享了以云操作系统为核心的解决方案、技术、产品和服务,为众多开发者和IT专业人士创造了学习交流、经验分享和探索尖端技术的机会。  TechE
合众科林的拳头产品EnergyView能源管理系统能够实现各类能源数据的分散采集控制、集中管理和数据统计与分析,帮助用户全面掌握电、水、天然气、热力等能源资源的消耗状况,计算和分析各种设备的能耗情况,监控各个运营环节的能耗异常,评估各项节能设备和措施的相关影响,并通过网络把各种能耗数据分析模型发布给相关管理和运营人员,分享能源信息化带来的成果,从而结合节能措施建立更有依据、更有效果的节能体系。