2014年-360研究报告_2014年第一期中国移动支付安全报告_28页_3mb
报告摘要
2014年第一期 中国移动支付安全报告总结
核心内容
- 移动支付快速发展:2013年,中国手机支付用户规模达到1.25亿,同比增长126%,占手机网民总量的25%。
- 支付安全问题凸显:随着移动支付的普及,手机漏洞、恶意程序、短信诈骗等安全问题日益严重,对用户支付安全构成威胁。
- 360移动支付解决方案:360推出了一套移动支付安全模块,集成到手机网银客户端,提升安全性,涵盖多个安全功能,如盗版网银识别、木马查杀、网络环境监控等。
主要观点
- 手机漏洞普遍且修复机制不健全:手机操作系统存在大量漏洞,尤其是由厂商定制开发导致,占70%。漏洞修复周期长,缺乏统一机制。
- 恶意程序威胁大:虽然支付类木马数量不多,但其技术先进,伪装性强,传播途径多样,如短信链接、短链接、二维码等。
- 短信诈骗手段升级:伪基站技术的使用使得诈骗短信更具欺骗性,常伪装成银行官方号码,诱导用户访问钓鱼网站或下载木马。
- 用户需提高安全意识:面对不断变化的诈骗手段,用户需警惕陌生二维码、不法链接,避免点击或安装不明来源的程序。
关键信息
手机漏洞与支付安全
- 漏洞类型:包括后台消息、签名漏洞、短信欺诈、后台电话、清除数据、静默安装等。
- 签名漏洞:对支付安全威胁最大,黑客可篡改正常支付程序并伪装成合法程序。
- 漏洞分布:99%的安卓手机存在签名漏洞,多数手机存在短信欺诈漏洞。
购物与支付类恶意程序
- 木马类型:分为篡改类木马和假冒类木马,其中假冒类木马占比高达74%。
- 典型案例:
- “支付鬼手”木马:伪装成淘宝客户端,窃取支付信息。
- “隐身大盗”木马:拦截并转发银行验证码短信,盗刷账户。
- “不死木马”:被写入手机引导区,难以清除,感染量超50万部。
短信诈骗与支付安全
- 垃圾短信数量:2013年全年共收到4.46亿条垃圾短信,其中诈骗短信占5%,约49亿条。
- 伪基站技术:可伪装成银行或运营商号码,发送欺诈短信,诱导用户访问钓鱼网站。
- 典型案例:
- 假冒身份要求打款:如“我是房东”等。
- 电子密码器升级诈骗:伪装成银行官方短信,诱导用户访问钓鱼网站。
- 银行卡停用、扣费诈骗:如“账户停用”等。
- 传播木马链接:伪装成正常链接诱导用户下载木马。
- 社保诈骗:以社保补助为由诱导用户转账。
360移动支付解决方案
- 合作银行:360与十余家银行合作,提供独立移动支付安全模块。
- 主要功能:
- 盗版网银识别:检测网银客户端是否被篡改。
- 木马病毒查杀:快速扫描手机,拦截木马。
- 网络环境监控:检测WiFi是否被篡改或钓鱼。
- 支付环境监控:在支付前检测手机是否安全。
- 网址安全扫描:扫描链接,防止恶意代码。
- 二维码扫描监控:检测二维码内容是否安全。
- 短信加密认证:对短信验证码进行加密,防止被窃取。
防骗指南
- 不轻信陌生二维码信息:如遇陌生二维码,应提高警惕,不轻易扫描或安装。
- 警惕异常交易行为:如交易对方要求使用二维码发送信息,可能是诈骗。
- 不随意更换交易平台:骗子常通过诱导用户跳转到陌生平台实施诈骗。
- 使用安全工具:如360手机卫士、安全浏览器,可有效拦截恶意程序和钓鱼网站。
- 确认短信真伪:即便短信来自银行官方号码,也应通过官方渠道确认,避免点击钓鱼链接。
总结
2013年,中国移动支付用户迅速增长,但伴随而来的是手机漏洞、恶意程序和短信诈骗等安全威胁。360推出的移动支付安全模块提供了多方面的安全防护,涵盖从客户端检测到网络环境监控,以及短信加密等关键功能,有效提升移动支付安全性。用户应提高安全意识,警惕各类诈骗手段,使用安全软件和工具进行防护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载