2014年-360研究报告_手机银行客户端安全性测评报告_48页_4mb
报告摘要
手机银行客户端安全性测评报告总结
核心内容
本报告对当前市面上16家银行的16款手机银行客户端进行了安全性测评,涵盖登录机制、键盘输入、Activity组件、进程注入防护、反盗版能力和认证因素安全等六个方面。测评结果显示,多数银行客户端在安全防护方面存在明显不足,存在被攻击、篡改和劫持的风险。
主要观点
-
登录机制安全性不足
- 加密机制不完整:9款客户端使用HTTPS,5款使用HTTP+自实现加密,2款使用HTTP简单加密。其中,部分客户端的自实现加密机制过于简单,容易被中间人攻击。
- 未校验服务端证书:3款客户端未对服务端证书进行校验,存在“中间人攻击”的风险。攻击者可以通过伪造服务端证书,窃取用户信息。
-
键盘输入安全性较低
- 系统默认输入法风险最大:2款客户端使用系统默认输入法,存在严重的隐私泄露风险。
- 自绘固定键盘仍存在漏洞:多数客户端使用自绘固定键盘,恶意程序可通过记录点击位置推测用户输入。
- 自绘随机键盘较安全:7款客户端使用自绘随机键盘,能有效提高安全性。
-
Activity组件存在导出风险
- 导出风险:1款客户端存在严重的Activity导出风险,2款存在导出导致系统崩溃的问题。
- 无反劫持能力:所有16款客户端均无反Activity劫持能力,恶意程序可劫持登录界面,导致用户信息泄露。
-
进程注入防护薄弱
- 系统漏洞易被利用:安卓系统漏洞可被用于提权和注入攻击,导致银行客户端被篡改。
- 无有效防护措施:所有客户端均未有效防范进程注入攻击,攻击者可通过修改Dalvik虚拟机结构,获取用户敏感信息。
-
反盗版能力不足
- 易被二次打包:所有客户端均未有效防止二次打包和逆向分析,部分客户端虽有签名校验,但可被轻易绕过。
- 推荐加固方案:建议采用第三方加固方案,如“360加固保”,以提高安全性。
-
认证因素安全性差
- 伪双因素认证普遍:所有客户端均采用“账号密码+短信验证码”的伪双因素认证,短信验证码易被劫持。
- 短信劫持木马风险高:木马可通过监听短信内容,获取验证码并盗刷账户,用户对此无感知。
关键信息
-
检测结果概览:
- 登录机制安全性:9款使用HTTPS,5款使用HTTP+自实现加密,2款使用HTTP简单加密;3款未校验服务端证书。
- 键盘输入安全性:7款使用自绘随机键盘,7款使用自绘固定键盘,2款使用系统默认输入法。
- Activity组件安全性:1款存在导出风险,2款存在导出导致崩溃问题,16款无反劫持能力。
- 进程注入防护:16款均无反注入能力。
- 反盗版能力:16款均无有效反盗版机制。
- 认证因素安全性:16款均无防短信劫持能力。
-
解决方案建议:
- 使用HTTPS协议进行通信,确保数据加密和身份校验。
- 采用自绘随机键盘,避免系统默认输入法带来的风险。
- 正确使用<intent-filter>标签,避免不必要的Activity导出。
- 使用第三方加固工具(如360加固保)进行应用加固,提高安全性。
- 推广真正的双因素认证,如音频盾、蓝牙盾等。
- 使用高权限安全软件保护支付短信,防止被劫持。
结论
手机银行客户端在安全性方面存在诸多漏洞,如加密机制不完整、Activity导出风险、进程注入防护不足、反盗版能力差和认证因素不安全等。这些安全问题需要银行客户端与手机安全软件结合使用,才能有效保护用户的移动支付安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载