• 移动端
    访问手机端
    官微
    访问官微

    搜索
    取消
    温馨提示:
    敬爱的用户,您的浏览器版本过低,会导致页面浏览异常,建议您升级浏览器版本或更换其他浏览器打开。

    移动APP安全行业报告金融篇

    来源:FreebuF.COM 2017-03-07 09:55:21 APP 安全 金融安全
         来源:FreebuF.COM     2017-03-07 09:55:21

    核心提示移动APP已逐步渗透入我们的生活,据统计,2016年,APP发行数量仅电商、金融、游戏这三大类共计高达2万左右,国内移动互联网活跃用户数已经突破10亿,移动互联网这样快速的推移,移动互联网的安全问题更为严峻。

    移动APP安全行业报告金融篇

      移动APP安全行业现状与导读

      移动APP已逐步渗透入我们的生活,据统计,2016年,APP 发行数量仅电商、金融、游戏这三大类共计高达2万左右,国内移动互联网活跃用户数已经突破10亿,移动互联网这样快速的推移,移动互联网的安全问题更为严峻,基于腾讯云乐固和腾讯平台的大数据分析,整个移动应用开发者所面临的安全问题主要涉及面有终端漏洞威胁,应用重打包威胁,应用仿冒威胁。

      本移动APP安全行业报告将对金融、电商、游戏三大重灾区行业进行举例分析并配以图表说明,还原移动 APP 安全行业本貌。本期来看金融篇。

      金融行业App安全现状概述

      据统计,2015年金融行业移动 APP 用户约为8亿,2016年用户约增长至10亿。

    移动APP安全行业报告金融篇

      金融行业移动 APP 受漏洞影响如图所示

      高危占比23%:数据传输不安全导致盗取用户钱财损害平台利益。

      中危占比40%:用户敏感信息泄露,应用被重打包后加入恶意代码和广告。

      低危占比37%:应用崩溃,APP主要逻辑被逆向。

    移动APP安全行业报告金融篇

      支付安全问题位列金融行业移动 APP 安全问题之首。

    移动APP安全行业报告金融篇

      安全问题种类繁多,但其究竟是如何给广大 APP 用户造成危害的,我们选取一枚案例共同深入分析。

      案例说话

      1 客户端与服务器传输安全

      中间人攻击原理:中间人攻击主要发生在客户端与服务器通信过程中,黑客利用网络协议的漏洞,进行数据监听数据窃取以及数据篡改等违法行为。

      正常通信过程如下所示 :

    移动APP安全行业报告金融篇

      在android的https协议中,若自定义的X509TrustManager不校验证书或实现的自定义HostnameVerifier不校验域名接受任意域名,就会触发中间人攻击漏洞。

      非正常通信过程如下图所示:

    移动APP安全行业报告金融篇

      乐固团队分析发现大部分银行和理财类APP,都存在此漏洞。

    移动APP安全行业报告金融篇

    某银行 APP 反编译代码截图

      2 用户输入数据传输安全

      用户手机如果 root过,病毒软件就可以通过监听系统键盘或第三方输入法等方式来获取用户输入的信息,并转发到不法分子手中。

      著名漏洞平台上曾经曝光过著名输入法的输入漏洞。

    移动APP安全行业报告金融篇

    某电商 APP 键盘记录漏洞

      3 本地数据安全

      安卓 Shared Preferences 本地存储方式是开发者常用的存储本地信息的方式,但在 root 过的手机上,黑客可以轻松查阅这些明文保存的信息。

      而 android 自带的 SQLite 数据库,也是以明文的形式存储在本地文件中的。黑客同样可以在 root 过的手机中查看这些信息。

    移动APP安全行业报告金融篇

    手机里存储的明文文件

    责任编辑:韩希宇

    免责声明:

    中国电子银行网发布的专栏、投稿以及征文相关文章,其文字、图片、视频均来源于作者投稿或转载自相关作品方;如涉及未经许可使用作品的问题,请您优先联系我们(联系邮箱:cebnet@cfca.com.cn,电话:400-880-9888),我们会第一时间核实,谢谢配合。

    为你推荐

    猜你喜欢

    收藏成功

    确定