人民网>>人民网通信频道>>滚动新闻

iOS平台手机银行App存安全风险漏洞

2014年01月15日08:54    来源:赛迪网    手机看新闻
原标题:iOS平台手机银行App存安全风险漏洞

  1月15日消息,据国外媒体报道,苹果iphone或ipad用户请注意了,ios版本手机银行存在安全风险漏洞。

  研究机构ioactive labs研究人员阿里尔·桑切斯(ariel sanchez)对40款移动银行应用进行了测试,与这些应用有关联的银行为全球最具影响力的60家银行。

  起初,桑切斯对在ios银行应用中发现其中很多的银行都未实施基本的安全保护措施,尽管在通知了这些易受攻击漏洞之后情况依然未变。

  桑切斯并未对发现的银行应用漏洞进行详细的研究,也未展示如何利用这些漏洞。他对40款ios移动银行应用的安全性进行了40个小时的测试,所有的这些应用都允许安装在一款越狱的ios设备上。对此,他建议ios设备应进行防越狱保护。

  接下来对每款应用的客户端进行了测试:运输安全性、编译器保护、uiwebviews、不安全数据存储、记录以及二进制分析。在运行测试中,包括验证是否会有敏感信息被发送至未经加密的数据中;会话是否安全以及ssl证书是否经恰当处理。用户可能不会对这些感兴趣,相反会将这些应用具备合理的安全性视为理所当然的事。

  桑切斯发现,40%的经审核应用都未验证ssl证书的可靠性,这使得这些应用十分容易遭受mitm攻击。90%的应用包括数个覆盖整个应用的非ssl连接,黑客可能据此伪造登录提升或类似的骗局。

  更糟糕的是,他在这些应用的代码中发现了硬核凭据,通过使用硬核凭据,黑客能够获得接入这些银行开发基础架构的机会,从而利用恶意软件干扰相关软件,并导致所有应用的用户出现大规模的感染情形。

  或许你听到过多次多因子身份验证方式,但70%的被测试应用没有替代的验证解决方案来帮助用户“缓和模拟攻击的风险”。

 

(责编:张歌、赵超)


注册/登录
发言请遵守新闻跟帖服务协议   

使用其他账号登录: 新浪微博帐号登录 QQ帐号登录 人人帐号登录 百度帐号登录 豆瓣帐号登录 天涯帐号登录 淘宝帐号登录 MSN帐号登录 同步:分享到人民微博  

社区登录
用户名: 立即注册
密  码: 找回密码
  
  • 最新评论
  • 热门评论
查看全部留言

24小时排行 | 新闻频道留言热帖