金融篇——移动 APP 安全行业报告

移动 APP 安全行业现状与导读

移动 APP 已逐步渗透入我们的生活,据统计,2016年,APP 发行数量仅电商、金融、游戏这三大类共计高达2万左右,国内移动互联网活跃用户数已经突破10亿,移动互联网这样快速的推移,移动互联网的安全问题更为严峻,基于腾讯云乐固和腾讯平台的大数据分析, 整个移动应用开发者所面临的安全问题主要涉及面有终端漏洞威胁,应用重打包威胁,应用仿冒威胁。

本移动 APP 安全行业报告将对金融、电商、游戏三大重灾区行业进行举例分析并配以图表说明,还原移动 APP 安全行业本貌。本期来看金融篇。

金融行业移动 APP安全

现状概述

据统计,2015年金融行业移动 APP 用户约为8亿,2016年用户约增长至10亿。

金融行业移动 APP 受漏洞影响如图所示

高危占比23%:数据传输不安全导致盗取用户钱财损害平台利益。

中危占比40%:用户敏感信息泄露,应用被重打包后加入恶意代码和广告。

低危占比37%:应用崩溃,APP主要逻辑被逆向。

支付安全问题位列金融行业移动 APP 安全问题之首。

安全问题种类繁多,但其究竟是如何给广大 APP 用户造成危害的,我们选取一枚案例共同深入分析。

金融行业移动 APP 所遇到的安全问题

案例说话

1 客户端与服务器传输安全

中间人攻击原理:中间人攻击主要发生在客户端与服务器通信过程中,黑客利用网络协议的漏洞,进行数据监听数据窃取以及数据篡改等违法行为。

正常通信过程如下所示 :

在android的https协议中,若自定义的X509TrustManager不校验证书或实现的自定义HostnameVerifier不校验域名接受任意域名,就会触发中间人攻击漏洞。

非正常通信过程如下图所示:     

乐固团队分析发现大部分银行和理财类APP,都存在此漏洞。

某银行 APP 反编译代码截图

2 用户输入数据传输安全

用户手机如果 root过,病毒软件就可以通过监听系统键盘或第三方输入法等方式来获取用户输入的信息,并转发到不法分子手中。

著名漏洞平台上曾经曝光过著名输入法的输入漏洞。

某电商 APP 键盘记录漏洞

3 本地数据安全

安卓 Shared Preferences 本地存储方式是开发者常用的存储本地信息的方式,但在 root 过的手机上,黑客可以轻松查阅这些明文保存的信息。

而 android 自带的 SQLite 数据库,也是以明文的形式存储在本地文件中的。黑客同样可以在 root 过的手机中查看这些信息。

手机里存储的明文文件

金融行业移动 APP 安全问题

解决方案

腾讯云乐固推出一套完善的移动金融安全解决方案。

1乐固安全支付解决方案

采用高强度的加密键盘,严格的双认证传输通道,从输入层到传输层保护了每一笔交易每一次数据传输的安全。

2乐固本地安全存储方案

对本地文件进行加密保护。防止本地文件被窃取盗用的风险。

3乐固高级 APP 安全防护方案

能在 APP 代码层面进行加密加花,可防破解,防盗版,防注入,防调试等。

4乐固安全身份认证体系

专为金融客户量身打造,包括人脸核身,短信认证等多重方案。可帮助金融客户在身份认证这一层打击不法分子。

本期对金融行业移动 APP 安全的分析先告一段落。

下期关键词预告:电商行业、薅羊毛、黑产关系链、APP 漏洞利用

原文发布于微信公众号 - 腾讯云安全(TencentCloudSecurity)

原文发表时间:2017-02-21

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏张叔叔讲互联网

你是如何用滴滴打到车的?(上篇)

互联网青年:打车需求发出后,滴滴平台通过调度系统把最合适的师傅匹配给用户,完成了一次交易。

542
来自专栏黑白安全

Facebook 漏洞泄露私密群组成员信息:目前已被修复

Facebook日前修复了一个隐私漏洞。此前通过该漏洞,第三方可以获知私密、封闭群组成员的名字。之前Facebook还曾出现一个漏洞,通过Chrome插件,营销...

733
来自专栏安恒信息

APP漏洞将成黑客攻击突破口 应用安全不容忽视

国家互联网应急中心之前发了一份资料,发现2013年,移动互联网恶意程序数量大幅增长,国家互联网应急中心通过自主监测和交换捕获的 移动互联网恶意程序样本达70....

2664
来自专栏Zchannel

腾讯发布网络隐私报告:电话诈骗竟然有那么多花样

935
来自专栏速成应用小程序开发平台

实用方法|如何推广微信小程序最有效而且能低成本获得用户

2018年6月底小程序C端用户达到2.8亿、小程序数量达到100万,而此次阿拉丁2018年上半年白皮书研究报告将会给予开发者、运营者、创业者、投资人更多行业洞察...

1353
来自专栏Seebug漏洞平台

Sebug 联合 i 春秋&谷安网校全网首发KCon 2015视频干货

还记得今年夏天黑客周的高潮吗?——知道创宇在北京举办的“黑无止境”KCon大会上,来自全国的黑客高手和白帽爱好者们,一起经历了三天的狂欢。 这是一个难忘的夏天,...

2755
来自专栏知晓程序

10 个时刻,带你看懂小程序的 2017 年

到 2018 年 1 月 9 日,小程序就上线一周年了。为此,知晓程序推出小程序上线一周年系列文章。

1122
来自专栏企鹅号快讯

革了短信的命之后,微信开始把枪口对准了应用市场

12 月 28 日,微信宣布,新版本 6.6.1 中小程序增加了新的类目:微信小游戏,用户在更新完微信新版本之后即可进入小游戏 「跳一跳」。目前 iOS 版本已...

1787
来自专栏程序工场

面试时,如何在1分钟内让面试官记住自己?

943
来自专栏黑白安全

流量攻击已形成黑色产业链 江苏四人被提起公诉

利用黑客软件扫描他人电脑,盗取最高管理权限后,非法控制85台计算机,利用这些计算机攻击他人网站,非法获利2万余元。近日,江苏省淮安市洪泽区检察院依法对涉嫌非法控...

401

扫码关注云+社区