您的位置:IT爆料网 > 互联网

百度手机卫士:窃私软件与山寨网银成支付安全最大威胁

发布时间:2022-12-24 03:35:26  来源:互联网     背景:

近日,百度安全实验室发布了《2014年第二季度移动安全报告》。报告显示,中国手机用户面临的手机安全威胁依然严峻,一方面,恶意软件持续高速增长,数量是去年同期数量的三倍,其中隐私窃取类恶意软件呈爆发增长之势;另一方面,手机网银、安卓系统等存在安全漏洞,让不法分子有机可乘。

总体来看,今年第二季度,与支付类、网银类应用相关的安全问题最为突出,手机支付安全成为用户面临的最为紧迫的手机安全难题。

支付类隐私信息成恶意软件最大目标

随着手机上的金融,购物,社交等功能逐渐成为人们生活中不可缺少的部分,人们的手机上也承载了越来越多的隐私信息。其中很多隐私信息与金钱利益直接或间接相关,因而很自然地成为了恶意软件开发者的目标。

据百度《2014年第二季度移动安全报告》显示,和上一季度相比,隐私窃取类恶意软件的比例上涨达到了17.9%,上涨幅度达到了57%。其中恶意软件种类繁多,例如针对一种手机银行恶意软件就多达几十款;而且大部分恶意软件开始对用户一种或者几种隐私信息进行针对性地窃取,相比于单纯窃取短信、联系人等行为隐蔽性更强,更难以被轻易检测到。

1.png

根据百度实验室的安全专家分析,隐私窃取类恶意软件主要有三大特征。其一,冒充网银、支付、购物、社交等应用。数据显示,今年第二季度光是各种网银应用的山寨版本就超过了500款,由于这类山寨应用的开发门槛极低,且欺骗性很强,已成为对用户隐私的最大威胁之一。此前百度安全实验室截获的“微信支付大盗”就是一个典型案例,山寨微信“以假乱真”,试图获取用户输入的手机号、身份证号、银行账号等信息。

2.png

“微信支付大盗”伪装微信支付界面骗取用户银行卡卡号

其二,恶意软件开发者的技术能力增长,开始采用进程注入的方式来窃取用户敏感信息。这类技术同样可以使用在网银、支付等应用中,root后的手机极易中招。“聊天剽窃手”病毒便是百度目前发现的首款通过ptrace进程注入方式进行恶意窃取私密资料的病毒,它能够实时监控手机QQ、微信的聊天内容及联系人信息,带来严重的安全威胁。

3.png

百度手机卫士拦截查杀的“聊天剽窃手”病毒程序

其三,电信诈骗和支付类病毒应用等多种诈骗手段的结合。为了突破银行、运营商、支付机构使用的“手机验证码+密码”的双重认证机制,一些恶意软件中集成了网页钓鱼及监听手机短信等技术,一方面通过钓鱼网站或者页面窃取用户的密码信息,一方面通过监听用户短信来窃取手机验证码信息。日前,百度安全实验室拦截的病毒“伪中国移动客户端”便是采用“伪基站”诈骗短信发送技术,发送虚假10086的短信,诱导用户点击钓鱼网站链接;并在钓鱼页面诱导用户输入网银账号、网银密码、下载安装“伪中国移动客户端”病毒,拦截银行验证短信,进而窃取用户银行账户资金。

4.png

诈骗短信、钓鱼网站与“伪移动客户端”病毒应用结合诱骗用户

网银漏洞和安卓系统漏洞威胁支付安全

除了恶意病毒软件以外,银行APP本身的漏洞也成为支付安全一大威胁。百度安全实验室近期发现,包括邮储银行,兴业银行,交通银行,广发银行,华夏银行,光大银行等在内的近20家手机银行软件都使用了或者曾经使用过同一款数字证书签名。而且该签名甚至还用来签发了很多个人开发者的应用,存在着巨大的安全风险。

据了解,Android系统中证书是用来建立应用程序与其所有者之间的信任关系,是Android安全机制中的重要组成部分。银行作为独立的公司实体,且与用户财产密切相关,理应使用独有的签名证书来标识其客户端的唯一性,并且严格管理此证书确保不会外泄。即使程序是由其他公司负责开发,证书也应该由银行自身来进行独立管理。否则基于Android系统中使用相同证书的应用可以利用的一些规则和权限,一旦证书被不法开发者用来制造恶意程序,就会给使用这些网银的用户带来极大的安全威胁。

除此之外,近日Curesec团队公开了其之前发现的Android系统漏洞CVE-2013-6272的技术细节。该漏洞存在于Android系统的电话模块中,恶意程序可以利用该漏洞,在无需申请拨打电话权限的情况下,在后台拨打任意电话(包括付费电话),给用户造成资费消耗;也可以挂断当前正在进行的通话,对用户造成严重的干扰。百度手机卫士安全专家提醒广大用户,该漏洞的影响面很广,从Android 4.1.1版本开始就已经存在,建议用户升级到4.4.3版本进行修复。

针对日益复杂的支付环境,百度移动安全总经理张磊近日在“互联网金融和移动支付安全”专家研讨会上曾表示,移动支付作为一个新兴的领域,爆发的安全问题对于移动安全厂商来说也是全新的挑战。安全是互联网金融发展的基石,保障移动金融安全,要从技术攻关、用户体验、行业合作三方面共同努力,“三位一体”才能构建移动金融安全健康的生态体系。而除了继续对手机应用从底层技术上进行保护,持续通过“安全支付亿元保赔”计划为用户提供支付安全“双保险”以外,张磊表示,未来百度还将继续把自身的安全能力开放给更多的第三方支付机构、银行等,努力打造一个开放的安全平台,与行业各方一起共建良好的移动安全生态体系。

详细内容请点击报告原文:

http://safe.baidu.com/2014-07/q2_mobile_security_report.html


本文标题:百度手机卫士:窃私软件与山寨网银成支付安全最大威胁 - 互联网
本文地址:www.itbaoliao.com/hlw/14712.html

返回网站首页

本文评论
谷歌发布稳定版Chrome 8浏览器
新浪科技讯 北京时间12月3日早间消息,谷歌今天发布了稳定版的Chrome 8浏览器,内建PDF阅读器,并支持谷歌即将发布的Chrome Web Store。谷歌将很快发布Chrome Web Store。它是一个应用商店,用户可以购买...
日期:10-29
杭州无人超市 天猫淘咖啡带来极致购物体验
未来新零售是什么样的?全球首个“无人零售店”天猫淘咖啡,为消费者带来了真正身临其境的带来的极致购物体验。...
日期:12-10
三亚返京机票暴涨至2万 天价机票是怎么来的?
当我们大多数人已经坐在办公室开始新一年的工(ban)作(zhuan)时,还有一大批人困在海南岛内“被迫”延长假期。一场大雾,让春节期间选择去海南度假的人们上演了一出现实版的“人在囧途”。从正月初三开始,海南离岛的机票价格开始持续走高,甚至出现了接近两万元的“天价”。但即使这样,仍然一票难求。...
日期:10-26
刺激战场信号枪刷新位置介绍 信号枪哪里有
刺激战场信号枪刷新位置在哪呢?绝地求生刺激战场近日将更新新版,其中大家最关心的就是新上线的信号枪了,信号枪能够用来召唤超级空投,那下面就来看下信号枪怎么获得吧。...
日期:12-16
lol小龙新增4种元素 lol小龙四形态风龙火龙水龙土龙介绍
lol小龙新增4种元素 lol小龙四形态风龙火龙水龙土龙介绍,小编带来lol小龙新增4种元素 lol小龙四形态风龙火龙水龙土龙介绍。...
日期:12-22
魔兽世界免费转服条件 免费角色转移操作流程
魔兽世界包月畅玩模式已经开启,为方便玩家在包月畅玩模式下对多个魔兽子帐号进行整合管理,免费赠与玩家一次跨账号《魔兽世界》角色转移服务,下面为大家介绍。...
日期:12-08
戴尔(中国)有限公司简介
戴尔公司于1984年由迈克尔?戴尔创立,总部位于美国德克萨斯州奥斯汀(Austin),是世界著名的计算机系统公司、计算机产品及服务的首要提供商,其业务包括帮助客户建立自己的信息技术及互联网基础架构,从90年代初...
日期:12-13
网易首款魔幻对决网游魔法火枪团8日内测
5月6日中午消息,网易刚刚宣布,将推首款魔幻对决网游《魔法火枪团》。网易为该游戏搭建了专区(xyx.163.com),该游戏将于5月8日启动不删档内测。...
日期:12-04
致良知被指控精神传销?会员含海康威视等高管
近日,一家名为“致良知四合院”的民办非企业组织被指涉“精神传销”,引发大众热议。...
日期:10-30
红警世界时空港介绍
今天小编为大家带来一篇《红警世界》时空港的相关介绍。 下面小编简单给大家介绍下时空港的主要作用。时空港可以停放、升级、修理超时空战舰,并且可以升...
日期:11-19
世卫组织打脸海尔 对不实报道将追究法律责任
世界卫生组织官方微信号发布文章回应“海尔全球空气领袖品牌”事件,世界卫生组织表示,从未向任何机构颁发过“全球健康空气领袖品牌”,也从未对海尔的空调产品或服务做出任何评价或评估。...
日期:12-03
阿里旗下旅行品牌“去啊旅行”正式发布 麦兜代言
阿里旗下旅行品牌“去啊旅行”正式发布 麦兜代言【TechWeb报道】10月28日消息,阿里巴巴今日正式推出旅行品牌“阿里旅行•去啊”。据悉,“阿里旅行•去啊...
日期:12-17
Google中国推出网站导航服务
新浪科技讯 3月12日消息,谷歌(Google)中国已于上周推出网站导航服务,所列网站来自谷歌的中文搜索日志和数据库,并将根据网站被搜索情况随时更新。  谷歌中国表示,其调研结果发现有大量的互联网新用户更习惯接受别人的推...
日期:12-10
人类第六感首次被证实
第六感是标准名称“超感官知觉”(英文简称ESP)的俗称,又称“心觉”,此能力能透过正常感官之外的管道接收讯息,能预知将要发生的事情。通常认为“超感官”是指现今科学还不熟悉的讯息,这些能力与现代研究的神通有相似之处。...
日期:11-27
张婉悠体验《远征OL》 不仅仅是好玩
远征 CGWR 得分CGWR:211 位CGWR介绍6.8  自8月13日宅男女神张婉悠正式宣布签约深圳冰川网络,担任真热血PK网游《远征OL》形象代言人以来,张婉悠每逢周末或空闲时间,都会进入仙侠世界和宅男们一起组队练...
日期:12-23
一场神仙打架!马化腾谈信令占用暗讽中国移动
文/搜狐IT 宿艺工信部部长苗圩、中国董事长常小兵、腾讯CEO马化腾在同一天发表了对微信收费的看法,再次将这一话题引向争论焦点。 1 马化腾感觉很委屈,并将怨气直接泼向了中国移动的2G和2.5G网络,证实了中国移动...
日期:12-14
英仕曼集团任命李亦非为中国区主席
全球领先资产管理公司英仕曼集团(Man Group)今天宣布任命李亦非(微博)女士为中国区主席,加强其在中国业务发展。李亦非拥有18年高层管理经验,并曾成功引领多家跨国企业在中国的发展。英仕曼集团首席执行官Peter Clarke表示:...
日期:12-07
搜狐股价又跌1.57%:实力打脸 一夜回到“解放前”
北京时间8月7日,周二收盘,搜狐(8.8, -0.14,-1.57%)公司(NASDAQ:SOHU)股价下挫1.57%,报收于8.80美元。 6日下午,张朝阳在沟通会上预测“今天晚上股价会回来”。但今日收盘未能如张朝阳所说,搜狐仍旧收跌,最新市值为3.45亿美元,续刷2003年6月来新低。...
日期:11-26
10款必备iPhone 4S游戏(组图)
【TechWeb报道】10月25日消息,据国外媒体报道,iPhone 4S功能更加强大,配备更快的双核A5处理器,图形效果明显强于iPhone 4。以下10款游戏非常适合iPhone 4S,可充分发挥这款手机的优势。10.C...
日期:10-23
孟晚舟发公开信:至暗时刻,客户和供应商给予支持和信任
在被加拿大拘押一周年之际,华为“心声社区”发布了一封孟晚舟写于加拿大温哥华的公开信。公开信的标题是“你们的温暖,是照亮我前行的灯塔”。...
日期:10-25