近20家银行手机银行签名被非法滥用风险分析

近日百度安全实验室在手机银行正版信息提取时,发现有一个数字证书签名(签名信息如图1)被很多银行的手机客户端所使用。与此同时还发现了几款个人开发者类应用也使用了此证书签名。而这种数字签名被滥用的行为存在极大的安全隐患。

图1. 签名信息

经挖掘和分析,研究人员发现目前共有23款不同银行手机银行客户端使用该签名:

以上不同银行的手机客户端应用都是外包给某第三方公司开发的。

在应用市场内,目前共发现6款个人开发的应用同时使用该数字证书签名:

这六款手机客户端为同一个人开发者,推断该个人开发者应该为“某第三方公司”员工,该员工“不小心”用公司的数字证书签名了个人开发的小应用并发布到不同应用市场。

目前暂未发现利用该证书从事恶意行为。但还是存在以下巨大的安全风险:

1、不同银行的Android手机客户端应用都使用了同一个证书签名.

Android系统中,证书的作用是建立一个应用程序与其开发者实际上就是应用程序的所有者之间的信任关系,是Android安全机制中的重要组成部分。虽然这些银行客户端都是由一家公司负责开发的,但是实际上这些应用应该是属于各个银行的,所以不应该使用相同的签名。

2、银行的Android手机客户端使用了第三方外包公司的证书签名。

银行类应用作为一种跟人的财产密切相关的应用更应该注意应用的安全性。而证书签名作为一个Android应用与应用安全密切相关的部分,各家银行应该制作其独有的签名证书,并且严格管理此证书。即使客户端由其他公司开发,但是给应用签名最终发布时,各家银行也应该使用自己的独有证书来签名。而目前的状况却是多家银行的应用居然使用了同一个外包公司的证书,而且这个证书从目前分析来看是这家公司的公用证书,并没有什么独立性和保密性可言。

3、第三方外包公司证书管理缺失,如此重要的证书,居然被个人随便拿来签发个人应用。

基于Android系统中使用相同签名的应用可以利用的一些规则和权限,一旦如此重要的签名证书被个人开发者拿来制造恶意程序,就会给使用这些正版客户端应用的用户带来极大的危害,尤其是这些应用中有很大一部分是银行类应用。而目前的状况是有20款银行手机客户端使用了同一款证书,一旦此证书被盗用,恶意开发者就会危害至少20款银行手机客户端的用户资金安全,其危害范围非常巨大。

目前该漏洞已提交乌云漏洞平台:

http://www.wooyun.org/bugs/wooyun-2014-067027

近20家银行手机银行签名被非法滥用风险分析,布布扣,bubuko.com

时间: 2024-10-11 12:05:17

近20家银行手机银行签名被非法滥用风险分析的相关文章

黑客可借App漏洞攻击手机银行客户端,爱加密为移动支付App提供安全防护!

安卓系统安全问题一直以来被业界所诟病.近日有安全报告指出,安卓手机系统漏洞严重威胁网民支付安全.利用安卓系统漏洞,黑客可以对手机银行客户端实施注入攻击,截获用户银行账号密码,造成财产损失.进行测试的16款手机银行客户端均未能防御此类攻击.    据中国互联网络信息中心(cnnic)的数据显示,由于中国手机支付用户规模成倍增长(同比增长126.9%),截止2013年12月已达1.25亿,移动支付成为大趋势.而伴随这一趋势产生的移动支付安全问题也"水涨船高".近年来,由于遭受木马.恶意插件

手机银行App安全性整体堪忧、爱加密为移动支付App提供安全加密

随着移动支付的普及,手机银行客户端越来越被用户所认可,很多人觉得,既然是银行的客户端,应该是非常安全的.报告针对工商银行.建设银行.招商银行.交通银行.中国银行.农业银行等中国16家主流银行的安卓手机客户端展开一次最全面的安全性评测. 原标题:黑客瞄上手机银行 随着移动支付的普及,手机银行客户端越来越被用户所认可,很多人觉得,既然是银行的客户端,应该是非常安全的.然而,事实并非如此.据了解,少数手机银行客户端存在加密机制不完整.不校验服务器身份等安全隐患.不仅如此,我们一直认为最安全的"随机键盘

爱加密:安全性成手机银行App最大隐患!

摘要:目前,各大银行在手机银行领域的"圈地"行动正在火热进行中,仅大中型上市银行合计的手机银行App用户就已突破4亿大关,但是,安全性也成为手机银行App的最大隐患.爱加密安全专家提醒各大银行在"圈地"的同时,还需步步为营,做好手机银行App加密工作.文章来源:www.ijiami.cn 央行发布的<2014年一季度支付体系运行总体情况>指出,第一季度,移动支付业务6.59亿笔,金额3.89万亿元,同比分别增长232.20%和255.37%.易观智库测算

2016年上半年金融类App成绩单,手机银行优势尽显! (转自Analysys易观(ID:enfodesk))

2016已悄然时过大半,金融各领域经过了开年大战,二季度末尾的6月更是几家欢喜几家愁,其中频繁出现的黑马更是足够让人惊喜.我们基于易观千帆6月移动应用大数据,筛选了百款金融类App为您揭晓TOP100大榜单! 金融类AppTOP100总榜单   在6月金融TOP100榜单中,支付宝无可争议的以29472.7万人的月活数再次称霸榜单,同花顺与中国建设银行以2468.3万及2205.6万的月活数分列总榜第二.三位.从二级领域来看,商业银行的手机银行类APP在数量及用户规模上占据明显优势. 在金融类应

App安全性成手机银行App最大隐患

摘要:目前,各大银行在手机银行领域的"圈地"行动正在火热进行中,仅大中型上市银行合计的手机银行App用户就已突破4亿大关,但是,安全性也成为手机银行App的最大隐患.爱加密安全专家提醒各大银行在"圈地"的同时,还需步步为营,做好手机银行App加密工作.文章出处:www.ijiami.cn 央行发布的<2014年一季度支付体系运行总体情况>指出,第一季度,移动支付业务6.59亿笔,金额3.89万亿元,同比分别增长232.20%和255.37%.易观智库测算

哪些手机银行跨行转账0手续费

由于手机银行目前还在推广阶段,因此目前大部分银行的手机银行转账都不收手续费.北京商报记者调查了京城10家银行,有7家银行的手机银行跨行异地转账手续费全免.另外,虽然有的银行收取一定的手续费,但也有优惠活动.因此,消费者若想在转账时更省钱,不妨趁现在的免费期使用手机银行. 据安卓资讯小编了解,京城10家银行中,有 中国银行.农业银行.北京银行.民生银行.招商银行.华夏银行.中信银行 7家银行的手机银行异地跨行转账免费. 其余3家银行中,交通银行可以通过分几次汇款达到减免汇款手续费的效果.据悉,交通

强化多功能应用 手机银行进入普及期

在手机上输入银行网址,或下载某银行的客户端,联网上线,打开进入银行界面,登录自己的银行账户,就可以查询账户往来明细,进行各项金融个人业务……这不就是手机银行么? 是的,但这些仅仅是手机银行最基本的功能.事实上,手机银行除了可以转账汇款,缴费支付.黄金买卖.购彩续保.外汇交易等金融服务外,在生活消费方面也渐渐成熟起来,逛店买东西,尽享都市生活似乎已经是尽在“掌”握的一件事. 方便更实用 建设银行(601939,股吧)是率先在国内推出手机银行服务的国有银行之一.经过多年的发展,建行手机银行已成为电子

为招商手机银行点个赞!

在所用过的手机银行中,招商银行手机银行感觉用起来最好用: 1.转账汇款不需要输入卡号开户行资料,只要输个帐号就行了,相比工行.农函.建行都好. 2.转账汇款只需要输入登录密码+支付密码+手机验证码就行了,简单方便.而工行.农行还需要电子密码器或者通用优盾,各种繁杂. 3.本行.跨行.本地.异地汇款手续费全免,2016年工农中建交才免除手续费. 4.在12306移动客户端等等移动支付客户端程序中,支持手机验证码支付,需要同时输入卡号+密码+手机验证码进行支付,很安全.类似的功能,建行帐号支付只需要

身份证识别,手机银行APP必备插件

手机银行APP(Mobile Banking Service)也可称为移动银行APP,是利用移动通信网络及终端办理相关银行业务的简称.作为一种结合了货币电子化与移动通信的崭新服务,手机银行APP业务不仅可以使人们在任何时间.任何地点处理多种金融业务,而且极大地丰富了银行服务的内涵,使银行能以便利.高效而又较为安全的方式为客户提供传统和创新的服务.但是这种手机银行APP需要手动录入用户身份证件等信息,而手动录入信息很容易出错,所以,如果能集成身份证识别OCR技术,那就大大的提升了用户的体验效果.