成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

你的銀行卡,我的錢——POS機安全初探

安全 終端安全
移動支付體系下的新式的POS機一般是連接第三方支付機構使用銀行卡快捷支付,技術上引入了藍牙/WiFi/音頻(用于POS刷卡器與POS終端主機通訊)、Android/iOS(POS終端主機APP支持的系統),更便捷的同時引入更多安全問題。

【前言】

現代社會,刷卡已經非普及了,所以POS系統(Point Of Sales System)的應用非常普遍,在商場、餐廳、酒店、醫院等場所都能見到它的身影。

移動支付體系下的新式的POS機一般是連接第三方支付機構使用銀行卡快捷支付,技術上引入了藍牙/WiFi/音頻(用于POS刷卡器與POS終端主機通訊)、Android/iOS(POS終端主機APP支持的系統),更便捷的同時引入更多安全問題。

我們針對幾個品牌的POS機進行了安全測試,結果卻讓人感覺害怕:把卡在黑客控制的POS機上刷一下后,銀行卡還在你手上,黑客卻可以繼續刷卡,刷光里面的錢(你的卡,我的錢)。

【場景演示】

我們分析了國內幾款知名的POS機,發現其系統設計都存在類似的安全漏洞,經過對數據篡改后,可以對刷卡的人扣取任意費用。

無圖無真相,看下圖。

 

 

漏洞原理比較簡單,但是影響卻讓人感覺害怕。我們遵循負責任的安全漏洞報告流程,漏洞細節已經報告給相關廠商修復。

【技術分析】

現在到了技術分析時間。

我們分析發現,該款POS機在向服務端發送指令時是包含了一個防止重放攻擊的隨機數,但是服務端卻沒有驗證隨機數,結果就是POS機向服務端發的包可以重放攻擊。同時,POS終端發出的指令包也沒有數字簽名,可以任意修改。

于是漏洞就產生了,攻擊者通過正常刷卡獲得受害者銀行卡的一些信息后,可以自行生成一個付款指令到服務端,這樣受害者的銀行卡就被扣款了。

大致的漏洞示意圖如下(具體的細節就略過):

 

 

修復方法也比較簡單,服務端校驗這個隨機數就可以了。這樣即使是重放,由于隨機數已經出現過了,所以攻擊會失效。但是問題又來了,黑客如果直接攔截改包而不是嗅探,那么怎么防護呢?加一個數字簽名吧。

這個漏洞的本質是信息化后不安全的IT系統洞穿了基于“擁有”(銀行卡)加基于“知道”(密碼)的身份認證體系。試想一下,未來的生物特征(指紋、聲紋、虹膜等)認證方式同樣是信息化的,是否也會存在這種隱患呢?

【延伸知識】

發達的資本主義國家早就遇到過POS機的安全問題。

2013年國外安全公司Arbor Networks就發現了感染POS終端和服務器的惡意軟件,下圖就是被感染的地域分布圖。從圖中我們可以看到,中國大陸幾乎不受影響,看起來是國內的POS系統跟國外不是一個技術架構,所以不受洋蠕蟲病毒的影響。

 

 

2014年1月,US-CERT針對POS惡意軟件發出預警,并給出了POS系統最佳安全實踐:

 

 

【防范惡意POS機】

通過上文可以看到,POS機的安全隱患還是較大的,現在我們的研究團隊成員出門刷卡時看到POS機心里就特緊張。

那么,怎么防范呢?

金融安全關系重大,特別是隨著互聯網金融的興起和發展,帶來的安全問題只會越來越多,監管機構、廠商和普通用戶都應該對此引起足夠重視。

對于監管機構來說,廠商發布的金融類產品的安全質量應有切實可行的規章制度流程來保證。

對于廠商來說,硬件設備要遵循SDL流程,將大部分安全風險消除在發布前——畢竟終端的升級成本會高于在線服務很多,而且隨著互聯網金融的發展,傳統金融行業隱匿起來的安全風險會被更多的發現。

對于普通用戶來說,為了防備惡意POS機,最好準備兩張卡,一張專門用于存錢,一張專門用于刷卡和網銀,這樣即使被盜刷了損失也可控;同時開通銀行的單筆消費通知(微信和短信雙管齊下),如果有異常消費就可以第一時間發現和處理了。

 

 

【后記】

隨著互聯網的發展,結合硬件、軟件、通訊架構下的智能設備的安全問題還很多,隨著時間的推移和業界的關注,這些問題會逐漸爆發出來(比如最近對部分省份電信DNS Server 產生DDoS攻擊的感染攝像頭的蠕蟲)。

責任編輯:藍雨淚 來源: TSRC博客
相關推薦

2015-10-26 00:27:08

移動支付安全GeekPwn

2016-08-22 19:33:46

2015-06-02 11:35:53

2017-05-26 18:34:23

2015-07-21 16:49:18

2009-06-17 10:26:19

銀行卡密碼安全

2011-11-28 12:25:52

2015-08-13 14:44:32

電子票據影像系統信雅達華為

2018-05-03 10:59:45

WiFi手機銀行卡

2022-06-22 12:48:26

加密貨幣比特幣加密卡

2014-12-05 13:19:59

2019-12-03 17:41:27

銀行卡OCR圖像處理

2015-03-11 10:30:52

Apple Pay

2020-04-02 16:00:12

區塊鏈數字錢包銀行卡

2016-08-22 19:40:03

2019-05-27 10:04:49

2012-06-27 13:33:09

JavaScript

2012-12-21 20:03:48

金融展

2013-11-26 09:54:02

2015-08-04 11:08:31

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 伦理一区二区 | 国产精品久久久久久婷婷天堂 | 婷婷久久网 | 亚洲区一区二 | 久久久久黄色 | 日韩在线免费 | 一级片在线免费播放 | 性做久久久久久免费观看欧美 | 六月色婷| 四虎永久免费影院 | 精品国产乱码一区二区三区 | 亚洲日本欧美日韩高观看 | 亚洲免费精品 | 久久久亚洲 | 欧美色成人 | 色一情一乱一伦一区二区三区 | 久久国产精品-国产精品 | 成人欧美一区二区 | 精品国产伦一区二区三区观看方式 | 天堂网色 | 一区二区国产在线观看 | 日本xx视频免费观看 | 亚洲成人高清 | 日韩欧美二区 | 国产电影一区 | 天堂资源 | 亚洲午夜精品 | 国产精品久久精品 | 欧美人妖网站 | 国产精品国产馆在线真实露脸 | 欧美在线观看一区 | 国产精品久久久久久久久动漫 | 欧美高清性xxxxhdvideosex | 日韩高清在线观看 | 91精品国产91久久久久久 | 日韩精品在线网站 | 国产不卡一区 | 成人在线视频看看 | 国产精品视频一二三区 | 国产午夜精品一区二区三区四区 | 国产乱码精品一区二区三区忘忧草 |