自己的手机登录支付宝就安全?实验表明验证短信会被拦截

标签: TechWeb | 发表时间:2015-04-28 10:59 | 作者:
出处:http://www.techweb.com.cn/rss/focus.xml

 

网上支付

用自己的手机登录支付宝就安全?实验:验证短信会被拦截

华商报4月23日见报的《买上万手机号 改支付宝密码 盗23.8万元》,引起大家对第三方网络支付平台安全性的关注。不法分子之所以能通过网络进行盗窃,除了购买了大量手机用户号码和电信网上服务平台登录密码,关键是采用了拦截支付宝短信验证码的方法。

所有第三方支付平台和不少移动端网络应用,在进行用户身份验证时都很依赖手机短信验证码。而只要在规定时间内正确输入短信验证码,甚至可以立即重置重要的登录或支付密码。那么,短信验证码究竟能否当此大任?23日,西安电子科技大学的三位硕士研究生和华商报记者一起做了一个实验。

>>实验验证

恶意程序盗取短信验证码,难吗?

实验时间:2015年4月23日16:00~17:00

实验地点:华商报社二楼

实验人员:西安电子科技大学计算机学院硕士研究生李鑫、王涛、张鹏,华商报记者

实验顾问:西安电子科技大学计算机学院博士、教育部信息安全团队骨干成员杨超、李兴华

为了做这次实验,三位硕士研究生使用了一个特殊的安卓手机软件,这是一个恶意程序,起名“钓鱼攻击”。

实验模拟的情境是,李鑫使用的一部安卓手机已中招,恶意程序一直在后台运行。该软件预先设置的黑客手机号码,是一起做实验的华商报记者的一部手机。

实验开始,李鑫打开手机“支付宝”进行登录。而实际上,他打开的只是一个钓鱼界面。但中毒手机的机主很难注意到,所以输入的账号、登录密码都是真的。

就在李鑫登录“支付宝”的瞬间,华商报记者的手机收到了一条短信,内容就是李鑫所用的支付宝账号和登录密码。如果充当黑客角色的华商报记者,此时立即打开自己手机上真正的支付宝应用,输入短信中的用户名和密码,完全可以登录并使用李鑫的支付宝账户。

如果黑客使用支付宝过程中,需要短信验证码怎么办?这个验证码,支付宝可不会直接发给黑客。

别急,按照程序设计,中毒手机在使用支付宝的过程中,只要收到含有“支付宝”三个字的短信,就会自动把短信内容转发给黑客手机。

为验证这一点,王涛将自己手机中存的支付宝过期短信验证码转发了一条给李鑫。几乎同时,华商报记者的手机就收到了同一条短信。如果这就是黑客需要的验证码,后果可想而知。重置密码、改绑手机,凡是黑客在操作中需要填短信验证码的环节,中毒手机都会自动在需要的时候通过短信转发过来。所以,几分钟甚至几十秒这样的时间限制,并不是问题。

就这么一个小小的程序,不但破解了支付宝账户名和登录密码,而且在操作中凡是需要短信验证码的时候,都会自动发给黑客。让华商报记者看得目瞪口呆。

李鑫说,为研究如何加强安卓系统防木马和钓鱼软件的功能,他们设计了一个新的安卓操作系统。为验证该系统防护性能,才专门制作了这样的“钓鱼攻击”软件。其实这样的钓鱼软件并不罕见,甚至在淘宝上花一二百元就能买到。这类恶意软件通常会和热门软件捆绑,或者伪装成游戏挂件等,用户很难辨别真假。一旦安装并运行了这样的软件,不仅用户在支付宝等第三方支付平台的账户名和密码会被偷偷发给黑客,有些软件还会让用户无法收到支付宝发来的短信。

>>实验总结

仅靠短信验证 无法确保支付安全

西安电子科技大学计算机学院博士、副教授杨超介绍,传统的银行账户实行实名强验证,也就是本人拿着身份证去当面验证,必要时输入验证密码。网络支付方式为突出便利性,降低了验证门槛,一般采取密码验证和短信验证相结合的方式,被称为“双因子验证”。但现在出现了两个问题:一是手机短信验证用过头了,被当做主要验证方式,用它可以去重置登录密码或支付密码,也就是说用短信验证去否决密码验证,这样的设计是不合适的。二是手机短信验证有天然缺陷,在传播过程中可以被截获,实验也说明了这样的问题。所以,短信验证码是不能单独担当主要验证权限大任的。

智能家居文章页

相关 [手机 登录 支付宝] 推荐:

自己的手机登录支付宝就安全?实验表明验证短信会被拦截

- - TechWeb 今日焦点 RSS阅读
用自己的手机登录支付宝就安全. 华商报4月23日见报的《买上万手机号 改支付宝密码 盗23.8万元》,引起大家对第三方网络支付平台安全性的关注. 不法分子之所以能通过网络进行盗窃,除了购买了大量手机用户号码和电信网上服务平台登录密码,关键是采用了拦截支付宝短信验证码的方法. 所有第三方支付平台和不少移动端网络应用,在进行用户身份验证时都很依赖手机短信验证码.

支付宝开始支持手机条码支付

- 荒箬 - Engadget 中国版
支付宝开始向手机端扩展领土,这次开似乎支持手机条码支付,商户只需要四步就可以完成付款:第一步商家登陆网站输入收银金额;第二步,用户打开支付宝客户端,选择条码支付;第三步, 商家扫描手机条码;第四步,用户确认付款. 手机条码支付不需要手机的额外改造,只需要下载安装客户端,就可完成线下消费,比如去超市买可乐,Android、iPhone、 Symbian三大智能机系统已经开始支持.

流言终结者!丢了手机 支付宝就被盗?

- - 人人都是产品经理
“如果你的手机丢了,任何人仅凭借手机接收到的校验码就能找回你的支付宝密码,解除你的数字证书,盗空你的支付宝账户”,网上充斥着不少关于支付宝丢失后如何被攻陷的言论甚至是“攻略”. 这无一不在向消费者暗示着一个信息:看好你的支付宝,先看好你的手机. 因此,我们决定假设这么一个测试场景:捡到一部手机,没有银行卡身份证等其他的任何东西,看看能攻陷多少层支付宝的安全防线,验证一下支付宝钱包是否真的像传说中那样脆弱.

阿里公开信:“手机丢了支付宝就完了”纯属谣言

- - TechWeb 今日焦点 RSS阅读
  【TechWeb报道】1月19日消息,针对近日在微信朋友圈和微博广为流传的“如果你的手机丢了,任何人仅凭借手机接收到的校验码就能找回你的支付宝密码,解除你的数字证书,盗空你的支付宝账户”,小微金融服务集团首席风险官胡晓明今天通过支付宝官方微博正式回应称,这种说法纯属谣言.   胡晓明介绍,支付宝的安全基于一整套的风险防控体系,其中7*24小时的智能风险识别系统会对用户的每一笔支付、每一次找回密码等关键操作进行智能识别,对不同风险级别的操作会要求不同的安全校验.

支付宝推出手机号转账服务 知道手机号就能转账

- - 互联网的那点事
6月18日消息,支付宝宣布为用户提供创新的免费手机转账服务,付款方即使不知道对方支付宝账户和银行账号,只要知道对方手机号就能发起付款,同时,收款人只需回复短信就能收款. 由于其突破性地改变了以往转账的方式,该服务也被外界称为“超级转账”. 据了解,付款人可以在手机支付宝客户端上选择“手机转账”,从通讯录中选择收款人的手机号码,填写金额即可转账.

支付宝发布手机条码支付产品 进军线下支付市场

- Howard - 互联网的那点事
7月1日上午消息,支付宝今日发布了手机条码支付产品,正式进入线下支付市场 ,为小卖店、便利店等微型商户提供低价的收银服务. 据悉,手机条码支付使用十分简单,商户只需要四步就可以完成付款:第一步商家登陆 sjzf.alipay.com输入收银金额;第二步,用户打开支付宝客户端,选择条码支付;第三步, 商家扫描手机条码;第四步,用户确认付款.

支付宝发布条码支付 微小商户可用手机实现收单

- Mvmouse - 支付宝官方 Blog - 支付志
手机既是钱包  又是“收银台”. 7月1日,支付宝在2011广州网货会上推出全新的手机支付产品——条码支付(Barcode Pay). 该方案旨在为数以百万计的微小商户提供无需额外设备的低成本收款服务,最低只需一支智能机,这是全球第一个条码支付产品,也是支付宝首次通过在线支付技术进入线下市场,实现“现场购物、手机支付”.

感恩支付宝

- Lee - 白鸦,以用户为中心的设计
几天前,我一边写离职信一边在处理深圳贝塔的事情,被旁边的朋友误认为是要去深圳腾讯. 交友不慎加上微博的力量太可怕,消息越传越真,各种背叛理论也被同事们说来说出,现在自己在这里澄清下:我今天(10月24日)刚从支付宝离职,接下来会先梳理一下杭州、北京、广州和正在筹建的深圳贝塔,并非是去腾讯. 最近三个月我的工作状态一直不是很好,因为我这个任性的家伙一直成长的很慢,无法跟上公司的快速发展,感觉自己在慢慢的掉队.

Steam支持支付宝

- SnakeYi - Solidot
最大的数字游戏发行平台Steam开始支持支付宝付费,并且汇率是根据最新的报价换算的. 例如,如果用户充值100美元,通过支付宝交易,它将根据中国建设银行汇率实时报价,例如1.00 美元 = 6.365 人民币,将100美元换算成636.50元人民币. 支持支付宝方便了中国玩家从Steam上购买数字游戏.