新闻中心-凯发娱乐

汇丰等知名银行 app 存在关键漏洞,或致数百万用户易遭黑客中间人(mitm)攻击

2017-12-11 09:10:59

hackernews.cc 12 月 7 日消息,英国伯明翰大学的安全研究人员 chris mcmahon stone、tom chothia 和 flavio garcia 近期在佛罗里达州奥兰多举行的  上发表了一篇学术论文,宣称他们通过测试数百款 ios 与 android 设备的不同银行应用程序中发现多家知名银行的主要移动应用程序均存在一处关键漏洞,可导致数百万用户的银行凭证易遭黑客中间人(mitm)攻击,其中受影响的银行包括爱尔兰联合银行co-op汇丰银行natwest 桑坦德银行等。

调查显示,即使该移动银行应用程序使用了 ssl pinning 功能,黑客也可通过该漏洞连接至与受害用户同一网络后拦截 ssl 连接,并检索用户银行凭证(例如:用户名与密码等)。

ssl pinning 提供了一种额外的防止中间人攻击的保护措施,通过证书锁定达到有效规避黑客使用不可信证书查看并操控用户网络流量的行为。然而,一旦认证机构(ca)错误签发不信任证书,就有可能允许攻击者在其目标应用程序中进行中间人攻击。此外,由于缺少针对主机名的验证导致多数银行应用程序面临黑客攻击的风险,因为它们无法检查银行应用程序连接 url 的主机名与服务器公开的数字证书的主机名是否匹配。

1

知情人士透露,研究人员特意开发了一款新型自动化检测工具 spinner,能够在数百款银行应用程序中快速检测漏洞,而无需购买证书。

spinner 工具主要通过 censys iot 搜索引擎在证书中查找不同备用主机证书链后,将来自应用程序的流量重定向至具有相同 ca 证书签名的网站。如果连接失败,那么就会知道应用程序检测到错误的主机名;而如果连接成功建立并且客户机在连接失败之前传输了加密的应用程序数据,则应用程序已接受主机名并极易遭受攻击。

目前,研究人员已经与国家网络安全中心(ncsc)合作,通知所有受影响银行尽快解决问题,以避免造成客户信息与财产的损失。


消息来源:,译者:青楚
本文由  翻译整理,封面来源于网络;

转载请注明“转自 hackernews.cc ” 并附上原文链接。转自】

本站系本网编辑转载,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如涉及作品内容、凯发娱乐的版权和其它问题,请在30日内与本网联系,我们将在第一时间删除内容![声明]本站文章凯发娱乐的版权归原作者所有 内容为作者个人观点 本站只提供参考并不构成任何投资及应用建议。本站拥有对此声明的最终解释权


网站地图