2014/7/71漫谈移动银行安全性Aboutme•flyh4t•PHP安全爱好者•绿盟科技安全技术部总监•六年应用安全测试、渗透测试、安全评估经验•machuanlei@nsfocus
com2014/7/72移动银行技术实现移动银行分类•利用短信办理业务SMS•将银行服务的菜单写入特制的STK卡,为客户的菜单式操作STK•USSD是一种基于GSM网络的新型交互式数据业务,可以用于开发各种业务USSD•Kjava是专门用于嵌入式设备的Java应用,是Java技术在无线小终端设备上的延伸Kjava•brew是一种基于CDMA网络的技术
用户可以通过下载应用软件到手机上运行,从而实现各种功能BREW•Wap是开发移动网络上类似互联网应用的一系列规范的组合WAP•app•微信/易信APP2014/7/73移动银行开发商开发商融易通联龙博通中科金财恒生电子上海屹通科蓝软件银行自主开发……移动银行和网银的关系2014/7/74网络拓扑图移动银行系统结构�2014/7/75二次加密技术方案业务处理2014/7/76移动银行面临的安全问题移动银行面临的安全问题移动银行安全策略业务安全管理流程安全实现技术架构缺陷客户端/服务端漏洞逻辑漏洞基础环境木马病毒重打包攻击钓鱼攻击合规性企业内部行业2014/7/77移动银行面临的安全问题•安全策略业务安全策略2014/7/78补卡攻击短信网关后台服务器移动银行服务端黑客合法用户管理流程2014/7/79Debug接口未关闭Debug接口未关闭2014/7/710移动银行面临的安全问题•安全实现技术架构设计缺陷2014/7/711越权查询漏洞后台服务器移动银行服务端黑客登录系统查询其他用户卡号信息查询卡号信息短信验证码泄漏漏洞短信网关后台服务器移动银行服务端黑客合法用户2014/7/712短信验证码暴力破解客户端漏洞:未验证ssl证书2014/7/