只开了个支付宝卡,容易被黑客盗号软件吗?

黑客软件如何盗取支付宝验证短信 - 安全资讯 - 次元立方网 - 电脑知识与技术互动交流平台
黑客软件如何盗取支付宝验证短信
有第三方支付平台和不少移动端网络应用,在进行用户身份验证时都很依赖手机短信验证码。而只要在规定时间内正确输入短信验证码,甚至可以立即重置重要的登录或支付密码。那么,短信验证码究竟能否当此大任?西安电子科技大学的三位硕士研究生和记者一起做了一个实验。 验验证 恶意程序盗取短信验证码,难吗? ●实验时间:日16:00~17:00 ●实验人员:西安电子科技大学计算机学院硕士研究生李鑫、王涛、张鹏,记者 ●实验顾问:西安电子科技大学计算机学院博士、教育部信息安全团队骨干成员杨超、李兴华 为了做这次实验,三位硕士研究生使用了一个特殊的安卓手机软件,这是一个恶意程序,起名“钓鱼攻击”。 实验模拟的情境是,李鑫使用的一部安卓手机已中招,恶意程序一直在后台运行。该软件预先设置的黑客手机号码,是一起做实验的记者的一部手机。 实验开始,李鑫打开手机“支付宝”进行登录。而实际上,他打开的只是一个钓鱼界面。但中毒手机的机主很难注意到,所以输入的账号、登录密码都是真的。 就在李鑫登录“支付宝”的瞬间,记者的手机收到了一条短信,内容就是李鑫所用的支付宝账号和登录密码。如果充当黑客角色的记者,此时立即打开自己手机上真正的支付宝应用,输入短信中的用户名和密码,完全可以登录并使用李鑫的支付宝账户。 如果黑客使用支付宝过程中,需要短信验证码怎么办?这个验证码,支付宝可不会直接发给黑客。 别急,按照程序设计,中毒手机在使用支付宝的过程中,只要收到含有“支付宝”三个字的短信,就会自动把短信内容转发给黑客手机。 为
验证这一点,另一位实验人员王涛将自己手机中存的支付宝过期短信验证码转发了一条给李鑫。几乎同时,记者的手机就收到了同一条短信。如果这就是黑客需要的
验证码,后果可想而知。重置密码、改绑手机,凡是黑客在操作中需要填短信验证码的环节,中毒手机都会自动在需要的时候通过短信转发过来。所以,几分钟甚至
几十秒这样的时间限制,并不是问题。 就这么一个小小的程序,不但破解了支付宝账户名和登录密码,而且在操作中凡是需要短信验证码的时候,都会自动发给黑客。让记者看得目瞪口呆。 李
鑫说,为研究如何加强安卓系统防木马和钓鱼软件的功能,他们设计了一个新的安卓操作系统。为验证该系统防护性能,才专门制作了这样的“钓鱼攻击”软件。其
实这样的钓鱼软件并不罕见,甚至在网上花一二百元就能买到。这类恶意软件通常会和热门软件捆绑,或者伪装成游戏挂件等,用户很难辨别真假。一旦安装并运行
了这样的软件,不仅用户在支付宝等第三方支付平台的账户名和密码会被偷偷发给黑客,有些软件还会让用户无法收到支付宝发来的短信。 实验总结 仅靠短信验证无法确保支付安全 西
安电子科技大学计算机学院博士、副教授杨超介绍,传统的银行账户实行实名强验证,也就是本人拿着身份证去当面验证,必要时输入验证密码。网络支付方式为突
出便利性,降低了验证门槛,一般采取密码验证和短信验证相结合的方式,被称为“双因子验证”。但现在出现了两个问题:一是手机短信验证用过头了,被当做主
要验证方式,用它可以去重置登录密码或支付密码,也就是说用短信验证去否决密码验证,这样的设计是不合适的。二是手机短信验证有天然缺陷,在传播过程中可
以被截获,实验也说明了这样的问题。所以,短信验证码是不能单独担当主要验证权限大任的。 专家解读 远程身份验证以后可能靠“刷脸” 所有的第三方支付平台,几乎都赋予了短信验证码重要的验证权限,可谁知道能获取短信验证码信息且在平台上进行操作的就一定是机主本人?第三方支付平台和移动端网络应用,该如何来解决短信验证码难当远程身份验证大任的尴尬? 杨超认为,解决远程身份验证难题还有两类办法: 1.增加验证因子,以提高攻击难度。比如增加身份证验证、邮箱号验证等等。 2.相关技术手段成熟后,可以增加指纹、虹膜、声音等生物信息验证方式。据悉,指纹验证目前苹果设备已经能做到,而人脸识别技术正日趋成熟,“刷脸支付”将会成为移动支付的下一个引爆点。 据《华商报》 使用电子支付,怎样做更安全? 1、主要银行账户,不要开通网银及第三方支付平台;开通第三方支付平台的账户,里面不要储存过多现金。 2、不要用公共场合的电脑进行网上支付。 3、不了解的WiFi不要“蹭”。 4、钓鱼网站一般都是用假支付页面打掩护,只要从正规渠道进入官网,可避免绝大部分木马病毒等恶意软件。 5、只从官方途径下载手机APP,不要频繁刷机,不接不明文件,不扫不安全的二维码。 6、支付宝等第三方支付平台的登录密码和支付密码最好用数字和字母组合的高级别密码。 7、经常用手机购物的用户,要养成设置开机密码的习惯。 8、若出现手机、银行卡等一起丢失情况,应第一时间电话挂失手机卡,拨打95188冻结支付宝账户。
延伸阅读:
Apple并不是唯一承受法院命令压力的科技公司,Facebo...
本教程为 李华明 编著的iOS-Cocos2d游戏开发系列教程:教程涵盖关于i......
专题主要学习DirectX的初级编程入门学习,对Directx11的入门及初学者有......
&面向对象的JavaScript&这一说法多少有些冗余,因为JavaScript 语言本......
Windows7系统专题 无论是升级操作系统、资料备份、加强资料的安全及管......请输入密码
十天内免登录
还不是会员,
使用其他帐号登录:
我们很重视
用户的隐私
用户的真实性
用户的收件箱不被骚扰
当前位置:&& >
支付宝又现惊天漏洞:被黑客破解 一分钱充值一万块
&&&&支付宝的安全性一直比较不错,在所有的网络支付产品中,只有支付宝推出了全额赔付的功能,如果由于支付宝被盗而导致支付宝、余额宝、理财甚至是关联的银行卡被盗刷或盗走资金,支付宝都会全额赔付给你。这也能间接看出支付宝对自己安全性的信心。
&&&&其实反过来说,如果支付宝的安全性做的不好,光是被盗赔付这一项就够马云喝一壶的,更不要说现在支付宝的付款流程做的越来越简单。一开始支付密码要求字母数字混合,现在只有6位纯数字;一开始支付宝启动有图形解锁,现在也取消了。甚至在一些特殊的商家,只要扫一扫你的屏幕就能把钱拿走(比如肯德基的支付宝支付)。但是不可否认的是,支付宝虽然付款越来越容易,但是到现在没有赔破产已经说明了它的安全性。
&&&&但是日常使用安全方便,不代表在黑客们眼里都毫无破绽。昨天在上海,一群白帽黑客就破解了支付宝以及某品牌POS机的业务,对这些黑客来说,即便是不接触你的银行卡,照样能够凭空刷走你卡里的钱;即便只用支付宝支付了一分钱,照样能给特定的平台充值一万元。
&&&&可见我们平时使用的一些工具也不是一定安全的,而且这些工具往往有更多的用法,比如支付宝的花呗套现、理财等等,前者可以在缺少流动资金的时候在蚂蚁花呗回收这样的微信平台上取一笔钱,后者可以帮助你利用闲置资金钱生钱。这些玩法同样依赖于金融工具的安全性。
&&&&支付宝一分钱充值一万块
&&&&一位白帽黑客以&嘟嘟美甲&为例展示了支付宝与平台之间的支付协议漏洞。只要通过支付宝充值,实际支付一分钱,平台账号就能充值任意金额。这个漏洞还不是个例, e家洁、功夫熊、阿姨帮、微票儿等都有同样的问题。
&&&&对此支付宝很快给出回应,声称问题出在商家自身的APP上,并不是支付宝的支付接口出现问题。
&&&&任意盗刷他人银行卡
&&&&另一位白帽黑客则演示了攻破某品牌POS机的过程。只要别人的银行卡在这台POS机上完成一次交易,自己再刷一次卡,那么他就能使用自己的卡无限从别人卡上划钱消费。
&&&&漏洞更大的是拉卡拉的收款宝。将收款宝绑定在手机上,进行刷卡交易,手机就可以劫持到交易信息,这个时候只要随便输入一个密码,余额就会全部被转到黑客指定账号上。这个过程中,甚至不需要接触银行卡,也不需要有这张卡的密码。
&&&&可见,尽管智能设备能够方便生活,但是也会带来新的问题。
扫描左侧二维码,关注投资中国网官方微信
【扫描左侧二维码关注投资中国网官方微信】
相关文章阅读
24小时热榜
06/0806/0706/0606/0306/0205/3005/3005/25
主编信箱热线:400-一个下流黑客 盗了我的支付宝帐号 我该怎么办_百度知道
一个下流黑客 盗了我的支付宝帐号 我该怎么办
谁有短信轰炸机 之类的 程序
来自团队:
其他类似问题
为您推荐:
支付宝帐号的相关知识
等待您来回答
下载知道APP
随时随地咨询
出门在外也不愁

我要回帖

更多关于 支付宝账号被黑客盗取 的文章

 

随机推荐