怎么用手机扫二维码支付宝扫二维码就能直接付款,安全吗

扫二维码能盗支付宝? |流言揭秘|二维码|支付宝_科学探索_新浪科技_新浪网
扫二维码能盗支付宝?
  随着智能手机的普及,黑白相间的二维码已经深入人们的日常生活,成为了连接线上、线下的重要渠道。无论是微博、微信还是其他应用,都能够打开相机,识别出二维码。但扫二维码有可能会使得手机中毒,从而使得账户被盗取。
  有人会把木马放到网盘里,然后生成一个二维码。只要有人扫了这个二维码,木马便会植入手机,不法分子就会知道手机号。不法分子会用支付宝密码“手机校验码找回”功能修改支付宝登录密码,从而截取淘宝、银行发过来的短信,并迅速绑定各类快捷支付平台,划走账户内的钱。支付密码的被盗更是多种多样,比如有的犯罪分子会让用户输入支付密码来获取优惠;还有的人直接在阿里旺旺上管对方要身份证号,说是予以登记等。
  去年12月13日,朱女士在淘宝网店里看中一件500元的毛衣,拍下后,卖家说要送她“红包”,但要先用手机扫一下她发来的二维码。朱女士欣然同意,用手机扫了码。随后,她再上网时发现,不仅衣服没拍成,自己支付宝账户也少了4万元。
  警方调查发现,支付宝账户之所以出现问题,是因为朱女士手机扫码后“中毒”。怎么扫描一个二维码就能“中毒”,还让账户被盗呢?
  本案犯罪嫌疑人李某接受媒体采访时,揭开了骗术谜底。李某称,几个月前QQ群里一个老乡传给他一个后缀为“apk”的木马程序。他把该木马放到网盘里,然后生成一个二维码。随后李某又花150元买到一个淘宝店铺,然后传上一些时尚漂亮衣服的照片,价格定得较低。只要顾客有意向购买,他便会发二维码给顾客,承诺“只要手机扫码,便能优惠”。“扫了后,木马便植入手机,我很快就能知道手机号。支付宝账号很多就是手机号,只剩下搞密码了。”李某说。此时,他便会用支付宝密码“手机校验码找回”功能,支付宝会给绑定手机发一个校验码短信。
  “这是关键,木马能拦截短信,并自动发到我的手机上来,受害者本人却看不到。”李某说。有了校验码,他就可修改支付宝登录密码,而且能截取淘宝、银行发过来的短信,如验证码等,并迅速绑定各类快捷支付平台,划走账户内的钱。
  这样的诈骗犯罪并不是个案。去年11月,福建一对母女在未核实来源的情况下扫描二维码,半小时内手机银行账户被盗刷200多万元。今年2月,浙江嘉兴汪女士在淘宝交易中扫二维码时遭遇了陷阱,18万元被对方转走。
  据北京邮电大学教授马严介绍,制作这样的木马程序并不困难,“拦截功能很多软件都有。这木马高明在拦截之后,能把信息传送到另外的手机上,类似于呼叫转移功能。这与近几年发生的复制手机卡的方式差不多,都是掌握了对方手机。”
  掌握手机之后,就“畅通无阻”了吗?记者实验了支付宝找回密码的过程。支付宝分为登录密码和支付密码两种,登录密码只能进入支付宝进行查账等一般性操作,而任何资金流转都需要再输入支付密码,且二者不能相同。“忘记登录密码”后,只需要输入发送到手机的校检码,就能立刻修改密码;“忘记支付密码”,则需要除了手机校检码之外,还需要支付宝绑定的银行卡号和身份证号。由此可见,盗取支付密码更加复杂,需要知道对方的更多信息。
  从不同受害者向警方反映的情况来看,支付密码的被盗多种多样。有的犯罪分子通过二维码进行了很深入的诱骗,比如让用户输入支付密码来获取优惠,通过木马来获得支付密码;还有的人直接在阿里旺旺上管对方要身份证号,说是予以登记;还有一种情况就是犯罪分子确实掌握了对方的资料,例如身份证号和银行账号等。
  二维码其实就是网址的“图片版”,当你收到邮件“您已中奖,请登录”的时候,你会打开网页吗?二维码同理,如果打开网页,木马病毒就会趁机植入手机。
  另外,从各种案件的曝光来看,木马程序都是以“apk”为结尾,这是典型的安卓应用程序。马严认为,安卓应用市场的混乱监管不严,给了犯罪分子可乘之机。与之相比,苹果系统就稍微好点。它应用来源非常单一,只能是官方的App Store。“它的审核非常严格,任何应用胆敢扩大权限,是不可能通过审核的。”当然,越狱的苹果就没有这层保护伞了,因为在破解之后,很多应用的下载方式绕过了App Store。(《科技生活》周刊供稿)
文章关键词:
&&|&&&&|&&&&|&&
您可通过新浪首页顶部 “”, 查看所有收藏过的文章。
,推荐效果更好!
看过本文的人还看过支付宝和微信的二维码支付服务够安全吗?
摘要二维码支付总体而言是足够安全的,可以相信支付宝、微信、银联等不仅专业,而且会非常认真的对待支付里的任何问题——只是有时候会过于谨慎,以至于在用户体验和风险之间进行平衡时,可能会以损失用户体验为代价来确保足够的安全。我试试看用最简单的方式让朋友们理解吧。
  二维码支付总体而言是足够安全的,可以相信支付宝、微信、银联等不仅专业,而且会非常认真的对待支付里的任何问题——只是有时候会过于谨慎,以至于在用户体验和风险之间进行平衡时,可能会以损失用户体验为代价来确保足够的安全。
  我试试看用最简单的方式让朋友们理解吧。
  二维码支付的安全与否,分为二维码部分和支付部分:
  二维码部分主要看用什么扫码软件:用支付宝钱包、微信基本没问题(除非有漏洞被利用);
  支付部分,其实与二维码关系不大,还是手机支付领域的老问题。
  支付部分:
  以支付宝和微信的技术能力来说,是足够安全的(比如商户POS与平台、用户手机与平台的通讯、用户手机APP的安全性等等);
  从支付模式来说,主要是快捷支付模式,这部分问题是快捷支付是否安全;
  从风控角度来说,支付宝的经验比腾讯更为丰富;
  从对消费者的保障来说,双方都引入了赔付机制和保险公司;
  从监管角度来说,还有央妈盯着,不必太担心;
  从实际操作环境来说:会不会有钓鱼呢?有可能,需要消费者自己特别注意保持警惕——见下文最末提醒。
  补充说明:条码、二维码、声波这类,信息载体本身不能确保自身防伪造、防篡改、防复制的,配套的支付方案基本都采取快捷支付类(控制金额、频次、用途)以控制风险。
  1. 在二维码支付里,二维码是做什么的?
  简单说:借助二维码生成和识别技术,在商户收银设备、用户手机之间传递交易必要的参数。
  发起支付:无论是买方、卖方,首先通过支付APP或者收银系统向支付平台服务器请求发起一笔支付;
  生成支付参数:服务器把支付相关的参数通过二维码图片返回给发起方;
  交换支付参数:发起方向对方展示二维码;
  核实支付参数:对方APP或收银设备扫码后,通过支付平台服务器确认该支付的参数、细节;
  确认支付:随后双方用某种方式表示认可支付;
  完成:支付平台服务器端完成支付动作,返回信息
  ——二维码最大的作用就是在交换交易参数环节:二维码方便携带参数、方便对方接收和识别。
  ——以上过程中,将二维码换成声波等其它方式,起到的作用也是一样的。
  ——类似的,传统支付POS中也有二维码类似的问题,比如假读卡器(复制磁卡信息)、假密码键盘(复制密码,或未经银联安全认证的普通数字键盘)
  补充细节:
  交易必要的参数加密生成二维码:比如当前用户信息(付款方)、商户信息(收款方)、交易流水号、交易时间戳等必要的参数,组合成特定的数据结构并经过一定的加密后,用二维码算法(比如流行的QR)生成二维码图片;
  扫码、识别、提取参数、自动处理:
  用户发起交易、生成并出示二维码给商户;反之;
  ——也就是其它朋友回答的主动扫码还是被动扫码
  2. 其它环节与二维码无关,那么二维码的安全问题在哪里?
  二维码的内容有不同类型,可能是一段文字,也可能是一个超链接地址 Url,等等
  问题出在扫码软件(二维码识别软件)对携带内容为超链接的二维码的处理方式
  一般的扫码软件,遇到内容Url类型的二维码就自动打开浏览器,访问对应的地址。
  这时候,如果二维码不是支付平台服务器生成的,就有可能被假冒的二维码引导自动访问钓鱼网站等,造成用户、商户的损失。
  这时,分两种情况:
  商户侧的系统生成假冒的二维码:用户没有足够的能力防范,这时候就有较大的安全隐患了;
  用户侧生成假冒的二维码:商户有义务、有能力保障自己的收银系统正确的连接支付平台服务器,不容易被用户侧假冒的二维码所欺骗。
  所以,日,央行叫停二维码支付主要是针对商户侧生成二维码这种模式。而用户侧生成二维码的模式,至少我们用支付宝一直是可以的。
  然而,进一步来看:
  3. 遇到商户侧的系统生成假冒二维码怎么办?
  其实不必太担心。
  因为在支付操作中,用户使用的是专用支付工具,不是一般的扫码软件。例如支付宝钱包(支付宝的支付APP)、微信(腾讯APP带支付功能)、银联钱包(银联的支付APP)。
  而这类专用的支付工具,其内置的扫码功能是不会自动打开浏览器去访问钓鱼网站的。
  具体原因:
  二维码采用了特定数据格式:为了防范此类问题、为了竞争,它们采用的二维码算法虽然是公共的,但携带的数据是自己平台特定的数据格式。扫码软件遇到特定数据格式时,才采取后续支付相关的动作,否则视为普通二维码处理;
  安全地址过滤:即便识别为普通二维码、内容为Url,这些APP也不会打开通用浏览器,而是由内置浏览器来访问特定Url。甚至在内置浏览器访问Url之前,会先经过服务器识别该Url是否在安全地址白名单,或者在黑名单之中。同时,有专门的安全团队负责维护这样的白名单、黑名单。
  可能的问题来自:
  那些专用的支付APP有安全漏洞被利用(绕过了上述安全机制);
  用户使用了其它的扫码软件(脱离了上述安全机制)扫描假冒二维码打开了钓鱼网站。
  所以,结论是:
  ——使用对应的支付APP扫描对应的二维码(支付宝对支付宝、微信对微信、银联对银联)
  ——并保持支付APP是最新版本
  4. 额外需要注意的是操作环境安全:免费Wi-Fi
  作为一个智能WiFi系统平台解决方案和运营服务方,我很负责地提醒消费者——你真正要担心的主要是:
  假热点:假冒商户免费Wi-Fi钓鱼;
  泄密:免费Wi-Fi传输不经加密可能存在的泄密(支付APP自己会加密,主要是其它内容如收发电子邮件、论坛和页游登录等等);
  商户路由器被劫持(植入恶意代码):例如DNS劫持引起的钓鱼、中间人攻击、嗅探密码等
  ——所以,敏感操作暂时还是使用3G/4G吧!(作者:play play)(新金融:)
304゜1269゜2130゜3
新金融(),中国新金融领域权威门户,是清科集团旗下新金融领域综合服务平台,聚焦互联网金融,同时关注新兴资本市场与金融创新,拥有众筹、P2P两大子领域核心数据库。
Copyright (C) 新金融  京ICP备号
京ICP证100902
京公网安备32号

我要回帖

更多关于 用手机qq扫描二维码 的文章

 

随机推荐