首页 > 动态 > 关键词 > 余额宝最新资讯 > 正文

余额宝遭盗频发 再曝支付宝安全漏洞

2014-01-09 09:47 · 稿源:王易见的Blog

前不久,一则《余额宝被盗刷6万多元支付宝让失主“耐心等待”》的新闻引发了笔者的密切关注,不仅仅因为笔者也是余额宝的用户,更重要的一点,这则事件可能折射出支付宝在安全上所存在的某些漏洞,如果这些漏洞确实存在,那么支付宝提升安全保障将刻不容缓,否则还会有更多用户遭遇此类事件。

为了将支付宝的整个安全机制搞清楚,笔者花了几天时间来研究,其中分为几个部分,一个是研究支付宝相关的安全功能,以及它们是如何协同工作的;另一个是根据网上所公布的一些信息和案例来分析,核实相关问题,并找到问题的原因所在,通过这两个部分相结合的方式,笔者发现支付宝还真有很多安全问题需要解决。

1.对手机过于“依赖”而产生安全隐患

网上所提到的支付宝有诸如小额免密码支付、绑定银行卡快捷支付等存在漏洞,这些功能确实有问题,但相关功能用户也可以关闭,这个我们待会儿再谈。这里先谈谈很多用户无法改变,但确实很严重的一个问题,就是支付宝对手机过于“依赖”而产生安全隐患。

对一般用户而言,涉及支付宝安全的关键词有如下几个:用户名、登录密码、支付密码、数字证书。只要在上述几个条件满足的情况下,用户就能完成支付。对不法分子而言,他们如果要盗取用户的支付宝账户,则必须解决上述几个问题,别以为这几个问题很困难,只要用户的手机被植入木马,或者手机卡被复制,不法分子就极有可能盗取用户的支付宝账户。

用户名相对容易获取,而登录密码、支付密码,也都可以根据短信验证进行修改,注销和安装数字证书也同样如此。一种情况是,用户的手机被植入木马,黑客在操作过程中,通过木马拦截用户短信,获取验证码,而用户全然不知;还有一种情况是直接复制用户的手机卡,如下图所示。

换言之,只要手机被控制,或者手机卡被复制,不法分子就有可能进行某些设置,比如修改密码、开通无线支付、开通余额支付等等,通过这些手段盗窃用户的钱。当然,一般不法分子还会掌握用户的身份信息,因为在支付宝的某些服务中,需要输入身份证验证,但有的却不需要。总之,对手机过于“依赖”必然会产生极大的安全隐患。

2.手机号绑定的相关问题

上面提到的问题是不更改用户绑定到支付宝的手机号可能会产生的风险,还有另外一种情况,则是修改手机号绑定,也就是说,将原来的手机号解绑,不法分子将自己的手机号绑定上去。笔者对这个方面进行了一定的研究,发现其实不法分子要修改手机号绑定,还是比较麻烦的。

由于笔者是使用邮箱来注册支付宝账号,笔者尝试修改手机号绑定时,系统提示必须根据人工审核来完成修改,其中有以下几个步骤,首先是支付宝会往邮箱发送一份确认链接,然后用户点击之后,会进入一个“自助服务”页面,接下来有几个步骤,如下图所示。应该说整个确认过程还是相对完善,如果用户的信息没有泄露,基本上不法分子想修改绑定手机号还是蛮困难的。不过这一系统仍有漏洞,笔者在不登陆支付宝的情况下,仍然可以访问支付宝所发送的确认链接,而且似乎不存在有效期问题,即便是三天五天之后访问该链接仍然有效,这很令人纳闷儿。

而对于手机注册用户,问题却要简单一些,因为不含邮箱,系统会提示输入邮箱,接下来,系统会往邮箱发送申请表,整个过程和上面的第3步相同。

  • 相关推荐
  • 大家在看
  • 微信、支付宝“健康宝”绑定手机号不同 返京均需行程申报核验

    【TechWeb】10月17日消息,据北京市人民政府网站发布的消息,按照北京市现有防疫政策,进(返)京人员需通过“健康宝”核验近14日行程才会获得“绿码”。如“健康宝”在微信、支付宝平台绑定手机号不同,则两个手机均需完成行程申报核验方可通过。对于微信用户,手机号一旦授权则不能自行修改,需依申请变更。同时,不同手机号均须进行行程申报核验。若用户微信和支付宝绑定手机号码不同,“健康宝”个人中心位置则会显示两个手机号

  • 支付宝回应手机黑产:黑产在支付宝没套到钱和信息

    10月9日消息,近日,一篇标题为《一部手机失窃而揭露的窃取个人信息实现资金盗取的黑色产业链》的文章在网上刷屏,该文讲述了由于家人一部手机被盗,作者经历一场与一伙专业老练、利用窃取个人信息盗取他人银行账户资金的犯罪团伙斗智斗勇的事件。 由于文章中提及了电信、华为、支付宝、美团、苏宁金融等众多企业,引起大家对财产安全的警惕和讨论,广受热议。一位支付宝“非攻”安全实验室的同学在朋友圈对此进行了回

  • 每天深夜超万人上支付宝搜“一夜暴富”,支付宝的回应亮了

    支付宝官方微博透露,每天深夜有超万人上支付宝找“暴富”,回应用户需求,支付宝也大方公布“一夜暴富”的方法。当谜底揭晓,网友直呼“这个终极宝典让人心服口服”。

  • 美团和支付宝,越来越像

    美团和支付宝的App长得越来越像,看起来甚至有一种“孪生兄弟”的即视感。美团和支付宝都变了,它们正变得越来越雷同,彼此向对方的核心领域渗透。

  • 支付宝iOS版新增扫一扫识物 支付宝在线扫码识物在哪里扫

    日前支付宝iOS版App迎来更新,版本升级到v10.2.6。本次更新带来了首页“扫一扫——识物”:对准物体拍照识别,快速获取商品、植物、动物、汽车的相关信息。去年微信的“扫一扫”也新增“识物”操作。

  • 国庆高速为何堵成狗?跟支付宝这个数字有关

    10 月 6 日,数字生活服务平台支付宝公布了国庆前 4 天的出行搜索报告。数据显示,“运动”、“乘车”、“租车”、“出行意外险”等出行服务的搜索量相较五一大幅上扬,全民出行热潮堪比“春运”。

  • 支付宝一个举动,久久丫吃上了留夫鸭的醋?

    10 月 10 日,两大知名卤味品牌留夫鸭、久久丫和支付宝官微上演了一出“争宠记”。原来,留夫鸭晒出支付宝授予的小程序“明日爆款之星”奖状,结果引来“同门师弟”久久丫暗暗“吃醋”:自己成绩也很好,支付宝看看呢?“鸭丫相争”之下,支付宝则化身"端水大师",为两个品牌一一点赞加油。 图:支付宝“端水式”点赞留夫鸭、久久丫 据了解,主打鸭熟食、在卤味餐饮行业高歌猛进的留夫鸭, 8 月初升级与支付宝的合作,正式上线支付

  • 马云19年前保密项目重启 曾打造了支付宝

    全球高级别金融科技大会——“外滩大会”于2020年9月24日-9月26日在上海世博园区举行,首届大会主题为“科技让未来更普惠”。“外滩大会”由上海市人

  • 上支付宝搜“鹏华新发” 分享蚂蚁战略配售机会

    9月25日,鹏华等五只创新未来18个月封闭运作混合基金全面发售,可参与蚂蚁集团IPO战略配售(最高比例可达基金资产的10%),成为此轮基金发行的最大看点。五只产品分别来自于公募领域主动权益投研实力一流的大型基金公司,亦成为市场关注的焦点。其中,鹏华创新未来拟由王宗合担任基金经理,在一些线上基金投资平台,“买蚂蚁战配基金,认准国民基金经理王宗合”,反映出不少投资者的心声。王宗合“双料金牛名将”的形象特质,与鹏华基金“基本?

  • 有了微信、支付宝为何还要推数字人民币 央行:最安全

    虽然目前还不清楚数字人民币会在何时正式上线,但国家推出它的态度是坚决的,毕竟有些地方已经开始内测。你是不是有这样的疑惑,有了支付宝和微信,为什么还要推出数字人民币呢,多此一举吗?

  • 微信、支付宝电子支付越来越流行:我国ATM机数量锐减

    目前,我国是全球移动支付最领先的,没有之一。随着微信、支付宝等移动支付也来越来越受欢迎,现金使用率也在降低,其中最为直接的一个代表,就是ATM机数量锐减。央行支付体系报告显示,今年

  • 支付宝上线晚点付服务 先交易后付款全程0费用

    近日,支付宝上线晚点付功能,用户可在支付宝搜索“晚点付”进入该功能,或者在芝麻信用的权益里找到该小程序。目前,该功能正在逐步开放中,将面向700分以上用户。

  • “国务院客户端”正式上线支付宝

    13日,国务院办公厅主办、中国政府网运行中心运行维护的小程序“国务院客户端”正式上线支付宝,覆盖教育、医疗、就业等12个大类的便民服务。据介绍,“国务院客户端”支付宝小程序推出12个大类超过70余项便民服务,包括公积金服务、疫情防控服务、就业服务、社保服务等。此外还推出特色服务专区,包括就业服务专区,中小微企业、个体工商户服务专区,国庆中秋服务专区等。专区是将部分主题服务?

  • 5只新基金将认购蚂蚁股票 25日起支付宝上可购买

    9月23日消息,22日晚间,蚂蚁集团向上交所提交招股文件(注册稿)显示,易方达、汇添富、华夏、鹏华、中欧五家基金公司与蚂蚁集团签署了战略投资者认股协议,将推出以发行价认购蚂蚁股票的新基金,封闭期18个月。这意味着,蚂蚁上市前,普通投资者都能通过基金的形式来投资蚂蚁,0门槛实现“云打新”。 据悉 ,五只基金累计募资规模600亿,均计划配10%蚂蚁新股,为单只股票允许的最高配比,剩下90%将投向其他标的。25?

  • 网剧披露手机号构成侵权

    某网络热播剧公开使用了黄某实名购买的手机号码,导致黄某频繁遭受陌生电话及微信好友验证通知的侵扰,黄某以该剧的制作方A公司与B公司侵害其隐私权为由诉至北京互联网法院。近日,北京互联网法院一审宣判,认定涉案手机号码被涉案网剧不当披露,造成了黄某私人生活安宁被侵扰,超出了合理容忍的限度,对此制作方主观上存在过错,构成对黄某隐私权的侵害。

  • 国庆过出年味支付宝上出行热度比五一大涨170%

    10月6日,数字生活服务平台支付宝公布了国庆前4天的出行搜索报告。数据显示,“运动”、“乘车”、“租车”、“出行意外险”等出行服务的搜索量相较五一大幅上扬,全民出行热潮堪比“春运”。而高涨的出行需求又进一步拉动了国内消费活力释放,加快经济复苏。

  • 马云19年前的保密项目今天落地了,价值堪比支付宝

    没想到, 19 年前阿里巴巴的保密项目,又重启了。2001 年,面对外贸交易中买卖双方互相不信任的问题,阿里巴巴B2B公司尝试用类似中间担保的模式解决。“我们在启动一场技术革命,全世界的人只要坐在家里打开电脑,他可以直接订货。”马云如是说。

  • 阿莲找到了:11年前一句气话扎醒支付宝

    9月18日,支付宝在官微微博发布“寻人启事”,让大家帮忙寻找一个叫“阿莲”的女孩。经过3天传播,支付宝这两天认识了200多个阿莲。终于在9月21日下午,支付宝宣布:阿莲

  • ​支付宝团队回应手机黑产:人脸识别未被突破 用户钱和信息未丢失

    近日,信息安全专家“老骆驼”发布了一篇名为《一部手机失窃而揭露的窃取个人信息实现资金盗取的黑色产业链》的文章。在文中,“老骆驼”称家人的手机失窃后被盗刷,其支付宝、微信等APP接连被挤下线,同时犯罪团伙登录的设备和丢失的手机设备型号一致。

  • 又双叒叕来了!支付宝上线「晚点付」,看看那些年蚂蚁的获客玩法合集

    ​在金融服务这件事上,蚂蚁集团是新玩法最多的机构了。近日,新流财经发现,芝麻信用的信用权益一栏中又新上线了“晚点付”,当用户支付宝上所有支付渠道都不可用,且手动选择每张银行卡均无法成功付款时即可使用“晚点付”。

  • 参与评论
文明上网理性发言,请遵守新闻评论服务协议
  • 热门标签