• /home
  • /inet
  • /infosec
  • /investigations
  • /pentesting
  • /rapidalert
  • /tweaks
  • /απόψεις
  • /tv
  • /home
  • /inet
  • /infosec
  • /investigations
  • /pentesting
  • /rapidalert
  • /tweaks
  • /απόψεις
  • /tv
Home / /infosec / Αποκαλυπτική έρευνα αναδεικνύει τους κινδύνους του Mobile Banking

Αποκαλυπτική έρευνα αναδεικνύει τους κινδύνους του Mobile Banking

Nat BotPak /infosec 28 December, 2015 10:28 am

Κατά τη διάρκεια των τριών τελευταίων ετών, ο ερευνητής ασφαλείας Ariel Sanchez από την IOActive, πραγματοποιεί ελέγχους στις Mobile Banking εφαρμογές που έχουν σχεδιαστεί για συσκευές με iOS, αναδεικνύοντας μια σειρά από ζητήματα που σχετίζονται με την ασφάλεια.

 Mobile Banking

Η έρευνά του εστιάζει στην αναζήτηση cleartext traffic, μη σωστά επικυρωμένων πιστοποιητικών SSL, λανθασμένου ή ανεπαρκή χειρισμού συνεδριών (sessions), ελέγχους σχετικά με την ασφάλεια του compiler, θέματα UIWebViews, προβληματικά logging, ανάλυση δυαδικών αρχείων, και αναζήτηση για μη ασφαλείς πρακτικές αποθήκευσης δεδομένων.

Σύμφωνα με την πιο πρόσφατη έρευνα του, από τις 40 iOS Mobile Banking εφαρμογές που εξετάστηκαν, το 12,5% δεν επικυρώνουν τα πιστοποιητικά SSL πριν από την έναρξη των συνδέσεων HTTPS, αφήνοντας τους χρήστες εκτεθειμένους σε MITM (Man-in-the-middle) επιθέσεις.

Επιπλέον, το 35% των εφαρμογών περιλαμβάνουν links στο περιεχόμενό τους που δεν καλούνται μέσω HTTPS, εκθέτοντας τους χρήστες σε αυθαίρετη έκχυση HTML ή/και JavaScript κώδικα.

Τέλος το 30% των εφαρμογών δεν επικυρώνει τα εισερχόμενα δεδομένα, πράγμα που σημαίνει ότι οι επιτιθέμενοι μπορούν να στείλουν ψεύτικο κώδικα JavaScript και να επιτεθούν στον χρήστη μέσω του συστατικού UIWebView.

Τα καλά νέα είναι ότι οι περισσότερες εφαρμογές (40%) έχουν αρχίσει να παρέχουν  εναλλακτικές λύσεις ελέγχου ταυτότητας χρήστη. Τα κακά νέα είναι ότι το 42,5% από τις εφαρμογές εκθέτουν επίσης κάποιου είδους προσωπικές πληροφορίες μέσω των system  ή custom logs.

Προχωρώντας σε ανάλυση των binarys και των filesystems, ο ερευνητές ανακάλυψε επίσης ότι το 7,5% των apps δεν διαθέτει ακόμα κάποιου είδους compiler protection, επιτρέποντας στους επιτιθέμενους να κάνουν εύκολα decompile και να αποκτήσουν πρόσβαση στον κώδικα τους.

15% από τις εφαρμογές έχουν προστασία για jailbreak, ενώ το 17,5% από τις εφαρμογές αποθηκεύουν κάποια μόνιμη πληροφορία στα δυαδικά τους αρχεία.

Επιπλέον, ο κ Sanchez ανακάλυψε ότι το 15% των εφαρμογών εξακολουθεί να αποθηκεύει μη κρυπτογραφημένες ή / και ευαίσθητες πληροφορίες στο τηλέφωνο, είτε σε κάποια βάση δεδομένων SQLite, είτε ως απλό plaintext αρχείο.

Παρόλο που τα παραπάνω στατιστικά έχουν σημειώνουν πτώση σε σύγκριση με το 2013, εξακολουθούν να μην είναι ικανοποιητικά σε λαμβάνοντας υπόψη το πλήθος των αποτελεσματικών τεχνικών κωδικοποίησης και ασφάλειας που έχουν κυκλοφορήσει αυτά τα χρόνια για τους iOS προγραμματιστές.

“Ενώ η συνολική ασφάλεια έχει αυξηθεί κατά τη διάρκεια των δύο ετών, δεν είναι αρκετό, και πολλές εφαρμογές παραμένουν ευάλωτες,” καταλήγει ο ερευνητής.
Αποκαλυπτική έρευνα αναδεικνύει τους κινδύνους του Mobile Banking was last modified: December 29, 2015, 8:52 am by Nat BotPak
Έχετε άποψη; Αφήστε το σχόλιό σας.

Ο συντάκτης σας επιτρέπει να αντιγράψετε το κείμενό του, μόνο εφόσον αναφέρετε την πηγή (SecNews.gr), σαν ηλεκτρονική διεύθυνση (Live URL) του άρθρου.
Updated on 29/12/2015 08:52 by Nat BotPak
4
SHARES
FacebookTwitterSubscribeGoogle
PinterestLinkedinRedditMail

SecNews Subscribe to our mailing list

* indicates required
Email Format

View previous campaigns.

Γνωστοποίηση: Το SecNews.gr χρησιμοποιεί cookies. Με κλικ σε οποιοδήποτε σύνδεσμο, αποδέχεστε τη χρήση τους. Διαβάστε περισσότερα
Nat BotPak

About Nat BotPak

LIFE IS TOO SHORT to remove usb safely

Comment Policy:

Tο SecNews.gr δεν δημοσιεύει άμεσα τα σχόλια. Κακόβουλα σχόλια, σχόλια που συμπεριλαμβάνουν διαφημίσεις, ή ύβρεις διαγράφονται άμεσα χωρίς καμία προειδοποίηση.

Δεν υιοθετούμε τις απόψεις που εκφράζουν οι αναγνώστες μας.

Αφήστε το σχόλιό σας Cancel reply

Your email address will not be published. Required fields are marked *

 

  • A A A

Archive

Πώς μπορείτε να κάνετε το Torrent σας 300% ταχύτερο;

Αποσύρεται το iPhone X λόγω χαμηλών πωλήσεων;

Είναι το Google «Chat» για Android μια εναλλακτική λύση του iMessage;

Tim Cook: «Δεν θα συγχωνεύσουμε το iOS με τα macOS»

Moto G6: Η Motorola ανακοίνωσε τη νέα σειρά smartphones

Ποια εταιρεία φέρνει πρώτη το Face ID με 3D ανίχνευση στα Android;

Το 80% των χρηστών που μολύνθηκαν από ransomware θα ξαναπλήρωναν

Η Apple μετατρέπει σε Open Source το FoundationDB

Μάθετε προγραμματισμό δωρεάν με τo «Grasshopper» της Google

Ανακαλύφθηκε ευπάθεια στην πιο ασφαλή έκδοση των Windows 10

EthiHak 2018: Η τελική δεκάδα

Το Facebook θέλει να κατασκευάσει τα δικά του chip

Το Facebook περιορίζει την νομοθεσία περί απορρήτου της ΕΕ

Η Cambridge Analytica σχεδίαζε να ξεκινήσει το δικό της Cryptocurrency

Η Microsoft ενισχύει την ασφάλεια του Chrome με το Windows Defender Extension


SecNews Facebook Chat Widget



/contact

  • SecNews In Depth IT Security News
  • IT Security News Media
  • Athens, 11528
    GR
  • Tel.: +302111984444
  • E-mail: info[at]secnews[dot]gr

/info

  • /about
  • /contact
  • /rss
  • /SecNewsTV
  • /tos

/infosec

  • Το 80% των χρηστών που μολύνθηκαν από ransomware θα ξαναπλήρωναν
  • Ανακαλύφθηκε ευπάθεια στην πιο ασφαλή έκδοση των Windows 10
  • Η Microsoft ενισχύει την ασφάλεια του Chrome με το Windows Defender Extension
  • Πάνω από 3.300 Android apps παρακολουθούν τα παιδιά

Copyright © 2018 · Custom Speedy Theme Cooked With ♥ by WPress.gr