Oι κίνδυνοι του mobile banking
17:46 29/12/2015
- Πηγή: PC Nea
Κατά τη διάρκεια των τριών τελευταίων ετών, ο ερευνητής ασφαλείας Ariel Sanchez από την IOActive, πραγματοποιεί ελέγχους στις mobile banking εφαρμογές που έχουν σχεδιαστεί για συσκευές με iOS, αναδεικνύοντας μια σειρά από ζητήματα που σχετίζονται με την ασφάλεια.
Η έρευνά του εστιάζει στην αναζήτηση cleartext traffic, μη σωστά επικυρωμένων πιστοποιητικών SSL, λανθασμένου ή ανεπαρκή
χειρισμού συνεδριών (sessions), ελέγχους σχετικά με την ασφάλεια του compiler, θέματα UIWebViews, προβληματικά logging, ανάλυση δυαδικών αρχείων, και αναζήτηση για μη ασφαλείς πρακτικές αποθήκευσης δεδομένων.
Σύμφωνα με την πιο πρόσφατη έρευνα του, από τις 40 iOS mobile banking εφαρμογές που εξετάστηκαν, το 12,5% δεν επικυρώνουν τα πιστοποιητικά SSL πριν από την έναρξη των συνδέσεων HTTPS, αφήνοντας τους χρήστες εκτεθειμένους σε MITM (Man-in-the-middle) επιθέσεις.
Επιπλέον, το 35% των εφαρμογών περιλαμβάνουν links στο περιεχόμενό τους που δεν καλούνται μέσω HTTPS, εκθέτοντας τους χρήστες σε αυθαίρετη έκχυση HTML ή/και JavaScript κώδικα.
Τέλος το 30% των εφαρμογών δεν επικυρώνει τα εισερχόμενα δεδομένα, πράγμα που σημαίνει ότι οι επιτιθέμενοι μπορούν να στείλουν ψεύτικο κώδικα JavaScript και να επιτεθούν στον χρήστη μέσω του συστατικού UIWebView.
Τα καλά νέα είναι ότι οι περισσότερες εφαρμογές (40%) έχουν αρχίσει να παρέχουν εναλλακτικές λύσεις ελέγχου ταυτότητας χρήστη. Τα κακά νέα είναι ότι το 42,5% από τις εφαρμογές εκθέτουν επίσης κάποιου είδους προσωπικές πληροφορίες μέσω των system ή custom logs.
Προχωρώντας σε ανάλυση των binarys και των filesystems, ο ερευνητές ανακάλυψε επίσης ότι το 7,5% των apps δεν διαθέτει ακόμα κάποιου είδους compiler protection, επιτρέποντας στους επιτιθέμενους να κάνουν εύκολα decompile και να αποκτήσουν πρόσβαση στον κώδικα τους.
15% από τις εφαρμογές έχουν προστασία για jailbreak, ενώ το 17,5% από τις εφαρμογές αποθηκεύουν κάποια μόνιμη πληροφορία στα δυαδικά τους αρχεία.
Επιπλέον, ο κ Sanchez ανακάλυψε ότι το 15% των εφαρμογών εξακολουθεί να αποθηκεύει μη κρυπτογραφημένες ή / και ευαίσθητες πληροφορίες στο τηλέφωνο, είτε σε κάποια βάση δεδομένων SQLite, είτε ως απλό plaintext αρχείο.
Παρόλο που τα παραπάνω στατιστικά έχουν σημειώνουν πτώση σε σύγκριση με το 2013, εξακολουθούν να μην είναι ικανοποιητικά σε λαμβάνοντας υπόψη το πλήθος των αποτελεσματικών τεχνικών κωδικοποίησης και ασφάλειας που έχουν κυκλοφορήσει αυτά τα χρόνια για τους iOS προγραμματιστές.
secnews.gr
Η έρευνά του εστιάζει στην αναζήτηση cleartext traffic, μη σωστά επικυρωμένων πιστοποιητικών SSL, λανθασμένου ή ανεπαρκή
Σύμφωνα με την πιο πρόσφατη έρευνα του, από τις 40 iOS mobile banking εφαρμογές που εξετάστηκαν, το 12,5% δεν επικυρώνουν τα πιστοποιητικά SSL πριν από την έναρξη των συνδέσεων HTTPS, αφήνοντας τους χρήστες εκτεθειμένους σε MITM (Man-in-the-middle) επιθέσεις.
Επιπλέον, το 35% των εφαρμογών περιλαμβάνουν links στο περιεχόμενό τους που δεν καλούνται μέσω HTTPS, εκθέτοντας τους χρήστες σε αυθαίρετη έκχυση HTML ή/και JavaScript κώδικα.
Τέλος το 30% των εφαρμογών δεν επικυρώνει τα εισερχόμενα δεδομένα, πράγμα που σημαίνει ότι οι επιτιθέμενοι μπορούν να στείλουν ψεύτικο κώδικα JavaScript και να επιτεθούν στον χρήστη μέσω του συστατικού UIWebView.
Τα καλά νέα είναι ότι οι περισσότερες εφαρμογές (40%) έχουν αρχίσει να παρέχουν εναλλακτικές λύσεις ελέγχου ταυτότητας χρήστη. Τα κακά νέα είναι ότι το 42,5% από τις εφαρμογές εκθέτουν επίσης κάποιου είδους προσωπικές πληροφορίες μέσω των system ή custom logs.
Προχωρώντας σε ανάλυση των binarys και των filesystems, ο ερευνητές ανακάλυψε επίσης ότι το 7,5% των apps δεν διαθέτει ακόμα κάποιου είδους compiler protection, επιτρέποντας στους επιτιθέμενους να κάνουν εύκολα decompile και να αποκτήσουν πρόσβαση στον κώδικα τους.
15% από τις εφαρμογές έχουν προστασία για jailbreak, ενώ το 17,5% από τις εφαρμογές αποθηκεύουν κάποια μόνιμη πληροφορία στα δυαδικά τους αρχεία.
Επιπλέον, ο κ Sanchez ανακάλυψε ότι το 15% των εφαρμογών εξακολουθεί να αποθηκεύει μη κρυπτογραφημένες ή / και ευαίσθητες πληροφορίες στο τηλέφωνο, είτε σε κάποια βάση δεδομένων SQLite, είτε ως απλό plaintext αρχείο.
Παρόλο που τα παραπάνω στατιστικά έχουν σημειώνουν πτώση σε σύγκριση με το 2013, εξακολουθούν να μην είναι ικανοποιητικά σε λαμβάνοντας υπόψη το πλήθος των αποτελεσματικών τεχνικών κωδικοποίησης και ασφάλειας που έχουν κυκλοφορήσει αυτά τα χρόνια για τους iOS προγραμματιστές.
secnews.gr
Keywords
mobile, mobile, ariel, ios, ssl, https, html, javascript, σημαίνει, νέα, system, custom, jailbreak, Καλή Χρονιά, τελη κυκλοφοριας 2013, javascript, τηλεφωνο, html, ios, ssl, ευκολα, ερευνα, ετων, εφαρμογες, σειρα, ψευτικο, ariel, ασφαλεια, custom, https, jailbreak, πληροφοριες, σημαίνει, system, θεματα
Τυχαία Θέματα
- Δημοφιλέστερες Ειδήσεις Κατηγορίας Τεχνολογία
- Τα νέα Sony h.ear on σε πάρτυ του En Lefko
- Preview video για το reboot της σειράς The X-Files
- Ανακοινώθηκε το Freedom Planet 2
- Oι κίνδυνοι του mobile banking
- Samsung Galaxy A9: Γύρω στα 495 δολάρια η τιμή του
- Η τεράστια επιτυχία του Xbox One Elite controller ήταν… ανέλπιστη!
- Φωτιά και στάχτη στις νέες εικόνες για την ταινία Assassin’s Creed
- Samsung Galaxy S7: Σε τρία μεγέθη με οθόνη 5.1, 5.5 και 6 ιντσών;
- Το εναλλακτικό Transistor πουλάει περισσότερα από ένα εκατ. copies!
- Δημοφιλέστερες Ειδήσεις PC Nea
- Τελευταία Νέα PC Nea
- Oι κίνδυνοι του mobile banking
- Νέο App μετατρέπει τυπωμένα βιβλία σε ebooks
- National Geographic: Οι καλύτερες φωτογραφίες του 2015
- 2015: η ...beta χρονιά της Apple
- "Έξυπνο" δακτυλίδι ετοιμάζει η Samsung
- Aνακτώντας τα ξεχασμένα serials των Windows 10
- SnowTrip.gr: Επιλέξτε την εκδρομή που σας ταιριάζει
- ebook: οι κορυφαίες τάσεις στο digital marketing για τη νέα χρονιά
- Η Google επενδύει 600 εκ. δολάρια στο 15ο data center της
- Τελευταία Νέα Κατηγορίας Τεχνολογία
- HTC One X9: Με οθόνη 5,5 ιντσών, BoomSound ηχεία και μεταλλικό σκελετό
- Γυναίκα καταδικάστηκε φυλάκιση 6 μηνών λόγω Facebook post
- Το εναλλακτικό Transistor πουλάει περισσότερα από ένα εκατ. copies!
- Νέο project anime για το Berserk
- Preview video για το reboot της σειράς The X-Files
- Αλυσοδεμένος ο Daredevil στις νέες εικόνες της 2ης σεζόν
- Η τεράστια επιτυχία του Xbox One Elite controller ήταν… ανέλπιστη!
- Samsung Galaxy A9: Γύρω στα 495 δολάρια η τιμή του
- Company of Heroes 2 - The British Forces