您当前位置:首页 > 资讯中心 > 业内新闻

移动支付再掀安全忧虑 谷歌钱包到底是福是祸?

有关谷歌钱包的漏洞可以导致用户被窃的消息,已经在互联网上传的沸沸扬扬。利用这一漏洞,攻击者甚至无需掌握专门的黑客技术,就能够获取用户的个人识别码(PIN)并窃取帐户中的资金。

  2月13日,据国外媒体曝光谷歌钱包(Google Wallet) 的漏洞后,谷歌上周六已经暂停了该服务与预付费卡的关联功能。

移动支付再掀安全忧虑 谷歌钱包到底是福是祸?

  有关谷歌钱包的漏洞可以导致用户被窃的消息,已经在互联网上传的沸沸扬扬。利用这一漏洞,攻击者甚至无需掌握专门的黑客技术,就能够获取用户的个人识别码(PIN)并窃取帐户中的资金。

  谷歌钱包的推出被看为,改变了支付行业的游戏规则。大体上是基于Android系统的一项服务,用智能手机取代过时的、种类繁多但并不安全的“塑料”信用卡。谷歌称只需用一个应用程序,既可以完成过去用硬币和纸币进行的现实生活商业支付。用谷歌的话说就是:“让你的电话成为你的钱包。” 听上去这一应用简单、合理、快速,而安全呢?

  上周四科技博客的The Smartphone Champ作者揭露谷歌钱包这一安全漏洞。他表示,打开Android手机的设置界面,清空所有有关谷歌钱包的设置,未经授权的用户就可以访问此前与该服务关联的预付费卡账号。

  曾有分析师认为,2012年将是移动支付开展的收获年,移动支付市场具有巨大潜力。但,从目前暴露的漏洞上讲,移动支付安全仍让人担忧,目前市面上有一些支持支付功能的手机,但是为数不多,并未像人们说的是具有开创意义的一年,对潜在的安全防范措施并没有面面俱到。据ABI预计,到2012年年底,谷歌钱包将深受消费者欢迎,那么现在的出现安全问题须及时处理解决。这样看来,运营商在移动支付和移动钱包上就必须实现支付无忧,不仅服务于消费者,更能让自己立于市场不败之地。

  而其中推广谷歌钱包移动支付的重要一环是NFC,但是,在漏洞曝光前一天,安全公司Zvelo的研究人员发现,使用Google钱包并不完全安全,root后的设备存在泄露PIN码的安全隐患。并发布了一种破解谷歌钱包PIN码的方法。谷歌钱包的PIN码并未存储在硬件“安全单元”中,而是存放于一个被Android系统保护的数据库中。通过对该数据库的强力攻击,黑客就可以获取PIN码。

  但这种攻击仅适用于获得了Root权限的账号。手机厂商都不鼓励用户获取Root权限,因为这样不仅会影响设备保修,而且可能会产生安全漏洞。

  如果用户设置了锁屏密码,便可不受这两项漏洞的影响。该功能会在手机被激活时要求用户输入PIN码,而如果未授权用户不知道PIN码,便无法发动攻击。但很多用户因为怕麻烦并未设置这一功能。其实,大部分人听到这个消息并不用恐慌,谷歌钱包目前的普及率还很低,只有Sprint运营的三星Nexus 4G手机支持这一服务。

  尽管如此,Google钱包的想法仍然不错,是一个合理的移动支付应用,但安全是一个挥之不去的触角。而且,随着近场通信技术的发展,难免会出现一些新的信息安全问题。只有解决好这些问题,该技术才能成为主流。

作者:Admin - 发布时间:2012-02-18 - 点击量:7231
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们