2024年 05月 06日
星期一
   | 气 温 : 25 度
搜寻新闻
繁体中文
即时新闻 视频新闻 要闻港闻 社 评国际两岸 财 经 娱 乐 体 育 马 经 副 刊 昔 日

电子支付存漏洞须警觉 私隐金钱恐被盗
发佈日期 : 2017-09-29

储值支付工具统计资料
张克环建议避免下载来歷不明手机应用程式。
支付宝会透过二维码扫描付款。
NFC支付系统,暂未发现存在保安漏洞。
储值支付工具统计资料
张克环建议避免下载来歷不明手机应用程式。

流动支付系统愈趋普及,不少市民利用手机付款消费。不过中文大学的一项最新研究发现,利用二维码(QR Code)扫描、磁条读卡器验证、声波转化付款的系统均存在保安漏洞,不法分子可盗取用家资料或金钱,涉及支付宝、Samsung Pay等,至于Apple Pay、Android Pay使用的近场通讯(NFC)技术,暂未发现保安漏洞。领导该研究的学者唿吁市民要时刻警觉,避免下载来歷不明的手机应用程式。


本报港闻部报道


Samsung发言人回应称,支付系统Samsung Pay经过严格的测试,关注到最近相关的报道,正了解事件,但相信成功窃取支付代码的可能性极低。支付宝发言人表示,中大研究所提到的用户付款过程中产生的支付令牌(TOKEN)属一次性的,并在极短时间内失效,而研究所指出的安全「漏洞」,需要用户设备中首先被安装一个恶意应用程式,而且其攻击环境和条件要求都极高,在实际生活中几乎不具有可行性。


单向式沟通 交易失败无法通知


在流动支付过程中,作为身份验证的支付令牌,是手机用户端与商户收银机沟通的核心,而现时最为业界广泛使用的四种支付令牌传输渠道,分别为近场通讯(Near-field Communication,NFC)、二维码(Quick Response Code,QR Code)扫描、磁条读卡器验证(Magnetic Secure Transmission,MST),以及声波转化。


研究由中大信息工程学系教授张克环领导的系统保安研究实验室进行,张克环表示,除了NFC之外,其他三项皆属单向式沟通,换言之一旦交易失败,商户收银机无法通知手机用户端,而已经产生的支付令牌亦无法被收回或取消,让不法分子有机可乘。


支付宝的用户比较常以QR Code扫描方式付款。张克环说,在研究支付宝的QR Code系统时,发现不法分子可以透过恶意程式控制手机前置镜头,当用户以QR Code付款时,程式会拍下反射在扫瞄器玻璃上的倒影并盗取,又或者把部分图像删走,当商户接收不到令交易无法进行,不法分子就用完整QR Code的原本价值买其他东西。


混入付款者队伍 窃支付令牌


至于专属于Samsung Pay的MST,张克环表示,Samsung称读卡器可认证的距离是7.5厘米,但研究团队多番测试后发现,实际接收范围可远至两米,如果有不法之徒混入超市付款者的队伍中,即有机会发起攻击,窃取并盗用支付令牌。声波支付通常见于内地的自动售卖机,当手机用户端发出声波,将支付令牌传送给自动售卖机的过程中,声波同样易于被盗取,令用户招致损失。


张克环建议商户使用流动支付系统时,一定要採用多重认证,同时唿吁市民不要破解手机或者下载可疑的程式。他又说:「不光是金钱的问题,其实有时候也会涉及到私隐,譬如说电子支付,事实上后台服务器,会拥有你所有的消费纪录,每一笔消费纪录,知道你的喜好,知道你的消费习惯。」

您可能有兴趣:

1
5项缺失须2个月内纠正 否则或被刑事检控 消委会遭黑客入侵洩逾450人资料 私隐署批网络安全意识不足

2
私隐专员列举消委会五大缺失

3
私隐专员向处理个人资料机构提出建议

4
私隐署指在家工作成新常态 涉遥距登入 吁机构加强加密保障

5
存放「围封强检」住户资料平台任浏览 机电署已报警处理

6
取消储存在DVD光碟做法 料新系统年省近9000万开支 警务处拟建中央数码影像平台统一储存数码影像

7
警务处拟建立中央数码影像平台简介

8
新系统与目前版本的分别

9
传引入「可加不减」方程式 与消费物价等因素挂勾 最低工资或变一年一检 劳方:歷史性改变资方:更易做预算

10
新一年最低工资或加约1元

11
《密闭空间工作守则》修订内容 目标5月公布

12
包括增加免责条款 订明情节恶劣才有可能判监 强制举报虐儿 劳福局提3大修正方向

13
有议员倡引入罚则2级制

14
调研北京国际汽车展览会 李强:大力发展智能网联新能源汽车 促进产业绿色化升级

15
特斯拉通过内地汽车数据安全4项全部要求


首页