現在,無論是借錢、投資還是交易支付,大家用金融類 App 的頻率大大增加,這些和“錢”有關的 App 到底安全性幾何?最近,中國信通院釋出了一份《2019金融行業移動App安全觀測報告》。截止 2019 年 9 月 11 日,中國信通院的報告團隊從 232 個安卓應用市場中收錄了 133327 款金融行業 App。從觀測物件的地域分佈來看,有 130022 款可以明確歸屬省份,全國 34 個省級行政區均有金融行業 App 生成,平均每個省份生成金融行業 App3824 款。金融行業 App 地域分佈不均,廣東、湖北和北京分別以 29.60%、21.30%和 12.96%的高佔比排名金融行業 App 生成數量前三,而西藏、青海等 6 省份總佔比僅有 0.18%。
從金融行業 App 細分領域來看,借貸類 App 包攬前三名中的兩個席位。其中,面向個人使用者的消費金融類 App 數量最多,佔觀測總數的 36.74%;面向企業的 P2P 金融類 App 排名第三,佔觀測總數的 11.38%;彩票類App 排名第二,佔觀測總數的 27.19%。不同細分領域 App 佔比如圖所示:
重頭戲來了,這些金融 App 的風險集中表現在哪裡?1.以資料洩露為代表的高危漏洞風險在本次觀測中,發現有 70.22%的金融行業 App 存在高危漏洞,攻擊者可利用這些漏洞竊取使用者資料、進行 App 仿冒、植入惡意程式、攻擊服務等,對 App 安全具有嚴重威脅。其中 Top3 的高危漏洞均存在導致 App 資料洩露的風險。2.以流氓行為代表的惡意程式感染風險本次觀測發現,共有 8217 款金融行業 App 被檢測出惡意程式,感染率為 6.16%,主要涉及的惡意行為包括流氓行為、資訊竊取、惡意傳播、資費消耗、遠端控制等多種惡意行為,給 App 使用者的個人隱私及財產安全帶來危害。其中受到流氓行為惡意程式感染的 App 佔比最多,約為 82.02%。3.使用第三方 SDK 引入安全風險本次觀測發現,共有 20.48%的金融行業 App 被嵌入了第三方SDK,嵌入的 SDK 數量共計高達 104005 個。在嵌入 SDK 的金融行業App 中,有 45%的 App 嵌入了 5 個及以上的 SDK。由於第三方 SDK 存在隱蔽收集使用者資訊、自身安全漏洞易被不法分子利用等安全風險, 使得金融行業 App 也面臨一定的安全隱患。 4.違規索權帶來的隱私洩露風險本次觀測中選取了具有典型代表性的 12 款下載量過億的金融行業 App 進行抽樣分析經研究發現,多款 App 存在不同程度的超範圍索取使用者許可權的情況,在隱私政策方面也存在多種違法違規行為,給使用者個人隱私資訊保安帶來隱患。App 使用者的個人隱私資訊一旦洩露,將帶來嚴重的後果,如騷擾電話、資訊詐騙、惡意推銷、網路情感詐騙等,會嚴重損害 App 使用者的利益。5.安全加固不足暴露安全風險本次觀測發現,僅有 17.08%的金融行業 App 進行了安全加固,超過 80%的金融行業 App 在應用市場“裸奔”,未進行任何的安全加固。然而,基於 Java 語言編寫的安卓應用程式如不進行加固,則其打包的 APK 檔案很容易被反編譯工具進行逆向分析,進而暴露風險。