汇丰银行遭黑客攻击,账户流水与股票订单被公开
HackerNews 编译,转载请注明出处: 汇丰银行美国分行日前发生重大数据泄露事件。网络犯罪分子在黑客论坛公开宣称,已获取包含客户银行账号、交易记录在内的敏感信息。 汇丰银行是全球最大金融机构之一,其总部设于英国,年度营收逾620亿美元,全球雇员约22万人。今年初已宣布调整美国市场战略,逐步退出商业银行业务。 日前汇丰银行发生重大数据泄露事件。据悉,黑客在专门交易非法数据的论坛上发布了这批数据,并声称是通过有组织的协同攻击得手。 Cybernews研究团队对黑客公开的数据样本进行深入解析后发现,泄露信息包含以下敏感内容: 姓名、地址、社会安全号码、出生日期、电话号码、电子邮箱地址、交易记录、股票交易指令及银行账号等。 网络安全专家指出,这些泄露信息可能被犯罪分子用于进行多种非法活动。如: 身份盗用(开设欺诈账户/虚假报税) 针对消费习惯策划精准网络诈骗 冒充金融机构进行电信诈骗 业内人士分析,此次事件不仅可能对汇丰美国的商誉造成重创,更可能导致大量客户转移资产。 由于攻击者提供的数据样本并未完整展示被盗数据集的全貌,目前尚不清楚这些数据是否属于零售银行客户。 如果是,相关信息可能比攻击者声称的更为陈旧,因为汇丰美国已退出美国大众零售市场。 但根据团队分析,样本中的日期显示信息为几周前更新。若如此,被盗数据库可能涉及该银行的企业及机构客户。 消息来源:cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文
汇丰等知名银行 APP 存在关键漏洞,或致数百万用户易遭黑客中间人(MitM)攻击
HackerNews.cc 12 月 7 日消息,英国伯明翰大学的安全研究人员 Chris McMahon Stone、Tom Chothia 和 Flavio Garcia 近期在佛罗里达州奥兰多举行的 2017 计算机安全应用会议 上发表了一篇学术论文,宣称他们通过测试数百款 iOS 与 Android 设备的不同银行应用程序中发现多家知名银行的主要移动应用程序均存在一处关键漏洞,可导致数百万用户的银行凭证易遭黑客中间人(MitM)攻击,其中受影响的银行包括爱尔兰联合银行、Co-op、汇丰银行、NatWest 和桑坦德银行等。 调查显示,即使该移动银行应用程序使用了 SSL pinning 功能,黑客也可通过该漏洞连接至与受害用户同一网络后拦截 SSL 连接,并检索用户银行凭证(例如:用户名与密码等)。 SSL pinning 提供了一种额外的防止中间人攻击的保护措施,通过证书锁定达到有效规避黑客使用不可信证书查看并操控用户网络流量的行为。然而,一旦认证机构(CA)错误签发不信任证书,就有可能允许攻击者在其目标应用程序中进行中间人攻击。此外,由于缺少针对主机名的验证导致多数银行应用程序面临黑客攻击的风险,因为它们无法检查银行应用程序连接 URL 的主机名与服务器公开的数字证书的主机名是否匹配。 知情人士透露,研究人员特意开发了一款新型自动化检测工具 Spinner,能够在数百款银行应用程序中快速检测漏洞,而无需购买证书。 Spinner 工具主要通过 Censys IoT 搜索引擎在证书中查找不同备用主机证书链后,将来自应用程序的流量重定向至具有相同 CA 证书签名的网站。如果连接失败,那么就会知道应用程序检测到错误的主机名;而如果连接成功建立并且客户机在连接失败之前传输了加密的应用程序数据,则应用程序已接受主机名并极易遭受攻击。 目前,研究人员已经与国家网络安全中心(NCSC)合作,通知所有受影响银行尽快解决问题,以避免造成客户信息与财产的损失。 消息来源:Security Affairs,译者:青楚 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc ” 并附上原文链接。
汇丰银行语音识别系统存在漏洞,可通过模仿声音绕过验证、获取账户信息
据 BBC 20 日报道,香港知名企业汇丰银行( HSBC )的一个客户 Dan Simmons 与其孪生兄弟发现银行语音识别系统存在漏洞,可通过模仿目标用户的声音进行身份验证并获取账户信息。 汇丰银行于 2016 年推出语音识别 ID 系统,要求客户设置人体声音为登录凭证,以便使用手机银行时可快速核实身份并授权访问帐户信息。汇丰银行表示,其语音识别系统可在数秒内分析客户声音并检查超过 100 种行为举止与身份特征(包括嘴巴的大小、形状、谈话的速度以及言语的表达),以便匹配客户原始录音并允许使用手机银行登录。 BBC 报道称,Dan Simmons 在设立汇丰语音身份验证帐户后,弟弟 Joe 经过 8 次尝试、成功通过帐户详细信息、出生日期及简单的谈话访问了 Dan 汇丰帐户。虽然 Joe 无法从账户中提取任何资金,但他可获取账户余额、近期交易及转账信息。 汇丰银行表示,已在第一时间对系统进行了审查,并限制客户在被阻止访问之前只可进行三次语音 ID 识别检测。此外,该负责人还表示,就目前而言语音识别系统依旧是认证客户最安全的方法之一,该技术的引入不仅比 PIN 或密码验证安全可靠,还可大大减少电话欺诈行为。 原作者: Hyacinth Mascarenhas, 译者:青楚 本文由 HackerNews.cc 翻译整理,封面来源于网络。 转载请注明“转自 HackerNews.cc ” 并附上原文链接
黑客组织 “OurMine” 攻击汇丰银行( HSBC )服务器,宣称只是安全测试
据外媒报道 7 月 12 日,黑客组织 “OurMine” 宣布成功入侵汇丰银行位于美国、英国的服务器,并上传截图作为证据,同时宣称此举只为检查该服务器网络安全状态。 据悉自 Myspace 、linkedin 等社交媒体数据泄露之后,黑客组织 “OurMine” 利用账号重密码问题相继入侵 Facebook 创始人扎克伯格、Twitter CEO 等知名人士账户。