バンキングアプリの脆弱性

 2023.06.06  三和コムテック

英国バーミンガム大学のセキュリティリサーチチームが、大手銀行のバンキングアプリから脆弱性を発見しています。

Spinner: Semi-Automatic Detection of Pinning without Hostname Verification

http://www.cs.bham.ac.uk/~garciaf/publications/spinner.pdf

対象アプリにはHSBC、NatWest、Co-op、アライド・アイリッシュ銀行などが含まれ、現在は脆弱性が修正されています。

アプリは中間者攻撃を防ぐためのSSLピンニング機能を使用していましたが、今回発見された脆弱性はその回避を可能にするものでした。攻撃者は脆弱性を利用して、ユーザーと同じネットワークに接続し、SSL接続を傍受してユーザー名やパスワード、PINコードなどの認証情報を得ることが可能でした。

SSLピンニングは、不正なSSL証明書を見破るための機能ですが、いくつかのバンキングアプリではこのピンニングでホスト名のチェックをせず、証明書のソースが信頼できるかどうか確認できていませんでした。これにより、ユーザーが操作する画面を攻撃者がハイジャックして認証情報などを入力させる、フィッシング攻撃が可能になっていました。

今回、バーミンガム大学のリサーチチームはSpinnerという自動ツールを開発し、多数のアプリとホストの脆弱性をスキャンしています。大規模なスキャンをIoT向けのスキャニングエンジンCensysを利用して行っています。

SCT Security Solution Book

RECENT POST「セキュリティ」の最新記事


Webサイト改ざん検知とは?仕組み・ツール比較から対策まで徹底解説
セキュリティ

Webサイト改ざん検知とは?仕組み・ツール比較から対策まで徹底解説

13か国のサイバーリスク警告にみる、高度なサイバー攻撃への備えの必要性
セキュリティ

13か国のサイバーリスク警告にみる、高度なサイバー攻撃への備えの必要性

サイバー攻撃の目的とは?攻撃者の正体から目的・対策までを解説
セキュリティ

サイバー攻撃の目的とは?攻撃者の正体から目的・対策までを解説

地政学的リスクとは?具体例とサイバー攻撃から自社を守る対策
セキュリティ

地政学的リスクとは?具体例とサイバー攻撃から自社を守る対策

バンキングアプリの脆弱性
ブログ無料購読のご案内

おすすめ資料

PAGETOP