电脑票据厂家
免费服务热线

Free service

hotline

010-00000000
电脑票据厂家
热门搜索:
行业资讯
当前位置:首页 > 行业资讯

多家银行被曝互联网安全漏洞转账记录可能泄漏

发布时间:2020-03-10 11:27:19 阅读: 来源:电脑票据厂家

A5交易A5任务 SEO诊断淘宝客 站长团购

刚刚注册股票账户,就接到各种荐股推销电话。家住北京市大兴区的周女士既惊讶又气愤,她的信息怎样这么快就被众多销售人员盯上?

近日,知名漏洞响应平台暴光了多家银行、券商、保险、基金公司网站存在漏洞。2015年上半年中国金融机构的互联网安全漏洞数量快速增长,投资者的个人信息、账号密码、交易记录均存在被泄漏的风险。

用户核心数据漏洞快速增长,银证保基均有中招

记者从乌云补天等多家漏洞响应平台获得的数据显示,目前,已被曝出的金融机构网站大小漏洞触及国联证券、中国人保等多家知名金融机构,和部份中小村镇银行、互联网P2P平台,漏洞主要集中在注入漏洞、跨站脚本攻击、金融APP安全问题等。这些漏洞很多已被金融机构厂商确认存在信息泄漏等风险。

互联网安全问题在保险业、银行业、证券业普遍存在。国内最大的漏洞报告平台乌云负责人说。

数家商业银行中招,转账记录可能泄漏。今年7月以来,就有中国邮政储蓄银行、包商银行在上述响应平台被曝出存在漏洞,目前大多数漏洞已被金融机构确认并修复。其中一份已修复的漏洞示例图中,包商银行网站某系统漏洞此前可被利用查看部份银行转账记录,包括转账金额、时间和持卡人户名、账号、电话号码等信息。

部份证券公司投资者开户信息遭受泄漏风险。今年6月,国联证券在某漏洞相应平台确认其系统存在漏洞,可能泄漏信息;7月以来,国泰君安证券仅在某响应平台就被曝出多个漏洞,且均已被厂商确认修复,其中一个注入漏洞被修复前被响应平台标明为可能泄漏券商预约开户人姓名、手机和邮箱。

一些基金公司、保险公司交易信息、保单信息可能泄漏。补天漏洞平台数据显示,中银基金此前被曝出某系统漏洞触及千万条个人信息,其中包括基金账号和密码,另有部份交易记录遭受泄漏风险。中国人保系统此前还被曝出可未授权访问大量保单信息,包括姓名、身份证、学校等,公司确认目前仍在修复中。

据了解,截至目前,上述金融机构的大部分网站漏洞已被修补,但仍有部份长时间未修复。金融机构网站漏洞造成的危害主要包括能够非法读取、篡改、添加、删除数据;私自添加或删除账号;注入木马;盗取用户账户、修改用户设置、盗取敏感信息,因此危害相当严重。国内最大的漏洞相应平台乌云负责人介绍,仅2015年上半年,已被金融机构确认、修复的本身网站安全漏洞的数量已超过去年同期,其中金融机构网站高危和中危漏洞数量的总和,已占整体探知漏洞总数的97.2%。

股民信息6毛钱一条,电话推销机构为主要买家

金融机构网站漏洞会给消费者带来怎样的影响?业内人士指出,部份敏感信息通过金融机构网站漏洞泄漏,最直接的影响是致使推销电话骚扰乃至财产损失。例如,这些漏洞可能泄漏大量用户数据,如邮箱、手机、银行账号等。泄漏的信息主要被用于电话销售、讹诈投资等用处。

根据相干技术人员提供的线索,记者通过某即时通讯软件联系到了一家名为全国股民电话资源的聊天群,其中有很多黄牛在倒卖已泄漏的开户股民个人信息,数据报价0.6元/条。

在一份四川成都籍卖家提供的包括200名开户股民电话的试用信息中,记者拨打了多个电话,均验证是在当地券商开户不久的新客户。而在部份卖家兜售的客户信息中,标明来源于数家知名券商机构。一些卖家宣称,可以长时间专业从金融机构提取一手优良投资者号码,范围可以精准至各县区,随时在售的包括银行VIP、P2P理财、股民、贵金属投资者等电话信息,空号实时检测,质量绝对有保证,仅仅是QQ群平台类似我们这样的销售群最少还有几十家。

来自名为股民电话资源群的一名QQ卖家告知记者,股民、储户电话信息的购买者主要是电话推销机构,其中不乏伦敦金等地下贵金属、非法理财等长时间买家。

记者从多位卖家处了解到,通过第三方支付线上付款,个人信息被交易的进程不超过数分钟。

多方都可能成为漏洞制造者,维权多无门仍待明确责任

国家网信办网络安全调和局副局长杨春燕表示,当前网络个人信息泄漏现象十分严重,特别是银行卡等金融敏感信息泄漏现象多次产生,被一些不法分子利用从事违法犯罪行为,伤害用户利益。对此,国家高度重视,已在加强相干立法和标准制定,加强管理,出台部门规章。同时展开专项打击,加大宣扬力度。

据介绍,我国法律法规已明确金融机构等厂商对客户信息负有保护责任,其网站系统的个人信息保护建设须符合国家标准。例如,我国首个个人信息保护国家标准《信息安全技术公共及商用服务信息系统个人信息保护指南》已正式实行。中国人民银行也分别于2011年和2012年印发了《关于银行业金融机构做好个人金融信息保护工作的通知》和《关于金融机构进一步做好客户个人金融信息保护工作的通知》。

但是,一方面,掌握庞大客户资料和财务信息的金融机构在互联网展开金融业务,其运行系统可能遭到黑客等存歹意目的人员的破坏,从中盗取相干信息。另一方面,银行的专网内网络传输进程中对用户身份的辨别、管理,极可能存在造假或存在辨认不够的问题。国家信息中心专家委员会主任宁家骏说。

一些金融机构本身技术和人为管理不善,是造成金融消费者信息泄漏的主要原因。安全漏洞专家、杭州信息技术有限公司安全咨询总监冯旭杭说。记者了解到,出于勤俭本钱的要求,目前证券、公募投资基金等金融机构的网上开户交易系统多数交由软件外包商开发、运营,但大多数软件外包商对用户信息安全表示免责,不提供任何信息安全方面的许诺。

中国电子信息产业发展研究院副院长樊会文指出,虽然依照全国人大常委会《关于加强网络信息保护的决定》,遭受信息泄漏的个人有权要求网络服务提供者删除有关信息或采取其他必要措施予以制止。但消费者很难通过技术手段验证泄密源头的责任,难以维权。一旦产生资金被挪用,很多时候会出现各方推委责任,有关个人信息隐私保护的法律法规尚待完善。

记者了解到,目前国家网信办、工信部、公安部等执法部门已相继展开了防范治理黑客地下产业链、打击治理移动恶意程序等系列专项打击行动,清除大量从事黑客攻击、病毒传播的歹意IP地址、域名和移动应用程序,严厉打击用户信息盗取等网络犯罪行为。

除监管机构,金融机构也应把其互联网金融业务放在网络安全、信息安全的新环境下斟酌。宁家骏认为,一旦发现风险苗头,金融机构有责任及时处理;如果造成重大伤害,监管部门应责令机构赔偿投资者损失。

中国铁路投资有限公司

醉猴子(北京)酒业有限公司

重庆晨网网络科技有限公司

中建东方装饰有限公司