2月13日,据国外媒体曝光谷歌钱包(Google Wallet) 的漏洞后,谷歌上周六已经暂停了该服务与预付费卡的关联功能。
有关谷歌钱包的漏洞可以导致用户被窃的消息,已经在互联网上传的沸沸扬扬。利用这一漏洞,攻击者甚至无需掌握专门的黑客技术,就能够获取用户的个人识别码(PIN)并窃取帐户中的资金。
谷歌钱包的推出被看为,改变了支付行业的游戏规则。大体上是基于Android系统的一项服务,用智能手机取代过时的、种类繁多但并不安全的“塑料”信用卡。谷歌称只需用一个应用程序,既可以完成过去用硬币和纸币进行的现实生活商业支付。用谷歌的话说就是:“让你的电话成为你的钱包。” 听上去这一应用简单、合理、快速,而安全呢?
上周四科技博客的The Smartphone Champ作者揭露谷歌钱包这一安全漏洞。他表示,打开Android手机的设置界面,清空所有有关谷歌钱包的设置,未经授权的用户就可以访问此前与该服务关联的预付费卡账号。
曾有分析师认为,2012年将是移动支付开展的收获年,移动支付市场具有巨大潜力。但,从目前暴露的漏洞上讲,移动支付安全仍让人担忧,目前市面上有一些支持支付功能的手机,但是为数不多,并未像人们说的是具有开创意义的一年,对潜在的安全防范措施并没有面面俱到。据ABI预计,到2012年年底,谷歌钱包将深受消费者欢迎,那么现在的出现安全问题须及时处理解决。这样看来,运营商在移动支付和移动钱包上就必须实现支付无忧,不仅服务于消费者,更能让自己立于市场不败之地。
而其中推广谷歌钱包移动支付的重要一环是NFC,但是,在漏洞曝光前一天,安全公司Zvelo的研究人员发现,使用Google钱包并不完全安全,root后的设备存在泄露PIN码的安全隐患。并发布了一种破解谷歌钱包PIN码的方法。谷歌钱包的PIN码并未存储在硬件“安全单元”中,而是存放于一个被Android系统保护的数据库中。通过对该数据库的强力攻击,黑客就可以获取PIN码。
但这种攻击仅适用于获得了Root权限的账号。手机厂商都不鼓励用户获取Root权限,因为这样不仅会影响设备保修,而且可能会产生安全漏洞。
如果用户设置了锁屏密码,便可不受这两项漏洞的影响。该功能会在手机被激活时要求用户输入PIN码,而如果未授权用户不知道PIN码,便无法发动攻击。但很多用户因为怕麻烦并未设置这一功能。其实,大部分人听到这个消息并不用恐慌,谷歌钱包目前的普及率还很低,只有Sprint运营的三星Nexus 4G手机支持这一服务。
尽管如此,Google钱包的想法仍然不错,是一个合理的移动支付应用,但安全是一个挥之不去的触角。而且,随着近场通信技术的发展,难免会出现一些新的信息安全问题。只有解决好这些问题,该技术才能成为主流。
(责任编辑:)