0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

7pay盗刷或因为恶意竞争 盗刷如何进行依旧成迷

a9pg_mpaypass 来源:YXQ 2019-07-15 08:41 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

7月3日,日本7-Eleven推出的移动支付工具7pay发生大规模盗刷,官方在晚上暂停了服务。7月4日,7pay社长召开新闻发布会向公众谢罪道歉并承诺赔偿损失,同日晚上,日本警方宣布逮捕了两个涉嫌盗刷的中国籍人士。事情至此告一段落,但是引发的风波才刚刚开始。

日本经产省要求提交保证书

据日本共同社报道,7月9日,日本经济产业相世耕弘成在内阁会议后的记者会上透露,鉴于移动支付服务“7pay”遭遇盗刷事件,已要求其他支付服务商提交保证书,以确认其是否遵守旨在防止违规的方针。

保证书的提交日期为8天。对象为二维码支付服务提供商,手机支付等也包含在内。世耕弘成表示若未遵守方针,则会被排除出包括10月消费税增税时积分返点活动在内的无现金化推进项目,此外“还将采取要求退还补贴的严厉措施”。

日本经产省的功能类似于我国的发改委,全称是经济产业省,负责制订经济计划、综合政策调整、经济调查分析等等,因此这份保证书的分量不可谓不沉重,相当于立下了军令状。当然,这份保证书更为重大的意义是让支付服务商压上了自己的声誉。

声誉在日本商业社会中是非常重要的一部分,有些时候甚至比资金实力更为重要。经产省要求提交保证书这一举措很直接的抓住了要害。在7pay高官面对记者提问表现出连双重验证都不知道的情况下,日本经产省或许也有为现在饱受质疑的日本移动支付行业重新树立声誉的含义。

有可能是恶意竞争导致的攻击?

根据7pay官方公布的信息,其支付系统在7月1日开始运行之后就受到了来自以中国为主的海外的未经授权访问,是引发盗刷的直接原因,日本警方在7月4日抓获的两个中国籍男士则是间接证实了官方的信息。于是日本各大媒体都以“疑似来自中国的攻击”进行了报道,怀疑是中国黑客对7pay进行了攻击。

产生这种猜测无可厚非,而且有理有据让人信服。但是移动支付网也注意到了国外极少数媒体的判断:这一切有可能是来自于移动支付公司之间不健康的竞争。

7pay在7月1日开始提供服务,7月4日就被盗刷逼得停止运营,如同受到了一次精准快速的“外科手术式”打击。这一切不由的让人怀疑,是早有谋划的阴谋还是7pay不甘人后想要早点进入市场上线了不安全的系统?

如果将中国的移动支付市场类比于魏蜀吴三国争霸,那么日本的移动支付市场则是争霸开始前的群雄并起,处于战国时期。比较知名的有PayPay、Line Pay、R Pay,有我们熟知的、突入日本市场的支付宝、微信、银联,还有一些在中国不太出名的移动支付公司,在群雄乱斗当中,发生什么都不太奇怪。

在这场乱斗中,后发的7pay具有巨大的先天优势。7-Eleven作为日本最大的连锁便利店遍布日本各地,深入到了日本人日常生活的方方面面。因此7pay天生自带高频小额支付场景,而且是各种场景中最具有价值的一类。

其他还在扩展使用场景的支付公司对后发先至的7pay进行了一次恶意的攻击似乎也说得过去。但是我个人更相信7pay是因为着急上线而忽略了系统安全。7月11日对于7-Eleven来说是一个重要的活动日,错过一次只能等明年,为了赶上今年的7-11活动,7pay急匆匆上线了没有经过测试的系统,从而导致了盗刷问题。

前文提到过声誉是日本商业社会中极为重要的一部分,在日本政府提出了“无现金愿景”并对移动支付公司进行帮扶的时候,7pay发生了这样的恶性事情很有可能就此一蹶不振。

如果7pay不能参加日本经产省即将在10月进行的积分返点活动等一系列推广活动,或许会就此夭折,因为从10月开始,日本的消费税将上调2%。其他支付公司可以通过日本经产省的活动将这2%消费税返还给消费者,从而吸引大量用户。

7pay如果不能参加日本经产省的各种推广活动,这2%的消费税或许会成为压死7pay的最后一根稻草。

7pay盗刷过程有一个大问题

7pay被攻击的理由有可能是“来自中国的黑客团伙”可能是“由于不健康竞争”,也可能是两者兼有,但7pay遭受了恶意攻击这一点毋庸置疑,当务之急是弄清楚攻击是怎么进行的?

从盗刷发生到现在,绝大部分人都认为是7pay的系统设计存在问题,不需要二次验证就可以改变密码是一个非常愚蠢的漏洞,也是能被犯罪分子轻易利用的主要原因。盗刷犯罪的全过程日经网在报道时给出了详细的说明并附上了说明图片。但是,其中有个关键问题值得我们注意:通过邮箱改变的是什么密码?

7pay的本质是一个电子钱包,需要用户先把资金充值到钱包中才可以使用。根据日本记者三上洋的研究,想要通过7pay进行盗刷有两个障碍,一个是7pay程序的登录密码,另一个是7pay充值密码。

在7pay的设计上,7pay登录密码需要设置为8位以上,且带有英文+数字,而充值认证密码需要设置为6位以上密码,不能使用英文大写字母,需要吐槽的是两个密码可以一样。关键点在于,如果使用的是银行卡进行充值,充值密码是3D Secure安全验证密码。

3D Secure是由VISA率先推出的信用卡网上交易安全认证方案,3D的意思是Acquirer Domain收单行、Issuer Domain发卡行、Interoperability Domain卡组织。用户发起支付指令之后,商户的收单行会承接该指令,然后传递给卡组织,卡组织再传递给发卡行。不需要U盾之类的实体安全口令。用户通过卡号,CVV2,过期时间以及设置的安全验证密码的校验来完成验证,也可能通过手机短信来完成认证。

通过邮箱可以重置7pay的充值密码吗?如果不能,那么盗刷者是如何为7pay充值的?这个问题非常值得深究,甚至比为什么7pay没有设置双重验证更值得深究。现在来看,如果可以通过邮箱重置7pay的充值密码反而是一个比较好的结果。

如果不能通过邮箱重置7pay的充值密码,轻则7-Eleven发生了严重的数据泄露,甚至泄露了明文密码,重则日本整个移动支付体系一直有重大漏洞,由于之前有较为严密的账户安全体系所以没有暴露出来,这次因为7pay账户可以被轻易重置所以才暴露。

最后

在移动支付网截稿之前,日本警方公布消息又抓获了一名利用7pay施行盗刷的中国籍女留学生,她还是7-Eleven的店员。7pay被“来自中国的黑客组织攻击”再一次得到了侧面证实。盗刷的原因是什么?盗刷是如何进行?至今官方也没有给出详细解释。

7pay官方宣布将加入双重认证和消费上限作为新的安全措施,并在昨天宣布禁止Line、Facebook等五种外部账号的登录以确保安全。但是日本媒体、日本民众和7-Eleven的店主都对这些措施都不够满意。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22973
  • 移动支付
    +关注

    关注

    0

    文章

    576

    浏览量

    49242

原文标题:【新闻周评】7pay盗刷或因为恶意竞争 盗刷如何进行依旧成迷

文章出处:【微信号:mpaypass,微信公众号:移动支付网】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    有偿寻求t-firefly的RK3568类似固件机者

    淘宝客服的建议,访问原厂支持网页,下载了驱动助手 (DriverAssitant),Rockchip机工具 (RKDevTool)与固件(.img文件),使用公头USB线,但,还是搞不掂,所以,征求愿意帮助机的大神,本人愿意将先付款后接受服务。
    发表于 12-07 14:58

    CW32电机控制基础——无直流电机换相控制原理

    与有直流电机相比,无直流电机除使用电子换相器取代有直流电机电刷机械换向,使用永磁体产生转子磁场外,从结构和工作原理上都和有直流电机相类似,故其控制策略也和有
    的头像 发表于 10-09 17:15 3562次阅读
    CW32电机控制基础——无<b class='flag-5'>刷</b>直流电机换相控制原理

    舵机与普通舵机等舵机有哪些区别

    舵机与普通舵机主要有以下区别: 结构原理 无舵机 :由电动机主体和驱动器组成,无刷电机的定子为线圈绕组,转子为永磁钢体,通过霍尔传感器检测转子位置,利用集成驱动电路实现电子换向,使电流依序流经
    的头像 发表于 09-13 10:33 1985次阅读

    破解电缆割困局,电缆防盗割监测系统

    城市隧道内的电缆,是保障电力供应、通信传输的核心基础设施。近年来,电缆割案件频发,不仅会造成巨额直接经济损失,还可能引发区域停电、交通隧道设备停运等连锁问题,严重影响居民日常生活与城市正常运转
    的头像 发表于 09-05 14:34 441次阅读
    破解电缆<b class='flag-5'>盗</b>割困局,电缆防盗割监测系统

    海信电视不了机

    老师们海信A57(国际版)电视格式化的时候卡住了,重启之后进入了下面这个界面,一插电就是这样;我用优盘机 不跳转机界面,该怎么处理
    发表于 08-27 17:35

    芯盾时代智能风控决策平台助力金融机构守好反诈防线

    一旦开启屏幕共享,受害者的手机屏幕便暴露在诈骗分子眼前。银行卡号、密码、手机验证码……都将和诈骗分子实时共享。随后,诈骗分子便能登录受害者的金融账户,实施,瞬间清空受害者的账户余额。
    的头像 发表于 08-20 10:32 832次阅读

    三相异步电机是有还是无

    。 一、电机分类的核心标准:有与无的本质区别 电机的有属性取决于其换向方式。有电机
    的头像 发表于 07-13 17:07 1417次阅读
    三相异步电机是有<b class='flag-5'>刷</b>还是无<b class='flag-5'>刷</b>

    直流电机驱动控制器的SOPC技术研究

    的布局布线工具对其内部进行重新编程,在最短的时间内设计出自己专用的集成电路,从面提高产品的竞争力。由于它以纯硬件的方式进行并行处理,而且不占用CPU的资源,所以可以使系统达到很高的性能。本文用纯硬件
    发表于 07-07 18:33

    1000w无暴风机驱动方案,其利天下技术亮点抢先看--【其利天下】

    暴风机驱动方案优势的介绍。一、市面上无暴风机驱动方案存在的问题兼容性差:部分驱动方案仅适配特定品牌型号的电机,当遇到不同规格类型的电机时,无法实现有效驱
    的头像 发表于 07-02 18:28 1570次阅读
    1000w无<b class='flag-5'>刷</b>暴风机驱动方案,其利天下技术亮点抢先看--【其利天下】

    【电机】了解无直流电机BLDC

    1介绍无直流电机(BrushlessDirectCurrentMotor,简称BLDCM)由电动机主体和驱动器组成,是一种典型的机电一体化产品。无刷电机是指无电刷和换向器(集电环)的电机,又称无
    的头像 发表于 05-30 19:34 3727次阅读
    【电机】了解无<b class='flag-5'>刷</b>直流电机BLDC

    瑞芯微机工具及驱动

    瑞芯微RX3566等RX系列机工具及驱动
    发表于 05-27 16:23 28次下载

    电机:无直流电机的原理

    一、什么是无直流电机无直流电机,英文名称BrushlessDCMotor,简称BLDC;无直流电机的定子是线圈组,而转子是磁铁组,所以不需要用刷子把电流引到定子上,这就是无的来
    的头像 发表于 05-23 21:00 6468次阅读
    电机:无<b class='flag-5'>刷</b>直流电机的原理

    电机如何实现正反转(可下载)

    一、有电机结构介绍无直流永磁电动机广泛地用于驱动和伺服系统中,在许多场合,不但要求电动机具 有良好地启动和调节特性,而且要求电机能够正反转。本篇文章,我们着重来分析下有 永磁直流电动机地正反
    发表于 03-03 14:32 2次下载

    PCB铜工艺:技术与艺术的完美融合

    PCB铜是在印刷电路板设计中一种重要的设计技术,主要是在PCB空余区域填充铜箔,形成接地电源层。这种工艺不仅具有重要的技术价值,还能创造独特的艺术效果,体现了现代电子工业中技术与美学的完美结合
    的头像 发表于 01-08 18:28 1878次阅读
    PCB<b class='flag-5'>盗</b>铜工艺:技术与艺术的完美融合

    梦之墨eAMP技术在POS机柔性线路板制造中的应用

    在数字化支付的浪潮中,POS机作为商家与消费者交易的中坚力量,其安全性问题已成为全球关注的焦点。随着支付方式的便捷化,POS机的用户数据安全问题日益凸显,不法分子通过改装POS机,安装模块,盗取
    的头像 发表于 01-02 10:39 1122次阅读