您的位置:首页 > 移动互联

瑞数信息:警惕支付接口被挪用,API安全防护势在必行

发布时间:2017-10-06 19:41:56  来源:互联网     背景:

  最近,国内一家大型保险公司的安全运维人员发现了一个异常现象:自家APP中的用户话费充值页面,出现了大量的支付下单服务请求,却没有出现对应的话费充值支付行为。更奇怪的是,面对这些批量出现的异常支付下单请求,内部的风控系统却毫无反应。

  为了弄清楚背后的原因,这家保险公司向专业网络安全厂商瑞数信息寻求了帮助,结果让保险公司大吃一惊:原来APP的支付接口被一家博彩网站恶意挪用,变相对赌资进行充值。

  经系统分析显示,这家博彩网站将该保险APP话费充值页面的前端逻辑,嵌入到了自己的博彩充值页面中。当用户在博彩网站上点击投注时,充值信息被发送至保险APP的支付处理中转服务,从而获取有效的微信支付跳转链接。但微信支付链接并没有按照正常路径返回,而是返回到了博彩网站的前端页面,这样用户就可以直接在博彩页面中完成赌资支付。

  事实上,这是一起典型的支付接口被挪用的案件。所谓的支付接口挪用,就是指未按照事前约定使用支付机构提供的支付结算能力,最常见的是被用于对接一些非法的交易,如对接黄赌毒、套现、非法期货、非法大宗商品等交易。

  在我国相关监管文件中,非常明确地指出禁止支付交易接口挪用,以遏制违法行为、严厉打击行业乱象。但不可否认的是,大量支付交易接口挪用现象层出不穷,逍遥在监管之外。

  为何支付接口挪用屡禁不止?

  支付接口挪用创下高额利益,黑产趋于自动化、专业化攻击

  如今,网络支付正逐渐取代现金支付,随着网络支付的增加,网络支付接口挪用现象也呈现愈演愈烈的趋势。

  目前,最常见的网络支付接口挪用有以下几种:

  套码、降低接入费用:通过套用较低费率的接口,可以降低接入成本,提高利润水平。

realme gt neo 快充协议

  四方转售接口:开展非法四方业务的机构通过壳公司接入银行和支付机构,获取网络支付接口,并通过转售这些接口获利。

  开展非法业务:黄赌毒、套现、原油、期货、大宗商品等非法业务通过包装进合法的壳公司,对接支付机构。

  支付机构之间接口互接:根据监管要求,银行、支付机构涉及跨行清算业务时,必须通过央行或具备合法资质的清算机构处理。但为了绕开监管,部分支付机构通过关联公司等手段变相对接其他支付机构的通道。

  不难发现,支付接口被非法挪用的背后都涉及到利益。根据网络数据显示,某大型博彩公司在旺季一个晚上流水可达上亿元,为其提供支付接口的黑产可以从中提成1.3-3%的服务费。换句话说,光是负责支付这一环节,黑产一晚上就至少能赚130万,而且几乎是躺赚。

苹果库克新浪微博

母婴产品销量

  如此丰厚的利益,自然吸引了大量黑产投身其中。为了应对微信、支付宝、京东钱包等支付平台的严格审核,黑产不断地提升攻击技术,寻找可突破的系统漏洞和业务逻辑,想方设法地利用各种合法支付接口。

  瑞数信息技术专家黄志敏介绍:“所有行业的线上业务支付接口都可能被黑产利用,特别是电商、保险金融等机构和运营商合作推出的话费充值等虚拟充值商品相关业务,很容易被黑产恶意利用支付接口用作非法用途。”

  但从企业角度看,面对如此猖獗的黑产攻击却毫无招架之力,甚至很长时间都无法察觉黑产恶意行为的存在。在瑞数信息技术专家黄志敏看来,其原因主要有两点:

网店图书零售许可证

打印机打出来的碳粉掉

  一是黑产攻击手段的不断升级。如今黑产已形成了高度专业化的上下游独立的、有序协作的作案团伙,为了进一步提高攻击效率,大多数黑产在整个欺诈流程中涉及到需要大量重复执行的环节中,采用Bots自动化工具攻击,甚至会针对特定平台、特定API业务逻辑编写定制化的脚本,不断在尝试利用各种各样的手段来绕过现有的安全检测措施。

百思买总部

  二是传统安全和风控产品无力应对新型API攻击。面对隐秘高效的Bots自动化攻击,企业普遍采用的传统WAF、IDS、API安全网关等安全设备,基于固定的规则和签名已无法有效识别异常行为;而传统风控产品在业务和安全数据关联上较为脱节,且缺少对自动化攻击的识别能力,单从账号行为分析也无法识别出模仿正常用户行为的恶意行为。

  瑞数动态+API安全,体系化保护支付接口安全

  支付接口挪用案件频发,给社会和行业带来了一系列不良影响。一方面,支付接口挪用带来的洗钱、套利、黄赌毒等非法交易的发生,导致犯罪率的增高甚至引起金融市场动荡,给社会的繁荣稳定、治安等问题造成了巨大的危害性。另一方面,支付接口挪用造成大量的客户投诉及举报等问题,给企业声誉以及市场稳定发展造成了不利影响。

  基于这种严峻的现状,全行业亟需一种能够对支付接口进行实时监测和防护的系统,有效地在日常监控中识别支付交易接口挪用现象,快速识别违法犯罪行为,以提升支付风险的整体防控水平。

  为了解决企业合法支付接口面临的风险,瑞数信息作为中国动态安全技术的创新者,和Bots自动化攻击防护领域的专业厂商,创新推出了API安全管控平台(API BotDefender),从API接口的资产管理、敏感数据管控、访问行为管控、API风险识别与管控等维度,体系化保障API接口安全,弥补了传统安全和风控产品的不足。

  针对支付接口被挪用问题,瑞数API安全管控平台会对保险APP的API资产进行梳理,如:包括哪些API接口?通过API接口的业务逻辑是怎样的?从哪些渠道可以访问支付API接口等,从API接口路径入手去查看异常行为。

  其次,基于API防护技术建立了API安全基线,对API接口滥用、API接口异常访问、恶意扫描、注入攻击等进行监控分析;同时,基于动态安全、业务威胁感知、Bots自动化攻击识别等技术模块,能够透视API接口常见的业务威胁,高效准确进行人机识别,从而发现了大量的异常信息请求,并识别出其攻击手段包括cookie信息篡改、自动化工具、URL信息篡改,符合业务欺诈的逻辑。

  最后,经过对异常行为日志进行进一步深入分析和确认,联动企业现有风控产品对异常行为背后的账号进行打分,将识别出的异常账号批量提供给企业,并配合企业调整风控系统策略,将API接口防护的安全能力赋能给企业。

  事实上,瑞数信息不仅能实现高效准确的人机识别,也能够对API接口实现精细化的访问控制,支持多维度限频、拦截、延时等,实现企业实时安全响应和业务发展的平衡。

  随着Bots自动化攻击瞄准支付API接口,瑞数信息也率先将所有线上业务接入渠道纳入防护,包括Web、H5、APP、API、微信、小程序等,通过用户账号等唯一标识和全访问记录,将各业务接入渠道的数据进行融合,实现应用全渠道的安全防护。

小米1s和联想m2

  正是基于在业务反欺诈领域的出色表现,瑞数信息日前成功入选了2022年IDC《中国金融行业反欺诈市场研究报告》代表厂商,并在2021年被Gartner列为《在线反欺诈市场指南》报告代表厂商。

  结语

  支付API接口被挪用是一个非常严重的问题,给社会经济运行和企业自身带来了巨大的风险。随着行业监管从严,API攻击威胁环境愈加复杂,黑产攻击手段进一步提升,企业也必须更加重视支付API滥用的问题,借助专业安全厂商的力量保护API安全已势在必行。瑞数信息基于独有的“动态安全+AI”核心技术,能够有效保护企业的API安全,为业务和数据保驾护航。



返回网站首页

本文评论
AR头戴计算机结合EPR系统加速企业数字化转型局
  8月1日,工业和信息化部、国家发展改革委、生态环境部发布《工业领域碳达峰实施方案》(以下简称方案)。方案明确表示:  “主动推进工业领域数字化转型。推动数字赋能工...
日期:09-07
智慧办公新体验,HarmonyOS 3将华为电脑、平板、手机生产力拉满
  作为职场人,日常任务繁重是常态,所以我们需要挑选适合自己的生产工具,高效率的完成手头上的工作,留出更多时间享受生活。随着HarmonyOS的快速迭代,我们常用的华为笔记本、平...
日期:09-23
“2022中国科技机器人企业TOP50”揭晓,擎朗智能位列前茅!「上海擎朗智能机器人排行」
  10月25日,中国科学院《互联网周刊》、eNet研究院、德本咨询联合调研发布了「2022中国科技机器人企业TOP50」,通过企业规模、产品口碑、发展潜力等系列标准统计,擎朗智能作...
日期:10-28
纤细身材超大容量,容声双净SPACE 415冰箱轻松解决储鲜空间焦虑
  一直以来,冰箱外部尺寸与内部容量是一组难解的问题,许多小户型家庭出于安置设备考虑只能在容量方面退而求此次,这就意味着冰箱里只能放下2-3天的食材,现代人工作繁忙早出晚...
日期:07-29
梦洁有机桑蚕丝基地领先全球,获得突破性7A级蚕丝,定义行业新标准
  梦洁作为中国高端床品代表,从诞生之初就致力于为消费者提供更高端的质量和服务。为了寻找更好的制造原材料,梦洁在全球甄选奢品级原材料,精心打造多款产品,精益求精的工匠精...
日期:07-29
前20!HPE入选《财富》杂志“最佳雇主百强”榜「《财富》美国500强」
  HPE 始终践行以人为本的“HPE Way”,将员工视为最宝贵的财富。HPE在“多元与包容”的企业文化下,对不同民族、不同性别、不同年龄的员工一视同仁,在人才招聘、内部晋升...
日期:07-14
著名主持人张泉灵828空降青岛万象城,带来荣耀平板8新学期读书会
  暑假已迎来尾声,面对一个崭新的学期,想必家长们已经开始着手为孩子的学习做准备。但是,在一个电子产品与生活息息相关的时代,想让“小怪兽”们收心可不是件容易事——被短视...
日期:08-27
三只松鼠的十年主人文化_三只松鼠的萌文化
  据有关数据显示,国民坚果零食品牌三只松鼠累计十年来共呼唤主人26亿次,并将这声“主人”成功地喊进了1.6亿消费者的心里。面对如此的十年成果,三只松鼠所创立的“主人文化...
日期:07-26
淘宝风变高级风 唯品会智能小程序带你狂扫秋冬流行色单品
今夏什么剧最热?当然是令于正口碑翻盘的《延禧攻略》了!整整70集,收视口碑双丰收,网络点击量早已......
日期:08-27
擎朗机器人助力传统KTV数字化转型升级「擎朗智能机器人销售」
  当你进入一家KTV时,有机器人为你服务是一种怎样的体验?  近日,小编走访上海多家KTV发现了一个共同点,不少KTV都采用了机器人加入服务员行列,这些服务员都来自于上海擎朗智...
日期:07-29
默默付出无私奉献 鲁B司机前往报名海氏海诺援驰项目
  在西安形势为平稳之时,出现了许多平民英雄赶往一线支援,备受关注的“鲁B司机扇耳光”事件究其根本也是一片赤诚之心。视频中的主角岳师傅之所以扇自己耳光是为了从睡梦中...
日期:07-25
平头哥发布RFID芯片羽阵600,可用于物流、零售等领域
  2021云栖大会现场,平头哥发布一款低功耗、超高频RFID电子标签芯片——羽阵600。这是一款面向物联网场景的感知芯片,它具备高读取灵敏度、全方位读取以及强环境适应性等特...
日期:07-27
Soul推出《每个人都了不起》音乐短片 让世界感知新青年力量
  Soul始终致力于打造Z世代正能量社交元宇宙,为年轻人提供一个自由、积极的平台。前不久Soul携手中国青年报·中青在线联合出品的音乐故事短片《每个人都了不起》正式上线,...
日期:07-26
国庆七天小长假已来 京东电脑数码全场至高24期免息「京东数码节日」
  令人期待已久的国庆假期终于到来,不少人已经开始自己的十一黄金周游玩计划,但也有人选择宅在家中放松几天再出发。为了让大家都能获得一次难忘的国庆假期体验,京东电脑数码...
日期:10-10
京东春季家装节解锁装修新玩法,TCL智能锁新品让家庭安全“看得见”
  又到了“金三银四”装修旺季,近年来,消费者对家装品质的需求越来越多样化,颜值、智能、环保等卖点成为装修设计、选购家居产品的关键词。为了带给消费者更省心、更富性价比...
日期:10-18
青莲网络重要事记回顾|砥砺前行 未来可期
  后疫情时代,国家加快5G网络、数据中心等新型基础设施建设进度,数字化的进程被按下“快进键”,掌握技术的企业率先跨入数字化转型的快车道。青莲网络从企业级云产品体系销售...
日期:07-29
中国内地仅四家突围 联想智慧颐和园荣获 “2022年IDC亚太区智慧城市大奖”
  6月9日,“北京颐和园智慧旅游”项目从330余个优秀案例中脱颖而出,荣获“经济、旅游、艺术图书馆、文化及公共空间”类别的最佳亚太智慧城市,成为中国内地仅有的四个获奖项...
日期:07-14
2022年度翻译笔选购指南,讯飞翻译笔细节感拉满_讯飞翻译笔s11
  古人云:“学如逆水行舟,不进则退。”面对竞争日益激烈的社会,知识的重要性已经不言而喻。很多家长为了孩子能学到更多知识,会为孩子添置五花八门的智能学习工具。  其实,学...
日期:01-27
乐享冰雪 畅享赛事 中国移动5G让荣耀见证快人一步_5g畅享欢乐世界
  2022冰雪盛会进入一周倒计时, 中国移动“‘移’起助力中国冰雪”相关主题内容刷爆全网,全民的冰雪热情已经被引燃。其中中国移动出品的《冰雪少年》宣传片以热血的画面、...
日期:07-30
全球首款智慧感知轻薄本!荣耀笔记本MagicBook V 14 2022正式发布「荣耀笔记本magicbook 15」
  2022年9月15日,荣耀召开秋季新品发布会,正式发布了全新一代旗舰笔记本产品荣耀MagicBook V 14 2022,该产品是全球首款同时搭载TOF传感器和500万高清摄像头的轻薄本,带来创...
日期:09-16