怎样防止二维码诈骗

怎样防止二维码诈骗

近些年,网络诈骗方式不断升级,利用二维码进行诈骗实则是一种更高级的电信诈骗方式。在各种支持二维码支付的APP的推动下,肯定会有很多人有疑问二维码支付安全吗?二维码支付又是如何实现的呢?小编帮你解密二维码支付背后的那些事。

所谓二维码支付,目前最主流的实现原理就是URL支付。当然,URL的scheme不一定是http/https,还可以是应用程序自定义的。大家普遍钟情于http方式的URL,主要原因还是在于所有扫码客户端扫码之后都可以点击访问。展示自家产品推广宣传页面、直接给出适配扫码客户端的支付客户端下载地址、WEB/WAP版支付页面等等,随心所欲都可以实现,灵活性、扩展性俱佳。随之而来的头号安全风险就是钓鱼,说白了就是被骗。目前基于URL支付的二维码支付技术最主要的安全风险还是WEB安全的那些事,最近、同时也和扫码支付风险关系最直接、最紧密的一个事件:家用路由器会遭受攻击吗?我们看到了WEB安全攻击技术手段可以影响到网络基础设施。你以为你访问的是alipay.com,其实DNS解析结果早就被污染、篡改成黑客的钓鱼站点了,小白兔主动乖乖的交出了银行帐号、密码和短信验证码。

为了更好的理解二维码诈骗的过程,小编先带你看一个片段:犯罪嫌疑人李某:别人如果问你买什么东西,然后你就把这个二维码发过去,就告诉他这就是你所购买的东西,就在这个二维码里面,你扫一下。而这个二维码并不是李某所说的商品信息,而是一个木马病毒。一旦扫描,这个病毒就会植入到对方的手机里。不懂原理的小伙伴们看到后纷纷表示地球太危险了,纷纷要求回到喵星、汪星去了。别怕,小编先来告诉你怎样应对二维码的安全问题。

首先我们需要了解二维码支付,二维码在这个环节中是做什么的?

 发起支付:无论是买方、卖方,首先通过支付APP或者收银系统向支付平台服务器请求发起一笔支付;

 生成支付参数:服务器把支付相关的参数通过二维码图片返回给发起方;

 交换支付参数:发起方向对方展示二维码;

 核实支付参数:对方APP或收银设备扫码后,通过支付平台服务器确认该支付的参数、细节;

 确认支付:随后双方用某种方式表示认可支付;

 完成:支付平台服务器端完成支付动作,返回信息

二维码最大的作用就是在交换交易参数环节:二维码方便携带参数、方便对方接收和识别。以上过程中,将二维码换成声波等其它方式,起到的作用也是一样的。类似的,传统支付POS中也有二维码类似的问题,比如假读卡器(复制磁卡信息)、假密码键盘(复制密码,或未经银联安全认证的普通数字键盘),交易必要的参数加密生成二维码:比如当前用户信息(付款方)、商户信息(收款方)、交易流水号、交易时间戳等必要的参数,组合成特定的数据结构并经过一定的加密后,用二维码算法(比如流行的QR)生成二维码图片;扫码、识别、提取参数、自动处理:用户发起交易、生成并出示二维码给商户;也就是其它朋友回答的主动扫码还是被动扫码。

遇到商户侧的系统生成假冒二维码怎么办?

其实不必太担心,因为在支付操作中,用户使用的是专用支付工具,不是一般的扫码软件,其内置的扫码功能是不会自动打开浏览器去访问钓鱼网站的。使用对应的支付APP扫描对应的二维码并保持支付APP是最新版本,那些专用的支付APP有安全漏洞被利用(绕过了上述安全机制);用户使用了其它的扫码软件(脱离了上述安全机制)扫描假冒二维码打开了钓鱼网站。二维

码采用了特定数据格式:为了防范此类问题、为了竞争,它们采用的二维码算法虽然是公共的,但携带的数据是自己平台特定的数据格式。扫码软件遇到特定数据格式时,才采取后续支付相关的动作,否则视为普通二维码处理;安全地址过滤:即便识别为普通二维码、内容为Url,这些APP也不会打开通用浏览器,而是由内置浏览器来访问特定Url。甚至在内置浏览器访问Url之前,会先经过服务器识别该Url是否在安全地址白名单,或者在黑名单之中。同时,有专门的安全团队负责维护这样的白名单、黑名单。

特别提醒:额外需要注意的是操作环境安全:免费Wi-Fi 假热点:假冒商户免费Wi-Fi钓鱼;泄密:免费Wi-Fi传输不经加密可能存在的泄密(支付APP自己会加密,主要是其它内容如收发电子邮件、论坛和页游登录等等);商户路由器被劫持(植入恶意代码):例如DNS劫持引起的钓鱼、中间人攻击、嗅探密码等。所以,敏感操作暂时还是使用3G/4G吧!

怎样防止二维码诈骗

近些年,网络诈骗方式不断升级,利用二维码进行诈骗实则是一种更高级的电信诈骗方式。在各种支持二维码支付的APP的推动下,肯定会有很多人有疑问二维码支付安全吗?二维码支付又是如何实现的呢?小编帮你解密二维码支付背后的那些事。

所谓二维码支付,目前最主流的实现原理就是URL支付。当然,URL的scheme不一定是http/https,还可以是应用程序自定义的。大家普遍钟情于http方式的URL,主要原因还是在于所有扫码客户端扫码之后都可以点击访问。展示自家产品推广宣传页面、直接给出适配扫码客户端的支付客户端下载地址、WEB/WAP版支付页面等等,随心所欲都可以实现,灵活性、扩展性俱佳。随之而来的头号安全风险就是钓鱼,说白了就是被骗。目前基于URL支付的二维码支付技术最主要的安全风险还是WEB安全的那些事,最近、同时也和扫码支付风险关系最直接、最紧密的一个事件:家用路由器会遭受攻击吗?我们看到了WEB安全攻击技术手段可以影响到网络基础设施。你以为你访问的是alipay.com,其实DNS解析结果早就被污染、篡改成黑客的钓鱼站点了,小白兔主动乖乖的交出了银行帐号、密码和短信验证码。

为了更好的理解二维码诈骗的过程,小编先带你看一个片段:犯罪嫌疑人李某:别人如果问你买什么东西,然后你就把这个二维码发过去,就告诉他这就是你所购买的东西,就在这个二维码里面,你扫一下。而这个二维码并不是李某所说的商品信息,而是一个木马病毒。一旦扫描,这个病毒就会植入到对方的手机里。不懂原理的小伙伴们看到后纷纷表示地球太危险了,纷纷要求回到喵星、汪星去了。别怕,小编先来告诉你怎样应对二维码的安全问题。

首先我们需要了解二维码支付,二维码在这个环节中是做什么的?

 发起支付:无论是买方、卖方,首先通过支付APP或者收银系统向支付平台服务器请求发起一笔支付;

 生成支付参数:服务器把支付相关的参数通过二维码图片返回给发起方;

 交换支付参数:发起方向对方展示二维码;

 核实支付参数:对方APP或收银设备扫码后,通过支付平台服务器确认该支付的参数、细节;

 确认支付:随后双方用某种方式表示认可支付;

 完成:支付平台服务器端完成支付动作,返回信息

二维码最大的作用就是在交换交易参数环节:二维码方便携带参数、方便对方接收和识别。以上过程中,将二维码换成声波等其它方式,起到的作用也是一样的。类似的,传统支付POS中也有二维码类似的问题,比如假读卡器(复制磁卡信息)、假密码键盘(复制密码,或未经银联安全认证的普通数字键盘),交易必要的参数加密生成二维码:比如当前用户信息(付款方)、商户信息(收款方)、交易流水号、交易时间戳等必要的参数,组合成特定的数据结构并经过一定的加密后,用二维码算法(比如流行的QR)生成二维码图片;扫码、识别、提取参数、自动处理:用户发起交易、生成并出示二维码给商户;也就是其它朋友回答的主动扫码还是被动扫码。

遇到商户侧的系统生成假冒二维码怎么办?

其实不必太担心,因为在支付操作中,用户使用的是专用支付工具,不是一般的扫码软件,其内置的扫码功能是不会自动打开浏览器去访问钓鱼网站的。使用对应的支付APP扫描对应的二维码并保持支付APP是最新版本,那些专用的支付APP有安全漏洞被利用(绕过了上述安全机制);用户使用了其它的扫码软件(脱离了上述安全机制)扫描假冒二维码打开了钓鱼网站。二维

码采用了特定数据格式:为了防范此类问题、为了竞争,它们采用的二维码算法虽然是公共的,但携带的数据是自己平台特定的数据格式。扫码软件遇到特定数据格式时,才采取后续支付相关的动作,否则视为普通二维码处理;安全地址过滤:即便识别为普通二维码、内容为Url,这些APP也不会打开通用浏览器,而是由内置浏览器来访问特定Url。甚至在内置浏览器访问Url之前,会先经过服务器识别该Url是否在安全地址白名单,或者在黑名单之中。同时,有专门的安全团队负责维护这样的白名单、黑名单。

特别提醒:额外需要注意的是操作环境安全:免费Wi-Fi 假热点:假冒商户免费Wi-Fi钓鱼;泄密:免费Wi-Fi传输不经加密可能存在的泄密(支付APP自己会加密,主要是其它内容如收发电子邮件、论坛和页游登录等等);商户路由器被劫持(植入恶意代码):例如DNS劫持引起的钓鱼、中间人攻击、嗅探密码等。所以,敏感操作暂时还是使用3G/4G吧!


相关内容

  • 这些电信诈骗手段您见过吗?
  • 为你支招\ 法 治实案 这 些 电信诈骗 手段您 见过 吗? 当前 ,电信诈 骗 犯罪形 势 日益严 峻 .信 息诈 骗 . 电话 诈骗 的 内容 可谓花样 百 出 :银行 卡e 令 升级 .购车 退税 .绑 架勒索 --为此 ,特制作 了防骗专题 ,帮大家 了解各种 电信诈 骗的骗术 ,防止上当受 ...

  • 大学生入学安全教育课件
  • 大学生入学安全教育 教学目标:使学生树立正确的安全防范意识,避免各种伤害,保障人身安全. 教学内容: 1. 人身安全 2. 财产安全 3. 网络安全 重点内容:人身伤害,正当防卫,性侵害,偷盗,诈骗种类型,网络陷阱,网络犯罪,微信,QQ 等新型传媒的不良诱惑和影响 授课方式:案例分析和讨论 授课步骤 ...

  • 怎样保护好个人安全信息
  • 怎样保存个人安全信息 个人安全信息泄露原因 一是在市场需求和利益驱动下,一些不法分子打起了获取.兜售公民个人信息的歪主意.二是一些网络.电话销售.保险.贷款等公司的从业人员,把自己掌握的"个人信息资源",卖给了不法分子.三是个人在浏览.登录网站,点击中奖信息.随便安装来路不明的软 ...

  • 电信诈骗新手段要提防
  • 2013-12-29 平安北京 近期,警方通过警情监测发现几种新型电信诈骗手段,一种是犯罪嫌疑人利用淘宝购物交易,以让买家或卖家扫描其发来的二维码病毒图片实施诈骗:此类案件自今年11月开始在本市出现,通过对事主回访发现,此类案件作案过程是犯罪嫌疑人以购买物品或出售物品为由,向买家或卖家发送其自称要买 ...

  • 通讯诈骗犯罪常见种类及防范措施
  • 通讯诈骗犯罪常见种类及防范措施 通讯诈骗是以非法占有为目的,利用移动电话.固定电话.IP电话.网络等媒介发布虚假信息,骗取他人较大数额财物的行为.由于此类诈骗利用现代通讯技术和便捷网银转账实施犯罪,其涉及范围广.地域跨度大.作案手段新.受害人数多,具有区域性.职业性.流窜性.集团性等特点,人民群众防 ...

  • 如何防范网络金融诈骗
  • 能攻心骗子花样百出 不审事智者千虑一失 如何防范网络金融诈骗 王同花 2016年04月30日05:11 来源:人民网-人民日报海外版 蒋跃新作 新华社发 伴随着互联网金融业务的快速发展,利用手机.互联网进行各类诈骗的愈见多发.境内外不法分子大肆运用网络钓鱼.伪基站.植入木马及电信诈骗等欺诈招数,精心 ...

  • 每日安全播报第647期 短信最易泄露隐私 你知道吗?
  • 日前,知名票务网站大麦网发生用户信息泄露事件,再次将个人信息泄露问题推到了风口浪尖上. 今年7月,大麦网会员张女士接到一个400开头的"大麦客服"的来电,告知由于误为其开通了VIP服务,每月将产生500元的扣费,需要配合操作防止扣费.因"客服"准确说出了张女士 ...

  • 扫描二维码加入会员有奖励?小心手机中木马病毒·都市快报
  • 扫描二维码加入会员有奖励?小心手机中木马病毒 2015-07-17 防范金融诈骗系列报道(五) 通讯员 羊朗 为提高银行业消费者的风险防范意识和识别能力,浙江银监局.浙江省银行业协会将近年来不法分子常用的50种金融诈骗伎俩进行提示,在主流媒体上分期刊登,提请广大消费者加以防范和识别,确保财产安全. ...

  • 西电捷通探究电信诈骗的关键问题与应对策略
  • 西电捷通探究电信诈骗的关键问题与应对策略 摘要 伴随着互联网与移动网的融合,移动互联网变得更加开放.与此同时,伴随着新型的移动互联网服务模式的出现,移动互联网的安全问题也出现了新的形式及特点. 如今, 移动互联网遭受到的攻击已严重影响了人们的隐私安全.信息安全,甚至危及国家安全,造成重大社会影响.本 ...