大摇大摆是什么生肖| 孩子感冒咳嗽吃什么药| 裹小脚是什么时候开始的| 电饭煲什么内胆最好| 液基薄层细胞检测是什么| 机不可失的下一句是什么| 软笔书法是什么| 孕妇吃猕猴桃对胎儿有什么好处| 吃什么可以提高免疫力| 凝胶是什么| 脑电图是什么| 为什么说| 进门见什么好| 敲打是什么意思| 标准工资指什么| 集体户口什么意思| exp是什么意思| 落枕贴什么膏药| ctc是什么意思| 脚气用什么药膏最好| 李倩梅结局是什么| 甲状腺与甲亢有什么区别| 经期吃什么水果| 脸上起疙瘩是什么原因| rh血型阳性是什么血型| 尿血是什么病| 前戏是什么意思| 什么时候吃饺子| 额头上长痘痘是什么原因| 浑水摸鱼什么意思| 伟五行属性是什么| 小寄居蟹吃什么| 触感是什么意思| 失眠去药店买什么药| 淋巴用什么药可以消除| 出岫是什么意思| 蓝帽子标志是什么意思| 洋葱有什么功效与作用| 警犬都是什么品种| 脚底长痣代表什么| 乳酸阈值是什么意思| 肺气肿吃什么食物好| 六味地黄丸适合什么人吃| 宝宝出急疹要注意什么| 雾霾是什么意思| 中性粒细胞百分比偏低是什么意思| 为什么不愿意工作| 手麻挂什么科| 白切鸡用什么鸡做好吃| bishop是什么意思| 多愁善感的动物是什么生肖| 红色加黑色是什么颜色| 什么是横纹肌溶解| 定海神针什么意思| 御是什么意思| 传导阻滞吃什么药| ccs是什么意思| 吃什么对嗓子好| 脑白质是什么病| 斐然是什么意思| 吸烟有害健康为什么国家还生产烟| 宾格是什么| 白细胞低要吃什么| 胃不好不能吃什么| 睡觉喉咙干燥是什么原因| 高密度脂蛋白胆固醇低是什么意思| 膀胱不充盈什么意思| 咖啡过敏的症状是什么| dha每天什么时候吃最好| 河南为什么简称豫| 94年属狗什么命| 叔叔老婆叫什么| apd是什么意思| 什么人适合学玄学| 冰糖里面为什么有白线| 大姨妈量少是什么原因| 男人蛋蛋疼是什么原因| 什么叫外阴白斑| 非甾体是什么意思| 碎石后要注意些什么| 什么水果可以解酒| 什么的云海| 狗可以吃什么| 24h是什么意思| 九死一生是什么生肖| 兰蔻是什么品牌| 长期熬夜会有什么后果| 拔罐有什么好处| 非那雄胺片是什么药| 哦什么意思| 猪脚和猪蹄有什么区别| 敕是什么意思| 身上长小红痣是什么原因| 吃什么食物有助于睡眠| 大姨夫是什么| 高碎是什么茶| 慢性胃炎吃什么药| 桃园三结义是什么生肖| 睾丸痒用什么药膏最好| 兔子吃什么| 什么应什么合| 月经准时来说明什么| 总是感觉有尿意是什么原因| 肚脐眼是什么穴位| 猪头三是什么意思| 百合什么时候收获| 宝宝湿疹用什么药膏| 侍中是什么官| 凡人修仙传什么时候写的| 消防队属于什么编制| 药店属于什么单位性质| 什么叫腺肌瘤| 孔雀鱼吃什么| 肾盂肾炎吃什么药| 圈癣是什么引起的| 泌乳素高是什么原因| 一个月一个屯念什么| 尿酸检查什么项目| xxoo什么意思| 圣诞节在什么时候| 农历十月是什么星座| 眼睛痒什么原因| 金汤是什么汤| 梦见戴帽子是什么预兆| 心脏早博是什么意思| 江团鱼是什么鱼| 鲍温病是什么病| 胃ct能检查出什么病| 1996年属什么| 膝盖疼痛什么原因| 11月9日什么星座| 耳垂有折痕是什么原因| 金牛座是什么象星座| 肌酐偏低是什么意思| 怀孕有什么征兆| 手发麻是什么原因| 内膜有炎症什么症状| 没有什么就没有发言权| 什么的嗓门| 胃病挂什么科| 乙肝有抗体是显示什么结果| 什么仗人势| 什么网名好听| 肝实质回声密集是什么意思| 三焦是什么| 亚急性甲状腺炎吃什么药| 经期头疼是什么原因怎么办| 海星吃什么食物| 拔了牙可以吃什么| 干咳嗽吃什么药| 眼震电图能查什么病| 什么立雪| 顺产收腹带什么时候用最佳| 查微量元素挂什么科| 什么男什么女的成语| 庚子五行属什么| 2018年属什么| 3.13是什么星座| 被银环蛇咬了有什么症状| 花苞裤不适合什么人穿| 瞑眩反应是什么意思| 举不胜举的举是什么意思| 做奶茶用什么茶叶| 眼皮跳是什么预兆| 八月七号是什么星座| 神甫是什么意思| 闲的蛋疼是什么意思| 鱼吃什么| uma是什么意思| 肾脏炎有什么症状| 金牛座是什么星座| 通透是什么意思| 肿瘤是什么病严重吗| 结晶果糖是什么| 磁共振检查什么| 什么无比| 甲功四项是什么检查项目| 肾错构瘤是什么原因引起的| 乌冬面是什么做的| 扬州有什么好玩的| 月经不调去医院要做什么检查| 疝气是什么病| 骨结核是什么病| 附件炎是什么原因引起的| 熬夜对身体有什么危害| 燊读什么| 男人更年期在什么年龄| 难受是什么意思| 胃药吃多了有什么副作用| 掉头发去医院看什么科| 白斑是什么| 派出所传唤是什么意思| 胎芽是什么意思| 39是什么意思| 中天是什么意思| 沛是什么意思| 左下腹是什么器官| 元帅相当于现在什么官| 尿素氮肌酐比值偏高是什么原因| 家里停电打什么电话| 19朵玫瑰代表什么意思| qcy是什么牌子| 脑梗吃什么药可以恢复的快| 瑞士移民需要什么条件| 婀娜多姿是什么意思| 二月十七是什么星座| 幼字五行属什么| 咽痛吃什么药| 生加一笔是什么字| 静五行属性是什么| 心机重的人弱点是什么| 什么茶属于绿茶| 误会是什么意思| 一什么小狗| 十月23日是什么星座| 运费险是什么意思| 大连机场叫什么| 扁桃体发炎看什么科| 浮肿是什么原因引起的| 红斑狼疮的症状是什么| hpv73阳性是什么意思| 代谢什么意思| 汗手适合盘什么手串| 眼睛肿是什么原因| 吃什么容易怀女儿| 腿毛多是什么原因| 老公梦见蛇是什么预兆| 钙片什么时间吃最好| 副市长什么级别| 日不落是什么意思| bart是什么意思| 春风得意是什么生肖| 下线是什么意思| 黄桃什么时候上市| 什么泡水喝对肝脏好| 竹外桃花三两枝的下一句是什么| 重症医学科是干什么的| 1893年是什么年| 喉咙有浓痰是什么原因| 无创dna是检查什么的| 什么人不能献血| 芒果和什么相克| 京东pop是什么意思| 轧戏什么意思| 冰箱保鲜室不制冷是什么原因| 肝肾阴虚吃什么药| 无舌苔是什么原因| 什么是神经官能症| 滇是什么意思| 手腕发麻是什么原因| 心慌是什么症状| 减肥吃什么药| 画龙点睛指什么生肖| 肝实质回声欠均匀是什么意思| 头发分叉是什么原因| 行货是什么意思| 京东自营店是什么意思| 荨麻疹能吃什么水果| 黄芪补什么| 癫痫病是什么病| 墨镜镜片什么材质好| 天王星代表什么| 造瘘手术是什么意思| 乌鸦反哺是什么意思| 百度
中文站

柞水大型风情歌舞剧《竹风清音·渔鼓情》剧照

百度   高圆圆谢霆锋“80年代”相恋《一生一世》重现昔日秀水街  在片方曝光的剧照中,高圆圆、谢霆锋“逆回”80年代,身处于北京秀水街头,两人身着衬衫牛仔裤搭配红极一时的“溜溜球”,瞬间回到他们青涩相恋的时光。

目前移动领域的黑灰产有以下几大类:

1.隐私数据盗用,包含姓名、联系方式、通讯录、社交账号、公积金数据、移动运营商数据等;

2.业务数据盗用,包含购物记录、外卖记录、打车记录等;

3.自动化请求,包含刷单、刷量、抢号、抢票的行为;

4.游戏外挂,包含修改器、加速器、模拟器、云真机等;

5.业务漏洞利用,优惠券漏洞、奖励漏洞等;

下面,我们就来具体聊聊黑灰产的产业链路和各种骚操作。

黑灰产产业链路


数据黑灰产典型的链路就是,通过非法获取个人隐私数据和第三方业务数据,整合多个平台的数据,融合到一个完整的内部数据库,然后通过将数据包装,分装到各个业务场景(金融风控、电商风控、定向推送、电话黑名单、信用评级)等。

当然,如果抛开非法获取,基于自有的运营数据,进行的数据挖掘分析,从而再进行其他的拓展,实际上是一个合法合理的数据产业链。


自动化产业链路就是上图的路径,简单的来说就是刷子、黄牛做的事情,只不过这是一个专业度非常高的刷子。流程一是基于逆向开发,破解接口加密,直接进行批量化的请求,这种方式受限于被破解的App的加固难度和业务场景,开发难度大。流程二说的开发成本更低、设备成本更高,但是设备可重复利用,这里忽略这部分的成本,这一套体系后续会更加详细的进行描述。

典型的黑灰产形态

自动化请求


这是一个医院的挂号业务流程,选医生-选时间-提交预约。在一些医院的知名专家号是非常的热门抢手,除了因为本身有他们超高的职业能力以外,还有一部分黄牛刷子的存在,这些号的本身的价值就高达几百上千元,非法获利者的利润空间非常的大,造成了他们不惜一切代价的去利用漏洞。

这个APP本身也进行了一定程度的风控,比如登陆限制等,但是破解难度依然不大。加密算法也只是简单的进行了一个RSA加密,密钥也能轻易的在App中获取到。本身需要进行三个流程的操作,现在只需要一步便能直接取号,完全超过了正常人的获取速度。

目前,这个App大概也是发现了风控需求的紧迫性,在提交环节新增设了验证码的环节,虽然阻止了一部分的低水平刷子,但是验证码的强度不够,破解难度依然不高。这里推荐负责业务安全的同学使用行为式验证码,安全性高,用户体验又好。比如说,易盾的行为式验证码,易盾的行为式验证码包括智能无感知、滑动拼图、文字点选、图标点选、推理拼图等,能够高效过滤机器行为,并保证用户体验。

多头探测

是指通过手机号或者邮箱账号等,检测用户在多家金融机构(P2P、现金贷、证券、银行等)的注册行为。一般用来判定用户的风险等级、是否是潜在客户、账号黑名单等。

数据的获取方式

获取数据的时候并不需要进行登陆、可直接利用账号进行检测,一般通过客户端或者Web端的注册接口、登陆接口、忘记密码接口。

漏洞分析

关联接口返回的数据内容冗余(这个需要开发者自行修复)、接口缺少验证码等校验、缺少风控工具、业务流程漏洞。

事例分析

下图是一家现金贷的公司接口返回值,入参仅需要手机号,加密能够破解,从这个接口返回我们就可以看出这个手机号已经在这家公司注册。假设我们拿这个账号,探测100家的注册行为,是不是这个手机我们就能做一个维度的风险测评了。


{
"phone_ok": true,
"message": "Nomor dapat digunakan untuk reset password"
//该号码可用于重置密码
}

下图是印尼规模靠前某电商某接口的返回值,原理同上,假设被其他电商利用,进行批量请求,就能发现一大批潜在的客户,从而进行广告的推送,等其他商业行为。作为普通用户,我们的行为数据在不经意之间,就因为开发商的疏忽被泄漏了。作为开发商,我们有责任去保护我们的数据安全可靠


{
"data": {
"checkEmail": {
"isExist": true,
"errors": [],
"__typename": "CheckEmail"
}
}
}

这是一个国内前三电商的海外版本接口,同样有这样的问题


{
"code": "1",
"data": true,
“msg”: “Nomor handphone telah terdaftar”,
(手机号已注册)
"state": "SUCCESS"
}

这是印度规模很靠前的某出行APP上的疏漏,如果手机注册他们会提示一种话术,不存在则有另外一种话术,同样能都利用。


{
"data": {
"message": "Enter the code we sent via SMS to your registered phone number (+86XXXXXXXX884).",
"otp_token": "6d358cf9-f82f-4a41-9d68-1cb17c375d1d",
"expires_in": 300,
"otp_length": 4,
"next_retry": {
"state": "sms",
"timer_in_seconds": 30
}
},
"success": true,
"errors": null
}

有人说这是海外开发者的水平不足的问题,其实不然,国内的黑灰产更加的盛行,被突破的App只会更多。作为开发者,我们在关注逻辑安全、代码安全、业务安全的时候,也应该更加的重视数据的安全。

授权爬取

下图一个已知的被授权爬取业务攻克的东南亚大型APP的列表,包含东南亚最大的出行平台、东南亚最大三家电商平台、政府APP(公积金数据等)、全球知名的社交平台、运营商等。每一个都是在当地数一数二的企业龙头,可见个人数据的泄漏不仅只是小厂商的问题,这是一个全行业都面临的危机,大家可自行对标国内的公司。


下面介绍一个国内的例子。


想必大部分人都听过或用过电商返利App,这种类型的App在前几年非常的流行,他们都是利用电商们的推广SDK,进行相关营销,从何获得分成。这种SDK都会有一个授权的登陆页,跳转到电商的App进行授权,返回返利App获得授权Token。其实本身这样的流程看上去没有任何问题,然而电商所用的SDK可以在后台打开相关的个人喜好、收藏、浏览记录、购物车等。返利App没有强大的数据挖掘和精准营销的能力,但是利用这些页面,他们就能获得比较好的推荐资源。这些页面大多是Web页面,通过监控App底层的流量接口,就能很轻易的获取,个人的喜好数据。

上述的业务形态,是一个很有局限性的场景,下面介绍一个比较通用的业务形态。


上图看我们很难分辨,到底哪里一个是真的授权登录页。右图其实也是真实的登录页,只不过是被进行了改造,注入了监控的代码和想要的UI效果,加入了一个协议用于提示授权风险,这个对于大多数用户来说,完全不会关注到。通过用户的自发登录(可能用户会被变相引导为第三方登录),能够获取到Token与Cookie,用于后续的其他操作。

至于为什么不完全仿造或者保存密码,是因为保存密码的法律风险更大,而且破解加密的方法更难,大型厂商在登录环节的风控更严格。拿到Token后,会发送到相应的服务器,进行数据爬取。用户对于自己的数据丢失很多时候是无感知的,很多厂商自身也是无感知的,这个就需要专业的风控产品去帮助他们。同时也要更加的注重全流程的风控,通过对某宝的观察,不难发现他们的Web端的数据越来越少,很多数据只能出现在App端,比如信用分。这里也建议,一些核心的流程应该越来越多的往App的方向进行转移,利用好加固和风控产品,能够更加有效的和黑灰产进行对抗。只是通过Web端的爬取,也依然还有受限的地方,随着我们风控的升级,黑灰产的手段也在不断的升级迭代,我们也一直致力于黑灰产的对抗,乐此不疲。

下面介绍一种在App端发生的漏洞(目前已经失效):早些年,某宝的信用分一直都是风控行业的宠儿,在P2P还盛行的那几年,无数厂商都希望能够抓到这样的数据。然而,想直接通过破解某宝获取信用分几乎是不可能的。

原理还是类似,有人只是做了一个变种:突破口是在一个二手的交易平台,他们集成了某宝的SDK,通过SDK他们能够拿到相关的数据。由于直接破解的难度很高,这时候就可以利用,先前登录拿到的Token,将Token发送到群控设备上,此时的群控设备上有交易平台的App,直接hook相关API,进行参数拼装,发送相关请求,就能达到我们的目的。最后再进行数据的解析,通过架设服务器将数据发回。


以上就是这次起底的全部内容。

结束语

安全其实是全链路都需要关注的问题,任何一个环节做的不到位,都将会前功尽弃。作为开发者,我们需要提高我们的安全意识,在每一个细节上都要考虑一点安全问题,因为现在已经不在是只做产品的互联网时代,而是一个安全为先的互联网时代。

小到验证码、安全键盘,大到应用加固、反外挂、反垃圾、反作弊,方方面面的安全领域我们都需要开始应用起来。

最后,如果想更加针对性地讨论移动黑灰产、应用安全、手游安全,欢迎加入我们的QQ技术交流群:931107146!

什么样的充电宝不能带上飞机 缺席是什么意思 丧是什么意思 24k金是什么意思 长发公主叫什么名字
五台山求什么最灵 黛是什么颜色 什么材料 纵隔是什么意思 黑匣子是什么
湿气重喝什么茶好 女生白带是什么 止咳化痰吃什么好 胎盘老化是什么原因造成的 支原体吃什么药
安全是什么 皮蛋为什么含铅 肮脏是什么意思 术后吃什么营养品好 脚底板发热是什么原因
627是什么意思hcv8jop2ns6r.cn 胸腔积液吃什么药最有效hcv9jop0ns4r.cn 潴是什么意思hcv8jop6ns0r.cn 乳腺增生1类什么意思xjhesheng.com 低血糖吃什么糖hcv9jop0ns2r.cn
肚子大什么原因hcv9jop5ns4r.cn 名声大噪是什么意思hcv9jop2ns7r.cn 赵子龙属什么生肖hcv8jop3ns8r.cn 胃热吃什么中成药hcv8jop8ns1r.cn 腹痛吃什么药hcv7jop6ns9r.cn
安宫牛黄丸什么时候吃hcv7jop5ns6r.cn 孕妇吃山竹对胎儿有什么好处hcv7jop9ns2r.cn mrt是什么意思hcv8jop6ns8r.cn 船只是什么意思hcv8jop2ns3r.cn 中午十一点是什么时辰hcv7jop5ns3r.cn
县检察长是什么级别hcv7jop6ns0r.cn 薄荷有什么功效和作用hcv8jop1ns0r.cn it代表什么hcv9jop1ns9r.cn 63年的兔是什么命adwl56.com ppi是什么意思啊hcv9jop6ns3r.cn
百度