您的位置:首页 > 移动互联

瑞数信息:警惕支付接口被挪用,API安全防护势在必行

发布时间:2022-07-14 13:20:20  来源:互联网     背景:

  最近,国内一家大型保险公司的安全运维人员发现了一个异常现象:自家APP中的用户话费充值页面,出现了大量的支付下单服务请求,却没有出现对应的话费充值支付行为。更奇怪的是,面对这些批量出现的异常支付下单请求,内部的风控系统却毫无反应。

  为了弄清楚背后的原因,这家保险公司向专业网络安全厂商瑞数信息寻求了帮助,结果让保险公司大吃一惊:原来APP的支付接口被一家博彩网站恶意挪用,变相对赌资进行充值。

  经系统分析显示,这家博彩网站将该保险APP话费充值页面的前端逻辑,嵌入到了自己的博彩充值页面中。当用户在博彩网站上点击投注时,充值信息被发送至保险APP的支付处理中转服务,从而获取有效的微信支付跳转链接。但微信支付链接并没有按照正常路径返回,而是返回到了博彩网站的前端页面,这样用户就可以直接在博彩页面中完成赌资支付。

  事实上,这是一起典型的支付接口被挪用的案件。所谓的支付接口挪用,就是指未按照事前约定使用支付机构提供的支付结算能力,最常见的是被用于对接一些非法的交易,如对接黄赌毒、套现、非法期货、非法大宗商品等交易。

奥迪q5和macan同平台

小米 雷军投资的企业

  在我国相关监管文件中,非常明确地指出禁止支付交易接口挪用,以遏制违法行为、严厉打击行业乱象。但不可否认的是,大量支付交易接口挪用现象层出不穷,逍遥在监管之外。

富士施乐2025

  为何支付接口挪用屡禁不止?

  支付接口挪用创下高额利益,黑产趋于自动化、专业化攻击

  如今,网络支付正逐渐取代现金支付,随着网络支付的增加,网络支付接口挪用现象也呈现愈演愈烈的趋势。

  目前,最常见的网络支付接口挪用有以下几种:

  套码、降低接入费用:通过套用较低费率的接口,可以降低接入成本,提高利润水平。

iphone12pro十一月中旬发货

  四方转售接口:开展非法四方业务的机构通过壳公司接入银行和支付机构,获取网络支付接口,并通过转售这些接口获利。

  开展非法业务:黄赌毒、套现、原油、期货、大宗商品等非法业务通过包装进合法的壳公司,对接支付机构。

  支付机构之间接口互接:根据监管要求,银行、支付机构涉及跨行清算业务时,必须通过央行或具备合法资质的清算机构处理。但为了绕开监管,部分支付机构通过关联公司等手段变相对接其他支付机构的通道。

  不难发现,支付接口被非法挪用的背后都涉及到利益。根据网络数据显示,某大型博彩公司在旺季一个晚上流水可达上亿元,为其提供支付接口的黑产可以从中提成1.3-3%的服务费。换句话说,光是负责支付这一环节,黑产一晚上就至少能赚130万,而且几乎是躺赚。

  如此丰厚的利益,自然吸引了大量黑产投身其中。为了应对微信、支付宝、京东钱包等支付平台的严格审核,黑产不断地提升攻击技术,寻找可突破的系统漏洞和业务逻辑,想方设法地利用各种合法支付接口。

  瑞数信息技术专家黄志敏介绍:“所有行业的线上业务支付接口都可能被黑产利用,特别是电商、保险金融等机构和运营商合作推出的话费充值等虚拟充值商品相关业务,很容易被黑产恶意利用支付接口用作非法用途。”

  但从企业角度看,面对如此猖獗的黑产攻击却毫无招架之力,甚至很长时间都无法察觉黑产恶意行为的存在。在瑞数信息技术专家黄志敏看来,其原因主要有两点:

  一是黑产攻击手段的不断升级。如今黑产已形成了高度专业化的上下游独立的、有序协作的作案团伙,为了进一步提高攻击效率,大多数黑产在整个欺诈流程中涉及到需要大量重复执行的环节中,采用Bots自动化工具攻击,甚至会针对特定平台、特定API业务逻辑编写定制化的脚本,不断在尝试利用各种各样的手段来绕过现有的安全检测措施。

要发展数字经济加快推进依靠信息技术创新驱动

  二是传统安全和风控产品无力应对新型API攻击。面对隐秘高效的Bots自动化攻击,企业普遍采用的传统WAF、IDS、API安全网关等安全设备,基于固定的规则和签名已无法有效识别异常行为;而传统风控产品在业务和安全数据关联上较为脱节,且缺少对自动化攻击的识别能力,单从账号行为分析也无法识别出模仿正常用户行为的恶意行为。

Galaxy f52 5g

百度研究院发布2021年十大科技趋势预测

  瑞数动态+API安全,体系化保护支付接口安全

  支付接口挪用案件频发,给社会和行业带来了一系列不良影响。一方面,支付接口挪用带来的洗钱、套利、黄赌毒等非法交易的发生,导致犯罪率的增高甚至引起金融市场动荡,给社会的繁荣稳定、治安等问题造成了巨大的危害性。另一方面,支付接口挪用造成大量的客户投诉及举报等问题,给企业声誉以及市场稳定发展造成了不利影响。

  基于这种严峻的现状,全行业亟需一种能够对支付接口进行实时监测和防护的系统,有效地在日常监控中识别支付交易接口挪用现象,快速识别违法犯罪行为,以提升支付风险的整体防控水平。

  为了解决企业合法支付接口面临的风险,瑞数信息作为中国动态安全技术的创新者,和Bots自动化攻击防护领域的专业厂商,创新推出了API安全管控平台(API BotDefender),从API接口的资产管理、敏感数据管控、访问行为管控、API风险识别与管控等维度,体系化保障API接口安全,弥补了传统安全和风控产品的不足。

  针对支付接口被挪用问题,瑞数API安全管控平台会对保险APP的API资产进行梳理,如:包括哪些API接口?通过API接口的业务逻辑是怎样的?从哪些渠道可以访问支付API接口等,从API接口路径入手去查看异常行为。

  其次,基于API防护技术建立了API安全基线,对API接口滥用、API接口异常访问、恶意扫描、注入攻击等进行监控分析;同时,基于动态安全、业务威胁感知、Bots自动化攻击识别等技术模块,能够透视API接口常见的业务威胁,高效准确进行人机识别,从而发现了大量的异常信息请求,并识别出其攻击手段包括cookie信息篡改、自动化工具、URL信息篡改,符合业务欺诈的逻辑。

  最后,经过对异常行为日志进行进一步深入分析和确认,联动企业现有风控产品对异常行为背后的账号进行打分,将识别出的异常账号批量提供给企业,并配合企业调整风控系统策略,将API接口防护的安全能力赋能给企业。

  事实上,瑞数信息不仅能实现高效准确的人机识别,也能够对API接口实现精细化的访问控制,支持多维度限频、拦截、延时等,实现企业实时安全响应和业务发展的平衡。

  随着Bots自动化攻击瞄准支付API接口,瑞数信息也率先将所有线上业务接入渠道纳入防护,包括Web、H5、APP、API、微信、小程序等,通过用户账号等唯一标识和全访问记录,将各业务接入渠道的数据进行融合,实现应用全渠道的安全防护。

  正是基于在业务反欺诈领域的出色表现,瑞数信息日前成功入选了2022年IDC《中国金融行业反欺诈市场研究报告》代表厂商,并在2021年被Gartner列为《在线反欺诈市场指南》报告代表厂商。

  结语

梦娜袜业厂原计划九月生产5000双袜子

  支付API接口被挪用是一个非常严重的问题,给社会经济运行和企业自身带来了巨大的风险。随着行业监管从严,API攻击威胁环境愈加复杂,黑产攻击手段进一步提升,企业也必须更加重视支付API滥用的问题,借助专业安全厂商的力量保护API安全已势在必行。瑞数信息基于独有的“动态安全+AI”核心技术,能够有效保护企业的API安全,为业务和数据保驾护航。



返回网站首页

本文评论
泛微在食品行业数字化办公应用:推动生产、合同、采购、人事管理
    为了能够立足于激烈的市场竞争中,食品企业积极拥抱数字化方式,希望能够规范生产程序,落地严格的质量管控制度;实时掌握物料库存,优化采购流程;提高市场营销、销售线索获...
日期:07-26
亚信科技、清华大学荣获第十一届“吴文俊人工智能科技进步奖”
  7月16日,我国智能科学技术最高奖“吴文俊人工智能科学技术奖”颁奖盛典在京举行,中国科协党组书记、中国工程院院士张玉卓,国务院参事室党组成员、副主任赵冰,中国工程院副...
日期:07-25
2021 Facebook 海外营销高峰会圆满落幕「facebook新品发布会」
  大咖云集,助力中国出海企业闪耀全球,解锁全球商机。  9月23日,行业盛事、一年一度的 Facebook 海外营销高峰会首次在线上举行,参与规模再创新高,于近日圆满落幕。本届峰会...
日期:07-28
人脸识别测温一体机部署校园门口,防疫与安全两手抓_室外人脸识别测温一体机
  9月开学季来临,各地迎来学生返校高峰,新生注册报到、校园防疫、校园安全等需求集中爆发,传统管理手段和设施设备已无法满足需求,更新迭代势在必行。通过部署人脸识别测温一...
日期:10-12
什么是酒店需要的机器人?擎朗智能给出答案「酒店用智能机器人」
  近日,擎朗智能宣布发布旗下酒店系列新一代智能配送机器人W3 S标准版,双舱室+大容量设计旨在针对性解决酒店配送效率难题。同时,通体流线型机身搭配珠光白配色,让它在一众产...
日期:07-29
2021大数据技术与应用赛项_顶级赛事!2021 CCF大数据与计算智能大赛重磅开赛!
  顶级赛事!2021 CCF大数据与计算智能大赛重磅开赛!  如果你对大数据和人工智能充满憧憬  如果你想要测验所学技术是否落地可行  如果你想要offer和奖金向你不停蜂拥...
日期:07-27
三星S22系列_打造“松弛感”时尚 有三星Galaxy S22系列更吸睛
  天高云淡,五彩斑斓,在高产风景大片的秋季,潮流控们早已开始搜罗穿搭攻略,而今年的流行词,无疑就是“松弛感”。正所谓“清水出芙蓉,天然去雕饰”,松弛感不仅是一种人生哲学,作用...
日期:09-08
官宣!零号地球数字收藏平台与海南超球区块链达成战略合作
  近日,零号地球数字藏品平台(以下简称“零号地球”)与海南超球区块链达成战略合作,携手中国青少年发展基金会和希望工程,共同推出《零号希望》系列数字艺术藏品,助力中国...
日期:09-22
炬芯科技:携手Rabyte Electronics积极布局海外市场
  近日,Rabyte Electronics (以下简称 “Rabyte”)和炬芯科技股份有限公司(以下简称“炬芯科技”)达成战略合作,进一步拓展印度和东南亚市场。Electronics Media 新闻报道...
日期:10-28
智慧革新 多款三星商用显示屏新品闪亮登场「三星高端显示屏」
  在科学技术不断发展和个性化需求不断增多的当下,显示终端产品是吸引受众注意力、提升品牌影响力的关键要素。商用显示屏的覆盖范围非常广泛:不仅是最被人们熟知的交通行业...
日期:08-30
强芯高运存还是颜值性价比兼具?京东手机焕新季排行榜成换机指南针
  芯片是手机最重要的部分,它承担着运算和存储的功能。当下用户换手机除了品牌外,越来越多的人更关注手机芯片。据中国联通发布的《2021年度终端测评报告》显示,在对联发科天...
日期:10-26
汽车之家林肯飞行家_林肯汽车:畅游精彩“平行宇宙”
  未来的汽车将是什么样?谁又能get最in的未来出行?Gen Z自有答案!汽车的未来不再局限于交通工具,而是化身为“智能终端”,成为具有情感价值与社交属性的个性空间。基于对Gen...
日期:07-14
alienware性价比_大作轮番上线 看ALIENWARE如何用性能驾驭3A
  2022年3A大作接连登台,先有无数玩家翘首以盼的丧尸题材新作《消逝的光芒2》,后有让人“受苦”欲罢不能的《艾尔登法环》。脱主机独占登录Steam的《战神4》也不甘示弱,誓要...
日期:07-25
技术解读:火山翻译是如何解决数字翻译痛点的
  近期,国外一份调查报告误将392万和83万的采购费用翻译为39.2亿和830万,闹出国际笑话。有分析认为,此乌龙事件是国外机器翻译软件造成的。  让很多人意想不到的是,看似简单...
日期:07-30
信创规模或达37011亿元!蓝凌信创OA领先抢跑
  近期,艾媒咨询发布《2022年中国信创行业发展研究报告》。报告显示,得益于中国数字经济的迅猛发展,2021年中国信创产业规模达13758.8亿元,2027年有望达到37011.3亿元。佳能G1...
日期:03-01
燃气灶十大名牌哪个好?全新防干烧技术烹饪更安心_第一个防干烧燃气灶是什么品牌
  ​现在很多孩子都会利用课余时间,帮家里做饭、炒菜,他们大多是厨房新手,手法稚嫩操作也不熟练,可能专注于切菜就会忘了锅里还烧着菜,可能一不小心就烧坏锅,严重的可能造成安全...
日期:07-27
对于攀登,我只追求极限——户外神器PRW-6800Y-1PR伴我左右
  在户外登山中,对于“阿尔卑斯式攀登”一直会有很多不一样的声音、不一样的标准。撇开每个人心中对于阿尔卑斯式攀登的不同标准不谈。我个人对于阿式攀登的理解其实很简单...
日期:07-25
直击考勤痛点,开启智慧办公!这台得力考勤机不容错过_得力打卡机考勤
  为了加强企业管理,许多公司都会设立打卡制度。然而制度好立,“称职”的考勤机却并不好找:要么高峰期员工打卡效率低;要么特殊情况难打卡;要么考勤数据难统计……  作为企...
日期:07-27
城市通勤必备好物推荐:小牛电动必须榜上有名!
  毕业后自己上班也有接近2年了,从我租的房子到公司直线距离6.1公里,可是我上班通勤路上却需要1个小时,因为不管是从家还是公司到地铁口的距离都还得走个10多分钟的路程。朋...
日期:07-25
果蔬清洗机到底是不是智商税?看完这篇你才懂「果蔬净化机是智商税吗」
  后疫情时代,人们越来越在意家庭健康安全,很多家庭都会用果蔬清洗机来清洗食材。但是也有很多人有质疑,果蔬清洗机真的有用吗?到底能不能像宣传的那样,可以杀菌消毒、去...
日期:07-25