Skip to Content Facebook Feature Image

手機支付存保安漏洞 兩常用方式易中招

手機支付存保安漏洞 兩常用方式易中招

手機支付存保安漏洞 兩常用方式易中招

2017年09月29日 08:24 最後更新:08:24

愈來愈多港人愛以手機支付程式購物,中文大學工程學院最新研究發現流動支付系統的保安漏洞,兩款較常見手機支付方式,包括支付寶的二維碼(QR Code)、專屬Samsung Pay磁條讀卡器驗證(MST),不法分子可在用戶支付的短時間內,透過惡意程式竊取支付代碼(token),取得用戶的交易權,在用戶不知情下盜走款項。

中大研究發現兩款較常見手機支付系統的保安出現漏洞,有機會被黑客入侵。

中大研究發現兩款較常見手機支付系統的保安出現漏洞,有機會被黑客入侵。


中大工程學院公布研究結果顯示,以現時普及度最高的QR Code為例,若用戶手機曾下載過來歷不明的程式、改機或破解過手機版本,當用戶在餐廳、超市等地方交易時,不法分子循預先安裝的黑客程式,利用干擾器令QR code失靈,然後控制手機鏡頭竊取掃描器玻璃面上的QR倒影,偷龍轉鳳將本應找數款項,匯入自己帳戶或作其他交易使用,過程只需一分鐘。由於用戶無法查證第一次交易失敗,故第二次支付才是商店款項,用戶因而蒙受損失。

更多相片
中大研究發現兩款較常見手機支付系統的保安出現漏洞,有機會被黑客入侵。

中大研究發現兩款較常見手機支付系統的保安出現漏洞,有機會被黑客入侵。

不法分子可利用干擾器令QR code失靈,然後竊取QR倒影,將款項匯入自己帳戶,過程只需一分鐘 (資料圖片)

不法分子可利用干擾器令QR code失靈,然後竊取QR倒影,將款項匯入自己帳戶,過程只需一分鐘 (資料圖片)

Samsung Pay的MST支付方式,現實際接收範圍可逾兩米,容易讓不法分子在附近截取款項 (資料圖片)

Samsung Pay的MST支付方式,現實際接收範圍可逾兩米,容易讓不法分子在附近截取款項 (資料圖片)

張克環建議,商戶可在收銀系統加裝指定商戶QR code,以確保交易只為該用戶使用,避免他人盜取 (資料圖片)

張克環建議,商戶可在收銀系統加裝指定商戶QR code,以確保交易只為該用戶使用,避免他人盜取 (資料圖片)

不法分子可利用干擾器令QR code失靈,然後竊取QR倒影,將款項匯入自己帳戶,過程只需一分鐘 (資料圖片)

不法分子可利用干擾器令QR code失靈,然後竊取QR倒影,將款項匯入自己帳戶,過程只需一分鐘 (資料圖片)


至於專屬Samsung Pay的MST支付方式,服務聲稱交易時,要將手機移至收銀機附近七點五厘米進行身分確認,惟研究團隊多番測試後,發現實際接收範圍可逾兩米,容易讓不法分子在用戶附近截取款項。團隊曾用隱藏天線在收銀處兩米範圍內,成功截斷手機支付和收銀系統的連接,並短時間內取得用戶手機的支付代碼。

Samsung Pay的MST支付方式,現實際接收範圍可逾兩米,容易讓不法分子在附近截取款項 (資料圖片)

Samsung Pay的MST支付方式,現實際接收範圍可逾兩米,容易讓不法分子在附近截取款項 (資料圖片)


中大信息工程學系教授張克環表示,QR code、MST及聲波轉化皆屬單向式溝通,交易失敗時無法收回或取消過程中產生的支付令牌(payment code);至於其他在香港常用支付模式--近場通訊(NFC),如八達通、apple pay等,支付方式則採用雙向式的溝通方式,用戶能夠得知交易有誤和交易錯誤的情況,商戶收銀機亦可通知用戶有關情況,故暫時沒有看到任何危險。

張克環建議,商戶可在收銀系統加裝指定商戶QR code,以確保交易只為該用戶使用,避免他人盜取 (資料圖片)

張克環建議,商戶可在收銀系統加裝指定商戶QR code,以確保交易只為該用戶使用,避免他人盜取 (資料圖片)


張克環表示,研究結果已去信有關公司,支付寶稱已堵塞掃描QR code的漏洞,限制交易QR code的用途,而Samsung回應稱確實有交易漏洞,會改善相關問題。張克環建議,商戶可在收銀系統加裝指定商戶QR code,用戶每次支付交易均加上獨特的認證ID,加強交易權限存取,以確保交易只為該用戶使用,避免他人盜取。

對於流動支付系統被揭有保安漏洞,金管局發言人表示,該局已要求銀行在推出非接觸式流動支付服務前,須確保有關服務的安全,並知悉相關服務供應商有作出評估及採取相應措施,金管局會繼續密切留意這方面的發展,如有需要會作出適當跟進。發言人又提醒公眾小心保管他們的手機,做好適當的保安和防禦,以免承受手機被入侵的各類風險。三星發言人昨回覆傳媒查詢時則表示正了解事件,強調Samsung Pay經過嚴格測試,確保防線設置高度安全,相信成功竊取支付代碼的可能性極低。

五一黃金周期間,九巴推出日票半價優惠,旅客透過內地支付寶「好賞買商店平台」購買日票,只需港幣$27.5,便可購買原價為港幣$55的「旅客日票」。

九巴圖片

九巴圖片

九巴表示,公司推出「旅客日票」以來深受旅客歡迎,旅客使用日票,可以一日內無限次乘坐九巴、龍運巴士公司(「龍運」)及落馬洲 – 皇崗穿梭巴士(「皇巴士」)逾450條路線(K12、K14、K17、K18路線除外)遊覽香港。五一黃金周期間,九巴推出日票半價優惠,旅客透過內地支付寶「好賞買商店平台」購買日票,只需港幣$27.5,便可購買原價為港幣$55的「旅客日票」, 換言之旅客只需每日港幣$27.5交通費用,便可遊覽全港各區。

以內地支付寶購買九巴「旅客日票」 五一黃金周限定半價$27.5

五一黃金周期間,將有大量內地旅客訪港,九巴推出日票半價優惠,由4月28日至5月5日期間,旅客只需以每張港幣$27.5,便可在內地支付寶「好賞買商店平台」購買原價港幣$55的「旅客日票」。旅客可於啟動日票後24小時內無限次乘坐九巴龍運及皇巴士,購買次數不限。

旅客手持日票,交通費用只需$27.5足以全日暢遊香港,日票適用於各口岸路線及皇巴士,由踏足香港關口開始便可使用,從不同口岸出發的旅客,可乘搭下表路線前往各區,再接駁其他九巴路線來往各景點:

「旅客日票」一日遊指南  度身訂造地道行程

九巴為不同旅客度身訂造了五套一日遊指南,將香港地道特色餐廳美食、街道及景點,分別收錄在「80年代香港『仔』」、「一日文青體驗」、「啟德九龍城寨深度遊」、「日本風情畫」及「建築的美學」五個行程,讓旅客可以「旅客日票」跟隨行程,去盡特色景點,輕鬆一日遊!

想閱讀所有篇章的精彩內容,市民可於九巴網頁連結下載旅客一日遊推介指南。

https://www.kmb.hk/touristdaypass.html

由尖沙咀出發遊香港 隨上隨落 體驗自主行程

尖沙咀天星碼頭位於尖沙咀海濱,為遊客欣賞香港維多利亞港的熱門地點,也是乘渡輪前往中環和灣仔的主要樞紐,碼頭附近的香港文化中心和海港城,非常適合遊客參觀和購物,為九龍其中一個必到的景點。

為提升旅客體驗,九巴在尖沙咀碼頭總站推出「由尖沙咀出發遊香港」指南,特選5條路線,助旅客由尖沙咀出發,輕鬆前往各區深度遊。使用內地支付寶購買的「旅客日票」,無限次隨上隨落,每天車費只需$27.5,行程安排更有彈性,超值靈活。

詳情如下:

成功啟動日票後,旅客可以隨時於「好賞買商店平台」上的電子禮券頁面,按下已啟動日票上的「使用禮券」,再次打開乘車二維碼乘車。

乘客可致電九巴顧客服務熱線2745-4466,或使用九巴及龍運網頁www.kmb.hk及智能手機應用程式App1933查詢詳情。