a&s专业的自动化&安全生态服务平台
公众号
安全自动化

安全自动化

安防知识网

安防知识网

手机站
手机站

手机站

大安防供需平台
大安防供需平台

大安防供需平台

资讯频道横幅A1
首页 > 资讯 > 正文

“一卡通”应用系统管理环节亟待加强安防

 现在,在我国的380余个城市启动了“一卡通”应用,根据发卡记录估计使用“一卡通”的人数超过2亿,已经有三个特大城市“一卡通”的发卡突破2000万张。这说明“一卡通”的使用在我国城市区域已经非常普及,因此其所产生的影响也越来越广泛,但是近期却连续发生了三起与“一卡通”有关的安全事件。
资讯频道文章B

  现在,在我国的380余个城市启动了一卡通应用,根据发卡记录估计使用一卡通的人数超过2亿,已经有三个特大城市一卡通的发卡突破2000万张。这说明一卡通的使用在我国城市区域已经非常普及,因此其所产生的影响也越来越广泛,但是近期却连续发生了三起与一卡通有关的安全事件。一是9 月份案发的奇虎公司两名网络工程师利用专业知识破解了4张北京市政一卡通内芯片的系统密码,之后恶意充值,并多次刷卡消费。目前嫌犯杨某及其同事林某因盗窃罪分别被法院判处拘役6个月及5个月,缓刑5个月;二是台湾某科技公司资讯安全工程师吴某,利用读卡机篡改悠游卡余额,在台北市内湖区一家超市进行扣款交易,后经悠游卡安全防护系统侦察,共拦截吴使用的3张异常交易票卡,配合超市录影监视设备,交叉比对出吴嫌影像及相关使用纪录,将相关证据转交台北市刑大侦办,并最终逮捕吴某;三是10月份发生的,北京市政一卡通被指不安全泄露用户位置信息,质疑网友发消息称,只需要将北京市政一卡通卡号输入一卡通官方网站上,用户的消费信息就会一览无余。并称这种现象和手机窃听一样,对用户的信息安全构成威胁。通过登陆一卡通官方网站查询发现,暴露的信息主要包括用户的消费时间,消费金额,卡内余额,乘客换乘的车次以及上下站车站等。

  目前这三件事情基本有了结果,前两件事以涉案犯最终归案而结束,第三件事以一卡通网站暂停公布一卡通查询数据库而告终。虽然个体事件基本终结,但这些事件的影响却远未结束,第一个案件直接引发了工信部的介入调查,而围绕第三件事的网上讨论依旧没有停止。虽然这三起事件并没有引起严重的后果,但是却给我们一卡通管理单位提出了警示,那就是一卡通应用系统管理环节亟待加强安防。

  类似的事件在去年10月份发生过一次,就是在青岛地区的窃取一卡通充值系统,该事件是盗窃分子盗取了公交公司的充值系统给自己的卡片充值,这说明随着一卡通应用的越来越广泛,针对一卡通犯罪的案件在进一步增加。鉴于此,笔者认为目前一卡通系统管理单位有必要加强一卡通系统的安全防范工作。

  根据检方指控,201012月下旬,奇虎公司杨某研究发现北京市市政一卡通充值系统存在漏洞,便用自己的一卡通试手,在成功地破解了卡内芯片带有的系统密码后,杨某发现卡上金额可以随便改动。2010 12月下旬至今年324日,杨某在奇虎公司内,分别往自己及宋某、张某(两人另案处理)3张市政一卡通内非法充值1600余元,为林某的一卡通充值1000余元。之后,杨某、林某便多次伙同宋某、张某等人去饭店等场所刷卡消费1700余元。今年3月,一卡通公司发现有些卡出现了不是在指定充值点充值的交易记录,而且每次充值的金额都比较大,便怀疑卡被恶意充值,于是报警。警方接报后,立即连同一卡通公司追踪了几张嫌疑卡的消费记录,很快锁定了嫌疑人,并于2011325日将杨某等人抓获归案。从此次事件的过程来分析,这是一起类似于黑客的入侵行为,首先是案犯发现了一卡通充值系统的漏洞,并破解了一卡通芯片密码,然后实行了充值。后因一卡通公司发现非指定地点较大额度充值才被怀疑并发现,案犯从作案到案发,期间经过了近半年时间,如果我们作一个假定,案犯通过黑客行为篡改充值地点,并在一卡通公司允许的额度内充值,是不是就有可能不被发现呢,从该案的发生与破案过程来看,完全有这种可能,因此,这就提醒我们的一卡通系统管理单位,有必要确立更加严格的防范机制并迅速对一卡通使用的异常行为做出反应,才能更有效保障一卡通应用的安全。并且我们可以发现,如果出现问题,受到伤害最大的是一卡通管理单位。

  台湾优游卡安全事件,是案犯通过私买读卡器进行篡改卡片金额,这实际上是在网络上叫卖的修改卡片数值读卡器的一个翻版,不过也从侧面提醒我们的一卡通管理单位,及时的升级芯片卡是多么的重要,好在目前最新的CPU卡片已基本解决了M1卡片的安全问题。

  至于质疑北京市政一卡通的泄露隐私问题,虽然网上对此评论明显分为两派,一派支持,另一派认为大惊小怪。不过,笔者认为我们的一卡通管理单位最好还是采取审慎的态度,不要急于撇开问题,也要正视质疑的声音,毕竟我们网上一卡通数据库可以查到每一张卡片的运动轨迹,就像公安机关可以根据卡片信息锁定嫌疑持卡人一样,同样的信息若是被犯罪分子加以利用仍可以给持卡者带来一定的安全威胁。虽然目前的一卡通采用无记名方式,但是并不能排除卡号一旦泄露的漏洞。因此一卡通公司暂时关闭相关查询或许是明智的举动。

  目前一卡通在我国的应用范围越来越广,并且全国互联互通渐成趋势,为了使一卡通能够更好的为人民服务,有关单位有必要加强一卡通系统的安全防范工作,以免给犯罪分子以可乘之机。虽然从整体上来看,我国的一卡通系统安全形式整体上还是比较安定的,但是随着一卡通在全国范围的更进一步推广,一卡通管理系统所面临的安全挑战也将越来越多,我们的相关单位只有加强安全管理,未雨筹缪才能真正的做到防患于未然,为公众创造一个更加安全的一卡通应用环境。

 

参与评论
回复:
0/300
文明上网理性发言,评论区仅供其表达个人看法,并不表明a&s观点。
0
关于我们

a&s是国际知名展览公司——德国法兰克福展览集团旗下专业的自动化&安全生态服务平台,为智慧安防、智慧生活、智能交通、智能建筑、IT通讯&网络等从业者提供市场分析、技术资讯、方案评估、行业预测等,为读者搭建专业的行业交流平台。

免责声明:本站所使用的字体和图片文字等素材部分来源于互联网共享平台。如使用任何字体和图片文字有冒犯其版权所有方的,皆为无意。如您是字体厂商、图片文字厂商等版权方,且不允许本站使用您的字体和图片文字等素材,请联系我们,本站核实后将立即删除!任何版权方从未通知联系本站管理者停止使用,并索要赔偿或上诉法院的,均视为新型网络碰瓷及敲诈勒索,将不予任何的法律和经济赔偿!敬请谅解!
© 2020 Messe Frankfurt (Shenzhen) Co., Ltd, All rights reserved.
法兰克福展览(深圳)有限公司版权所有 粤ICP备12072668号 粤公网安备 44030402000264号
用户
反馈