当前位置:100EC>金融科技>PayPal出现重大漏洞 未授权也可付款

全国疫情数据

{{dataList.mtime}}
  • 确诊

    {{dataList.gntotal}}

    较昨日{{dailyNew.addcon_new}}

  • 疑似

    {{dataList.sustotal}}

    较昨日{{dailyNew.wjw_addsus_new}}

  • 死亡

    {{dataList.deathtotal}}

    较昨日{{dailyNew.adddeath_new}}

  • 治愈

    {{dataList.curetotal}}

    较昨日{{dailyNew.addcure_new}}

PayPal出现重大漏洞 未授权也可付款
发布时间:2020年02月28日 15:22:50

(网经社讯)据外媒ZDNet报道,近日黑客在PayPal的Google Pay集成中发现了一个漏洞,现在正使用它通过PayPal帐户进行未经授权的交易。自上周五以来,用户报告称在其PayPal历史中突然出现了源自其Google Pay帐户的神秘交易。

受害者报告说,黑客滥用Google Pay帐户来使用链接的PayPal帐户购买产品。根据截图和各种证词,大多数非法交易发生在美国商店,尤其是在纽约各地的Target商店。而大多数受害者似乎是德国使用者。

根据公开报告,估计此次损失在数万欧元左右,一些未经授权的交易远超过1000欧元。黑客正在利用哪些漏洞尚不清楚。PayPal告诉ZDNet,他们正在调查此问题。在这篇文章发表之前,谷歌发言人没有返回置评请求。 

德国安全研究员Markus Fenske周一在Twitter上表示,周末报告的非法交易似乎与他和安全研究员Andreas Mayer在2019年2月向PayPal报告的漏洞相似,但PayPal没有优先考虑修复。

Fenske告诉ZDNet,他发现的漏洞源于以下事实:当用户将PayPal帐户链接到Google Pay帐户时,PayPal会创建一个虚拟卡,其中包含其自己的卡号,有效期和CVC。当Google Pay用户选择使用其PayPal帐户中的资金进行非接触式付款时,交易将通过该虚拟卡进行收费。

Fenske 在接受采访时说道:“如果仅将虚拟卡锁定到POS交易,就不会有问题,但是PayPal允许将该虚拟卡用于在线交易。”Fenske现在认为,黑客找到了一种方法来发现这些“虚拟卡”的详细信息,并且正在使用卡的详细信息在美国商店进行未经授权的交易。

研究人员表示,攻击者可以通过三种方式获取虚拟卡的详细信息。首先,通过从用户的手机/屏幕读取卡的详细信息。其次,通过编程方式,使用感染用户设备的恶意软件。第三,通过猜测。Fenske说道:“攻击者可能只是强行将卡号和有效期强行加起来,而有效期大约在一年左右。这使得搜索空间很小。”他补充说:“ CVC无关紧要。任何人都被接受。” 

PayPal工作人员正在研究不同的问题-包括Fenske最新描述的攻击情形以及他的2019年2月漏洞报告。PayPal发言人告诉ZDNet:“客户帐户的安全是公司的重中之重。我们正在审查和评估此信息,并将采取任何必要的行动来进一步保护我们的客户。”(来源:移动支付网)

基于“电数宝”(DATA.100EC.CN)电商大数据库,网经社发布《2019年度中国生鲜电商市场数据监测报告》。《报告》显示,2019年我国生鲜电商交易规模为2554.5亿元,同比增长31%。主要玩家包括:1)超市电商:永辉生活、大润发优鲜、e万家等;2)综合平台:京东、天猫、苏宁易购、拼多多等;3)垂直电商:易果生鲜、本来生活、每日优鲜、天天果园、中粮我买网、顺丰优选等;4)O2O:京东7FRESH、盒马鲜生、叮咚买菜、京东到家等;5)产业电商:有菜、雨润果蔬网、链农、一亩田、海上鲜、全球优冻品等。

【版权声明】秉承互联网开放、包容的精神,网经社欢迎各方(自)媒体、机构转载、引用我们原创内容,但要严格注明来源网经社;同时,我们倡导尊重与保护知识产权,如发现本站文章存在版权问题,烦请将版权疑问、授权证明、版权证明、联系方式等,发邮件至law@netsun.com,我们将第一时间核实、处理。

【关键词】PayPal漏洞付款