Skip to main content
QUICK REVIEW

[論文レビュー] An Empirical Assessment of Security Risks of Global Android Banking Apps

Sen Chen, Lingling Fan|arXiv (Cornell University)|May 14, 2018
Advanced Malware Detection Techniques参考文献 39被引用数 13
ひとこと要約

本稿では、静的解析と機敏なキーワード検出を組み合わせた3段階の自動化システムAuseraを提案する。このシステムは、83か国から収集した693の実世界のAndroidバンクアプリにおいて、データ関連のセキュリティ脆弱性を同定する。2,157件の脆弱性が同定され、21のバンクが報告を受け入れ、126件の問題を修正した。これは、古くなったコンponentsやパッチ適用の不備による体系的なリスクを示している。

ABSTRACT

Mobile banking apps, belonging to the most security-critical app category, render massive and dynamic transactions susceptible to security risks. Given huge potential financial loss caused by vulnerabilities, existing research lacks a comprehensive empirical study on the security risks of global banking apps to provide useful insights and improve the security of banking apps. Since data-related weaknesses in banking apps are critical and may directly cause serious financial loss, this paper first revisits the state-of-the-art available tools and finds that they have limited capability in identifying data-related security weaknesses of banking apps. To complement the capability of existing tools in data-related weakness detection, we propose a three-phase automated security risk assessment system, named AUSERA, which leverages static program analysis techniques and sensitive keyword identification. By leveraging AUSERA, we collect 2,157 weaknesses in 693 real-world banking apps across 83 countries, which we use as a basis to conduct a comprehensive empirical study from different aspects, such as global distribution and weakness evolution during version updates. We find that apps owned by subsidiary banks are always less secure than or equivalent to those owned by parent banks. In addition, we also track the patching of weaknesses and receive much positive feedback from banking entities so as to improve the security of banking apps in practice. To date, we highlight that 21 banks have confirmed the weaknesses we reported. We also exchange insights with 7 banks, such as HSBC in UK and OCBC in Singapore, via in-person or online meetings to help them improve their apps. We hope that the insights developed in this paper will inform the communities about the gaps among multiple stakeholders, including banks, academic researchers, and third-party security companies.

研究の動機と目的

  • グローバルなAndroidバンクアプリにおけるセキュリティリスク、特にデータ関連の脆弱性について、包括的な実証的研究が不足しているという問題に対処すること。
  • 既存のツールが誤検出やバンクアプリ特有の分析の欠如により検出できない、深刻なセキュリティギャップを同定すること。
  • 学術的リサーチと産業界の間のギャップを埋めるために、バンクと協働し、責任ある脆弱性公開を可能にすること。
  • 脆弱性のグローバルな分布と、アプリのバージョンやサードパーティーライブラリの変遷に伴う脆弱性の進化を分析すること。
  • 自動化検出の有効性を評価し、実世界の金融損失を引き起こすセキュリティ欠陥を同定できること。

提案手法

  • 静的プログラム解析と機敏なキーワード識別を組み合わせた、3段階の自動化システムAuseraを開発。データ関連のセキュリティ脆弱性を検出する。
  • 83か国の多様な市場から、693の実世界のAndroidバンクアプリを収集し、このような分析において最大の既知のデータセットを構築。
  • バンクアプリに特化した、データ漏洩(SMS経由)、不適切なストレージ、誤った暗号化使用を含む、データ関連脆弱性の包括的分類を定義。
  • 既知の脆弱性パターン(例:SSL/TLSの誤用、暗号ルール違反)をAuseraの検出ロジックに統合し、精度を向上。
  • 静的解析を用いて、パスワード、個人情報、認証トークンなどの機微なデータの不適切な取り扱いを追跡・検出。
  • バンクとの責任ある脆弱性公開と協働を通じて、発見結果を検証。HSBCやOCBCなどの機関と、対面およびオンライン会議を実施。

実験結果

リサーチクエスチョン

  • RQ1グローバルなAndroidバンクアプリにおけるデータ関連脆弱性の発生頻度と分布は、異なる国やバンク機関でどのように異なるか?
  • RQ2バンクアプリの異なるバージョンにおいて、セキュリティ脆弱性はどのように進化するのか。また、古くなったサードパーティーライブラリが脆弱性の原因となる役割は何か?
  • RQ3既存の自動化ツールが、バンク特有のセキュリティ脆弱性を検出できない程度はどの程度で、Auseraはそれらをどのように改善しているか?
  • RQ4バンクは報告されたセキュリティ脆弱性をどの程度効果的に同定・修正しているのか。また、それらの対応と是正までの期間に影響を与える要因は何か?
  • RQ5バンクアプリにおける最も一般的なデータ関連脆弱性の種類は何か。また、それらはどのようにして金融的リスクを引き起こすのか?

主な発見

  • Auseraは、83か国から収集した693の実世界のAndroidバンクアプリにおいて、合計2,157件のセキュリティ脆弱性を検出。これは、類似研究において最大の実証的調査である。
  • 親銀行に比べ、子会社バンクは一貫してセキュリティ体制が弱く、開発およびセキュリティ慣行の格差が示された。
  • 古くなったバンクアプリやサードパーティーライブラリは、攻撃に利用されやすい傾向にあり、多くの脆弱性が長期間修正されていなかった。
  • 21のバンクが報告された脆弱性を確認し、126件の脆弱性が修正された。これは、責任ある脆弱性公開と協働の有効性を示している。
  • HSBC(英国)やOCBC(シンガポール)などのバンクが、調査結果に基づくアプリセキュリティ向上のため、対面およびオンライン会議に参加。産業界への実質的影響が確認された。
  • 既存のツール(QARK、AndroBugs、MobSF)は、特にデータ漏洩や暗号化の誤用に関して高い誤検出率を示し、バンクアプリのセキュリティに特化した specificity に欠けていることが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。