← 返回 PaperDaily 前沿研究

苏丹银行App竟成黑客提款机?1.6亿用户隐私裸奔,市场老大12个漏洞最危险

苏丹这四款银行App,1.6亿次下载背后的安全现状令人大跌眼镜。本文是极为罕见的针对发展中地区金融App的硬核审计,用OWASP MASVS标准进行了“剖腹产”级的体检,结果触目惊心,对任何一个关心数字金融安全的人来说,都是一次及时的警示。

苏丹银行App竟成黑客提款机?1.6亿用户隐私裸奔,市场老大12个漏洞最危险
🐉 龙哥读论文知识星球来了!
你还在为手机银行的安全性提心吊胆?星球每日拆解前沿论文,从金融科技到网络攻防,2分钟吸收最硬核的安全知识,告别“裸奔”焦虑!
👇扫码加入「龙哥读论文」知识星球,前沿干货、实用资源一站式拿捏~
xingqiu_header

龙哥推荐理由:
苏丹这四款银行App,1.6亿次下载背后的安全现状令人大跌眼镜。本文是极为罕见的针对发展中地区金融App的硬核审计,用OWASP MASVS标准进行了“剖腹产”级的体检,结果触目惊心,对任何一个关心数字金融安全的人来说,都是一次及时的警示。


原论文信息如下:
论文标题:
Security Evaluation of Mobile Banking Applications in Sudan
发表日期:
2026年06月
发表单位:
个人独立研究
原文链接:
https://arxiv.org/pdf/2606.14165v1.pdf

苏丹移动银行APP安全堪忧?系统审计揭示四大应用漏洞真相

苏丹,这个非洲东北部的国家,移动金融服务正在飞速渗透,喀土穆银行、费萨尔伊斯兰银行等机构纷纷推出手机银行App(MBA),用户总数超过160万。然而,当金融科技跑得飞快,安全审计却常常被甩在后面。最近一篇独立研究《Security Evaluation of Mobile Banking Applications in Sudan》,对苏丹四大主流移动银行App——Bankak、Fawry、Okash、Sahil——进行了一次“剖腹产”级的静态代码审计,结果触目惊心。龙哥带大家看看这些App到底有多“裸奔”。
研究采用了MobSF和Quixxi两个静态分析工具,对照OWASP移动应用安全验证标准(MASVS v2.0)进行合规检查,并将发现的漏洞映射到通用弱点枚举(CWE)标识。四大App的下载量和基本版本信息如下图所示。
表1:评估的苏丹移动银行应用范围
表1:评估的苏丹移动银行应用范围(包含银行名称、应用别名、版本、下载量、MD5和SHA-1哈希)
研究遵循一个系统化的五阶段静态评估流程:应用获取→静态分析→清单和资源检查→映射国际标准→风险影响综合。流程图如下。
图1:系统静态评估过程
图1:系统静态评估过程(五个阶段:应用获取与完整性验证、自动静态分析、清单与资源检查、映射国际标准、风险影响综合)

Bankak风险最高,12个漏洞暴露传输层与加密短板

审计最终揭示了四款App的漏洞总数,Bankak以12个漏洞高居榜首,Okash和Sahil分别为11个和10个,表现最好的Fawry也有7个漏洞。所有App无一达标。
图2:每款应用已识别的漏洞总数
图2:每款应用已识别的漏洞总数(Bankak 12个、Fawry 7个、Okash 11个、Sahil 10个)
最致命的问题出在网络通信层。Bankak居然完全没有实现SSL证书锁定(SSL Pinning,即强制验证服务器证书的机制),同时还使用了不安全的TrustManager实现(CWE-295)。这意味着攻击者在公共WiFi环境下轻松发动中间人攻击(MitM),直接窃取用户的账户密码和交易数据。而Fawry、Sahil虽然实现了证书锁定,但TrustManager依然存在缺陷。在加密层面,Bankak和Okash还在使用已被淘汰的MD5和SHA-1哈希算法(CWE-327),这些算法早已被证明容易碰撞。更离谱的是,所有四款App在生成随机数时都使用了可预测的伪随机数生成器(CWE-330),导致会话令牌和交易ID能被攻击者猜出来。
表6:网络通信要求评估结果
表6:网络通信要求评估结果(☒表示有漏洞,√表示合规。Bankak缺失证书锁定和不安全TrustManager;Fawry和Sahil也有不安全TrustManager;Okash全部合规)

100%的应用带“病”上线:调试符号泄露成逆向工程捷径

静态代码质量分析发现了一个让人哭笑不得的普遍问题:全部四款App的正式发布版APK中都保留了调试信息和详细的执行日志(CWE-215)。这些调试符号简直是一份给逆向工程师的“开发指南”,直接暴露了后端API地址、数据流逻辑和内部函数名。虽然所有App都正确设置了android:debuggable=false来阻止调试器直接附加,但日志残留让攻击者可以轻松分析应用逻辑,找到后端漏洞。
表8:代码质量与构建设置分析
表8:代码质量与构建设置分析(Debugging Information Provision一栏四款App全部为☒,即全部存在调试信息泄露问题)
对比来看,Fawry在平台交互安全方面做得最好(比如没有不必要暴露的组件),而Bankak、Okash、Sahil都存在SQL注入风险以及组件不当导出(CWE-926)。但好消息是,所有App都正确禁用了ADB备份,并且没有出现隐藏的WebView元素。可这些亮点在满屏漏洞面前显得微不足道。

从静态到动态:研究局限与未来渗透测试方向

值得强调的是,本次审计仅采用了静态应用安全测试(SAST),没有进行动态运行时测试(DAST)或完整的渗透测试。SAST只能发现代码层面的“纸上漏洞”,一些只能在运行时触发的逻辑缺陷(比如服务器端验证绕过、业务重放攻击)可能被遗漏。研究者也明确指出,未来需要结合动态分析和人工渗透来验证这些漏洞的实际可利用性。此外,样本只覆盖了4款应用,虽然它们是苏丹市场的主流,但无法代表整个金融生态。更深入的测试应该扩展到更多银行的App,并引入模糊测试、API安全检测等手段。
不过,静态分析已经拨开了一层迷雾:苏丹移动银行App的安全建设严重滞后于业务扩张。研究者呼吁开发者立即实施SSL证书锁定、替换弱哈希算法、开启代码混淆(ProGuard/R8),并建议苏丹中央银行(CBOS)将第三方安全审计纳入牌照要求。龙哥也觉得,这种“裸奔”状态如果持续下去,一旦发生大规模攻击,后果不堪设想。

龙迷三问

下面是龙哥对于大家可能的一些问题的解答:

什么是SSL证书锁定(SSL Pinning)?为什么它这么重要?SSL证书锁定是让移动App在连接服务器时,只接受预先设定的特定证书或公钥,而不是盲目信任系统CA列表里的任何证书。没有它,攻击者如果控制了用户的网络(比如公共WiFi),就可以伪造一个假证书,冒充银行服务器进行中间人攻击,窃取一切明文流量。

OWASP MASVS和CWE是什么?OWASP MASVS(移动应用安全验证标准)是由开放Web应用安全项目(OWASP)发布的一套针对移动应用的安全检查清单,分为数据存储、加密、网络通信等八个类别。CWE(通用弱点枚举)则是一个标准化的漏洞编号体系,比如CWE-295指证书验证不当,CWE-330指使用可预测的随机数。本文把每个发现都关联到CWE ID,方便开发和安全团队精准修复。

静态分析(SAST)和动态分析(DAST)有何不同?本文只用静态够吗?SAST是白盒测试,通过扫描源代码或APK文件找出潜在漏洞,优点是覆盖率广、能发现早期风险;DAST是黑盒测试,在应用运行时模拟攻击,能发现配置错误和逻辑缺陷。本文只做了静态分析,所以虽然发现了大量代码级漏洞,但无法确认这些漏洞在实际运行时能否被成功利用(比如证书锁定缺失是否真的能导致中间人攻击,还需要在真实网络环境中验证)。因此研究者明确建议后续做动态渗透测试来确认影响。

如果你还有哪些想要了解的,欢迎在评论区留言或者讨论~

龙哥点评

论文创新性分数:★★✰✰✰

这是一篇典型的区域安全审计研究,方法成熟(SAST+OWASP MASVS映射CWE),没有提出新框架或算法,但首次系统化审计苏丹金融App,具有场景创新性。

实验合理度:★★★✰✰

实验设计合理:用两个独立工具交叉验证,对照OWASP MASVS v2.0标准,并映射CWE。但只有静态测试,缺少动态验证,且样本只有4款App,代表性略有不足。结果可信,但影响程度需动态确认。

学术研究价值:★★★✰✰

为发展中地区的金融科技安全提供了可复现的基线数据,有助于对比不同地区的安全实践。但方法高度依赖已有标准,没有理论突破。

稳定性:★★✰✰✰

静态分析本身是稳定的,但论文的结论(如“Bankak容易遭受MitM攻击”)是基于代码分析推断的,没有实际攻击验证。真实环境中的稳定性(比如网络劫持是否总能成功)无法确定。

适应性以及泛化能力:★★✰✰✰

结论仅适用于苏丹这四款App,尤其是Bankak、Fawry等。同类方法可以扩展到其他地区银行App,但需要重新评估。

硬件需求及成本:★★★★★

SAST工具MobSF和Quixxi开源或免费,普通笔记本电脑即可运行,成本极低。

复现难度:★★★★✰

论文详细列出了工具版本、环境配置、评估指标,且APK可以从Google Play下载。但不同版本的APK可能结果不同,且部分手动分析步骤需要安全专业知识。

产品化成熟度:★★✰✰✰

论文本身不是产品,但研究结果可以直接用于指导银行App的安全加固。由于缺少动态验证,开发者不能直接照搬漏洞列表就认为应用是安全的,还需要结合动态测试。

可能的问题:纯静态分析无法确认漏洞的可利用性,比如证书锁定缺失是否真的能导致中间人攻击,这取决于网络环境和用户行为。另外,样本量偏少,且没有评估服务器端和用户行为安全性。结论中的“系统风险”有些夸大,因为没有完整渗透测试佐证。


主要参考文献

[1] He, B., et al. (2015). A survey of mobile banking security. Journal of Computer Virology and Hacking Techniques, 11(4), 207-222.
[2] Yildirim, N., & Varol, A. (2019). Mobile banking security threats and vulnerabilities. In 2019 International Conference on Artificial Intelligence and Data Processing (IDAP).
[3] Al-Delayel, S. (2022). Security analysis of Qatari mobile banking applications. Journal of Cybersecurity Research, 10(2), 45-60.
[4] OWASP Foundation. (2020). OWASP Mobile Application Security Verification Standard (MASVS) v2.0. Available: https://mas.owasp.org/MASVS/

*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见,具体以相关组织评审结果为准。欢迎就论文内容交流探讨,理性发言哦~ 想了解更多原文细节的小伙伴,可以点击"阅读原文",查看更多原论文细节哦!       

end
研究完苏丹银行app的安全审计报告,龙哥觉得提升金融安全的第一步还得从了解前沿漏洞方法论开始。欢迎加入龙哥读论文粉丝群,扫描下方二维码或者添加龙哥助手微信号加群:kangjinlonghelper。一定要备注:研究方向+地点+学校/公司+昵称(如 AI金融+伦敦+牛津+龙哥),根据格式备注,可更快被通过且邀请进群。
wechat_helper dianzan
转发文章 微博 X LinkedIn Facebook
龙哥读论文 · PaperDaily

本文基于龙哥读论文 PaperDaily 数据库整理,结合论文原文与工程视角进行解读。