案例库 · 产品与设计 · 产品决策 · 2019
7-Eleven 日本上线支付 App——黑客 24 小时内就攻破了
7pay 上线时没有双因素认证,还允许任何人把密码重置到新邮箱。三天被盗 5500 万日元;三个月后 App 就死了。
Seven & i Holdings · 7-Eleven 日本 · 2019-07
怎么回事
2019 年 7 月 1 日,Seven & i Holdings 为旗下日本 21000 家 7-Eleven 门店推出移动支付服务 7pay,加入与 PayPay 和 LINE Pay 的无现金支付竞赛。24 小时内,顾客报告了未授权的扣款。到 7 月 4 日,服务暂停。
密码重置流程允许任何知道用户生日、邮箱和手机号的人重置密码——并且可以把重置链接发到另一个邮箱。没有登记生日的账户默认使用 2019 年 1 月 1 日,几乎等于公开答案。攻击是自动化的。
约 900 个账户被攻击,通过绑定的信用卡和借记卡产生 5500 万日元(约 50 万美元)未授权扣款。Seven & i 于 2019 年 9 月 30 日彻底终止 7pay,上线仅三个月,为约 40 万仍有余额的用户办理了退款。
为什么会这样
- 密码重置流程接受新邮箱而不验证旧邮箱——一个缺失的校验把便利功能变成了账户接管工具
- 缺失的生日默认为一个已知常数(2019 年 1 月 1 日),所以「秘密」问题有一个公开答案
- 上线时间是为了赶上日本无现金支付补贴竞赛,排期没有给安全审查留空间
代价被盗 5500 万日元;服务三个月后被砍代价高昂
教训
由竞争对手的补贴决定的上线日期,不是安全审查。先上线最不容易被攻击的功能,而不是最容易的。
资料来源
- Seven & i Holdings press release: termination of 7pay (1 August 2019)
- The Verge: 7-Eleven Japan shuts mobile payments app after security flaw
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。