CN102299910B - 借助于电话鉴别的防攻击系统 - Google Patents

借助于电话鉴别的防攻击系统 Download PDF

Info

Publication number
CN102299910B
CN102299910B CN201010610350.1A CN201010610350A CN102299910B CN 102299910 B CN102299910 B CN 102299910B CN 201010610350 A CN201010610350 A CN 201010610350A CN 102299910 B CN102299910 B CN 102299910B
Authority
CN
China
Prior art keywords
user
phone
communication terminal
discriminating
authentication information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN201010610350.1A
Other languages
English (en)
Other versions
CN102299910A (zh
Inventor
金贵烈
黄组允
林永顺
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
THINK AUTHORIZATION TECHNOLOGY
Original Assignee
THINK AUTHORIZATION TECHNOLOGY
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by THINK AUTHORIZATION TECHNOLOGY filed Critical THINK AUTHORIZATION TECHNOLOGY
Publication of CN102299910A publication Critical patent/CN102299910A/zh
Application granted granted Critical
Publication of CN102299910B publication Critical patent/CN102299910B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/18Network architectures or network communication protocols for network security using different networks or channels, e.g. using out of band channels
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0853Network architectures or network communication protocols for network security for authentication of entities using an additional device, e.g. smartcard, SIM or a different communication terminal

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Telephonic Communication Services (AREA)
  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

本发明涉及一种借助于电话鉴别的防攻击系统,其中经由通信网络来执行鉴别以便保证在实施鉴别系统时的较安全的完整性鉴别,所述鉴别系统经配置以通过电子金融交易(例如因特网银行业务)或验证以将各种文档仅发给经鉴别用户,或仅可由经鉴别用户来接入。所述借助于电话鉴别的防攻击系统包含:接入终端,其连接到因特网且经配置以接入需要进行用户鉴别的站点;通信终端,其由所述接入终端的用户所拥有;主服务器,其经配置以接入所述通信终端,通过核查所述用户的真实性来执行电话鉴别,且处理所述用户鉴别。

Description

借助于电话鉴别的防攻击系统
技术领域
本发明涉及一种借助于电话鉴别的防攻击系统(anti-hacking system),且更特定来说涉及这样一种借助于电话鉴别的防攻击系统:其中经由通信网络来执行鉴别以便保证在实施鉴别系统时的较安全的完整性鉴别,所述鉴别系统经配置以将各种文档仅发出给经鉴别用户,或仅可由经鉴别用户通过电子金融交易(例如因特网(Internet)银行业务)或验证来接入(access)。
背景技术
随着近些年来因特网的快速发展,各种各样的因特网事故急剧增加。迫切需要防止因特网事故的安全措施。
主要将使用安全卡或凭证(certificates)的鉴别服务用作安全措施。然而,事故的危险总是存在,因为即使通过此种鉴别服务也无法完全防止通过各种攻击手段而发生的因特网事故。
使用话音钓鱼(voice phishing)的因特网事故急剧增加。
术语“话音钓鱼”是“话音”、“专有数据”和“钓鱼”的复合词,其是指一种新的诈骗机制,其使用电话假装成某个人。话音钓鱼通常使用通过装作公共机构来欺骗账户持有者在ATM处转帐的活动。需要用强有力的措施来加以防范,因为近来话音钓鱼移植到各种因特网交易中从而增加了危害。
发明内容
因此,已鉴于现有技术中发生的以上问题而形成本发明,本发明的目的是提供借助于电话鉴别的防攻击系统,所述系统能够在例如在电子金融交易中需要鉴别当事人的情况下通过电话鉴别来增加安全性且还消除由于话音钓鱼引起的额外事故的危险。
根据本发明的一方面的借助于电话鉴别的防攻击系统包含:接入终端,其连接到因特网且经配置以接入需要进行用户鉴别的站点(site);通信终端,其由所述接入终端的用户所拥有;主服务器,其经配置以接入所述通信终端,通过核查所述用户的真实性来执行电话鉴别,且处理所述用户鉴别。所述通信终端从所述主服务器接收识别呼叫者的有效性的所述用户的唯一的鉴别信息,且提供所述唯一的鉴别信息,使得在进行响应时可核查所述唯一的鉴别信息。因此,执行电话鉴别的用户可通过所述通信终端而清楚地核查鉴别的有效性。
附图说明
通过结合附图做出的以下详细描述可更完整地理解本发明的另外目的和优点,附图中:
图1是显示根据本发明的借助于电话鉴别的防攻击系统的大体配置的图。
图2是说明根据本发明的借助于电话鉴别的防攻击系统的第一实施例的图。
图3是说明根据本发明的借助于电话鉴别的防攻击系统的第二实施例的图。
<图中主要元件的参考标号的说明>
100:接入终端
200:主服务器
210:鉴别单元
220:处理单元
230:电话鉴别单元
300:通信终端
具体实施方式
现在参见附图详细描述本发明的一些示范性实施例。
图1是显示根据本发明的借助于电话鉴别的防攻击系统的大体配置的图,图2是说明根据本发明的借助于电话鉴别的防攻击系统的第一实施例的图,且图3是说明根据本发明的借助于电话鉴别的防攻击系统的第二实施例的图。
如图1所示,借助于电话鉴别的防攻击系统包含接入终端100、主服务器200和通信终端300。
在包含以上元件的系统中,该接入终端100是可接入因特网的用户终端,且其可为PC、笔记型计算机、PDA或IPTV。该接入终端100用以通过因特网和用于鉴别用户的输入信息来接入用户所需的网站(website)。
通信终端300可经由移动式无线通信网络(Mobile WirelessCommunication Network,MWCN)或公共交换电话网络(Public SwitchedTelephone Network,PSTN)执行通信。通信终端300由请求根据本发明的防攻击的用户单独所拥有,且其进行话音呼叫且具有唯一的通信号码。
主服务器200接入该通信终端300,通过以从用户处接收同意信息的方式以核查用户的真实性来执行电话鉴别,且随后执行对用户的鉴别。主服务器200包含鉴别单元210、处理单元220以及电话鉴别单元230。鉴别单元210针对接入终端100所请求的用户鉴别来执行鉴别。处理单元220连接到鉴别单元210,且经配置以处理该接入终端100所请求的用户鉴别。电话鉴别单元230经配置以经由电话网络来执行计算机与电话集成(Computer andTelephony Integration,CTI)鉴别和ARS鉴别。电话鉴别单元230接入对应于已经请求用户鉴别的接入终端100的用户信息的通信终端300,且接收对用户鉴别的核准。
根据防攻击系统,执行以下过程:当用户尝试通过接入终端100进行鉴别时通过通信终端300进行电话呼叫且以从用户处接收同意信息的方式来核查所述用户是真实的。因此,可防止因特网事故。
另外,根据本发明,执行电话鉴别的用户可清楚地辨识用于电话鉴别的电话呼叫本身的真实性。这在下文详细描述。
这可在例如公司因特网银行业务等条件下发生,其中尝试因特网银行业务的负责人以及最终核准因特网银行业务的结算实体(settlement entity)是分离的。此方法是有用的,因为执行电话鉴别的结算实体可能不知道是否执行了鉴别过程。
如图2所示,首先,连接到因特网的接入终端100接入主服务器200,主服务器200将通过因特网来执行对接入终端100的鉴别,且在步骤S100处选择性地指定在执行对接入终端100的鉴别的电话鉴别时必要的鉴别信息。
关于鉴别信息,用户可直接选择号码,指定特定声音且收听所述特定声音,或记录其话音且指定记录的话音。
为了使用服务,连接到因特网的接入终端100接入将执行鉴别的服务提供者的主服务器200,输入例如与鉴别相关的ID等基本信息,且在步骤S101处向鉴别单元210请求电话鉴别。
响应于所述请求,主服务器200的鉴别单元210在步骤S102处向处理单元220告知电话鉴别请求,且在步骤S103处向电话鉴别单元请求电话鉴别。
此处,主服务器200的鉴别单元210将在交易设立时输入的鉴别信息发送到电话鉴别单元230。
响应于电话鉴别请求,电话鉴别单元230在步骤S104处尝试使用对应于接入终端100的电话号码来接入该通信终端300。
对应于接入终端100的电话号码可以各种方式被指定。举例来说,电话号码可在用户离线(off-line)下与服务提供实体签定合约时事先指定。再举例来说,用户可在请求鉴别时直接指定电话号码。
接着,电话鉴别单元230在步骤S105处将从鉴别单元210接收的鉴别信息发送到通信终端300。
通信终端300显示所接收的鉴别信息,使得用户可核查该鉴别信息。因此,通信终端300的用户可在步骤S106处在接收该呼叫之前基于该鉴别信息而核查所接收到的呼叫是否对应于在首次进行交易时登记的电话号码,或者基于该鉴别信息而核查在接收一呼叫之前通过扬声器而输出的声音鉴别信息。
通过核查该鉴别信息而已接收到呼叫的用户知道电话鉴别不是攻击而是真实的电话鉴别,且清楚地核查电话鉴别的有效性。
在核查该电话鉴别是有效之后,用户在步骤S107处以通过通信终端100输入同意信息的方式来执行电话鉴别以便确认用户的真实性。
接着,电话鉴别单元230在步骤S108处将鉴别确认信息发送到处理单元220。接着,已接收到鉴别确认信息的处理单元220在步骤S109中处理用户请求的鉴别且终止上述过程。
同时,提供到用户所有的通信终端300的鉴别信息可自动设定为接入通信终端100的唯一通信号码(即,电话号码)。当接收到对电话鉴别的请求时,电话鉴别单元230发送通信终端300的电话号码作为鉴别号码,且通信终端300显示所述电话号码。因此,用户可核查所请求电话鉴别的真实性。
根据本发明,当具有恶意目的的第三方尝试通过攻击而进行电话鉴别或尝试虚假电话鉴别以便从用户获得唯一信息时,用户可通过核查该鉴别信息中的错误而知道虚假的电话鉴别。
同时,根据本发明,可针对来自第三方的非法的电话鉴别尝试而执行具有较强安全性的鉴别程序。以来自鉴别信息的话音信息为例详细描述鉴别程序。
在图3所示的实施例中,连接到因特网的接入终端100在步骤S200处输入预订用的鉴别信息,且在步骤S201处请求电话鉴别以便使用真实服劣。主服务器200的鉴别单元210在步骤S202处向处理单元220告知电话鉴别的请求,且在步骤S203处产生电话鉴别程序的话音信息。接着,鉴别单元210在步骤S204处向电话鉴别单元230请求电话鉴别,且同时将产生的话音信息发送到电话鉴别单元230。电话鉴别单元230在步骤S205处尝试接入通信终端300,且在步骤S206处将话音信息传输到通信终端300。通信终端300在步骤S207处输出话音信息,且用户在步骤S208处核查输出的话音信息以便核查电话鉴别是否有效。此过程与图2的过程相同。
此处,通信终端300的所有者核查输出的话音信息,且在步骤S209处以在网站上或直接地按下键盘上的键或使用麦克风来执行直接输入的方式以经由接入终端100将话音信息发送到主服务器200的鉴别单元210。
接着,鉴别单元210核查所接收的话音信息,且在话音信息对应于在请求电话鉴别时产生的号码的情况下在步骤S210处向处理单元220告知鉴别确认信息。已接收到该鉴别确认信息的处理单元220在步骤S211中处理用户请求的鉴别且终止此过程。
在过程期间恶意的第三方尝试使用存储器攻击以通过非法的电话鉴别来进行其自身的鉴别的情况下,主服务器向第三方告知虚假的话音信息。因此,可更强有力地执行鉴别,因为对应的电话鉴别可确定为虚假的电话鉴别。
优选关于在本发明的电话鉴别过程期间向用户进行电话呼叫的状态下执行的鉴别的详细内容(例如,执行登录的网站的名称、因特网银行业务的交易历史等)是从主服务器接收且经由话音或屏幕而提供,使得可在从用户接收到同意信息之前核查所述详细内容。
这是为了防止因为用户首先计划的交易内容被存储器攻击所操纵而发生因特网事故,例如欠账户被改变。一种优点在于,执行电话鉴别的用户可在最终电话鉴别之前清楚地核查鉴别的内容是否已经非法被改变。
如上所述,根据本发明,一种优点在于,可通过使用户例如在电子金融交易中通过电话鉴别来核查其鉴别而防止因特网事故。此外,一种优点在于可防止交易被拒绝且可更完美地防止事故,因为用户可核查多种使用攻击的非法电话鉴别尝试,且可清楚地区分服务提供者与用户的责任和权利。
此外,根据本发明,用于核查非法的电话鉴别尝试的鉴别信息是从用户接收且随后受到核查。因此,一种优点在于,可防止用户受到话音钓鱼的危害。
此外,根据本发明,在尝试电话鉴别的过程中,由用户来核查用户鉴别的内容。因此,一种优点在于,可防止攻击,因为用户可容易地核查由于攻击而引起的鉴别内容的非法改变。
虽然已参考特定说明性实施例描述了本发明,但本发明不应受到实施例限制,而是仅由所附权利要求书限制。应了解,所属领域的技术人员可在不脱离本发明的范围和精神的情况下改变或修改实施例。

Claims (5)

1.一种借助于电话鉴别的防攻击系统,其包括: 
接入终端,其经配置以连接到因特网且接入需要进行用户鉴别的站点; 
通信终端,其经配置以具有对应于所述接入终端的电话号码,且由所述接入终端的用户所拥有; 
主服务器,其经配置以通过对所述通信终端进行电话呼叫而执行所述用户鉴别,在所述电话呼叫期间经由所述通信终端从所述用户处接收同意信息,然后检查所述用户的真实性, 
其中所述通信终端从所述主服务器接收识别呼叫者的正确性的所述用户的唯一的鉴别信息,且提供所述唯一的鉴别信息,使得在进行所述电话呼叫的响应时可核查所述唯一的鉴别信息,借此使执行所述电话鉴别的所述用户可通过所述通信终端而清楚地核查鉴别的正确性。 
2.根据权利要求1所述的防攻击系统,其中所述鉴别信息包括由所述用户指定的鉴别信息、所述通信终端的唯一号码,或由所述用户记录的话音信息,借此使执行所述电话鉴别的所述用户可基于所述鉴别信息而清楚地区分由第三方进行的非法的电话鉴别尝试。 
3.根据权利要求2所述的防攻击系统,其中所述接入终端从所述用户接收通过所述通信终端而提供的所述鉴别信息,且将接收到的所述鉴别信息发送到所述主服务器,借此可防止所述电话鉴别的所述话音信息轻易暴露给第三方。 
4.根据权利要求3所述的防攻击系统,其中所述话音信息是在请求所述电话鉴别时由所述主服务器新产生的,借此可防止所述电话鉴别的所述话音信息通过攻击而暴露给所述第三方。 
5.根据权利要求1所述的防攻击系统,其中所述通信终端从所述主服务器接收所述用户鉴别的内容,且在进行响应时提供接收到的所述内容,借此使执行所述电话鉴别的所述用户可清楚地核查鉴别内容是否已经被攻击而非法地改变。 
CN201010610350.1A 2010-06-25 2010-12-16 借助于电话鉴别的防攻击系统 Expired - Fee Related CN102299910B (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
KR1020100060712A KR20120000378A (ko) 2010-06-25 2010-06-25 전화인증을 통한 전자상거래 처리 시스템
KR10-2010-60712 2010-06-25

Publications (2)

Publication Number Publication Date
CN102299910A CN102299910A (zh) 2011-12-28
CN102299910B true CN102299910B (zh) 2014-05-07

Family

ID=44741743

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201010610350.1A Expired - Fee Related CN102299910B (zh) 2010-06-25 2010-12-16 借助于电话鉴别的防攻击系统

Country Status (6)

Country Link
US (1) US20110317824A1 (zh)
EP (1) EP2400709B1 (zh)
JP (1) JP2012009003A (zh)
KR (1) KR20120000378A (zh)
CN (1) CN102299910B (zh)
TW (1) TWI493953B (zh)

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR101327292B1 (ko) * 2012-06-18 2013-11-11 주식회사 인터페이 다양한 결제수단을 이용한 ars 인증 기반의 상품/서비스 대금 결제 시스템 및 결제 방법
KR101242175B1 (ko) * 2012-09-14 2013-03-25 (주)씽크에이티 신뢰기관과의 연계를 통해 부인방지 기능을 제공하는 전화인증용 단말을 이용한 E-Business 거래에서의 전화인증방법, 그리고 신뢰기관과의 연계를 통해 부인방지 기능을 제공하는 전화인증용 단말을 이용한 E-Business 거래에서의 전화인증프로그램을 기록한 컴퓨터로 판독가능한 기록매체
KR101416447B1 (ko) 2013-06-17 2014-07-10 (주)씽크에이티 전화인증 기반의 정보유출 방지방법 및 시스템
JP6155348B1 (ja) * 2016-02-04 2017-06-28 シンクエーティー カンパニー リミテッドThinkat Co., Ltd. ユーザー認証及び信頼度提供方法とユーザー認証及び信頼度提供システム
KR101857537B1 (ko) 2016-10-18 2018-05-14 에스케이 텔레콤주식회사 악의 호 신고를 위한 애플리케이션
US12021861B2 (en) * 2021-01-04 2024-06-25 Bank Of America Corporation Identity verification through multisystem cooperation

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7599862B2 (en) * 2000-09-25 2009-10-06 Ecardless Bancorp, Ltd. Transferring funds in connection with internet orders using order variables from two sources and authentication

Family Cites Families (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001117873A (ja) * 1999-10-19 2001-04-27 Hitachi Ltd 端末識別方法
WO2001052205A1 (en) * 2000-01-12 2001-07-19 Seaglade Developments Limited A processing method and apparatus
JP4771389B2 (ja) * 2000-09-29 2011-09-14 カシオ計算機株式会社 カード認証システム及びカード認証装置
JP2004013273A (ja) * 2002-06-04 2004-01-15 Ntt Comware Corp ユーザ認証システム、ユーザ認証方法、ユーザ認証プログラムおよび記録媒体
JP4271491B2 (ja) * 2003-05-20 2009-06-03 日本電信電話株式会社 通信方法および認証装置
KR100654039B1 (ko) * 2005-11-14 2006-12-05 에스케이 텔레콤주식회사 무선 인터넷에서 서비스 서버의 인증방법 및 이를 이용한결제방법
US20080098463A1 (en) * 2006-10-20 2008-04-24 Nokia Corporation Access control for a mobile server in a communication system
US8151326B2 (en) * 2006-12-08 2012-04-03 Core Mobility, Inc. Using audio in N-factor authentication
JP5008466B2 (ja) * 2007-06-13 2012-08-22 株式会社日本総合研究所 ウエブサイト誘導システム及びウエブサイト誘導方法
US8122251B2 (en) * 2007-09-19 2012-02-21 Alcatel Lucent Method and apparatus for preventing phishing attacks

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7599862B2 (en) * 2000-09-25 2009-10-06 Ecardless Bancorp, Ltd. Transferring funds in connection with internet orders using order variables from two sources and authentication

Also Published As

Publication number Publication date
EP2400709A3 (en) 2013-05-29
TW201201559A (en) 2012-01-01
TWI493953B (zh) 2015-07-21
KR20120000378A (ko) 2012-01-02
JP2012009003A (ja) 2012-01-12
EP2400709A2 (en) 2011-12-28
CN102299910A (zh) 2011-12-28
US20110317824A1 (en) 2011-12-29
EP2400709B1 (en) 2019-02-20

Similar Documents

Publication Publication Date Title
US10778839B1 (en) Detecting and preventing phishing phone calls through verified attribute analysis
RU2427893C2 (ru) Способ аутентификации служебного сервера (варианты) и способ оплаты услуг (варианты) в беспроводном интернете
US8191118B2 (en) Preliminary verification system which has a authentication by phone on the internet environment
US8666894B1 (en) Systems and methods for remotely authenticating credit card transactions
US8608487B2 (en) Phishing redirect for consumer education: fraud detection
CN102299910B (zh) 借助于电话鉴别的防攻击系统
CN106357640A (zh) 基于区块链网络的身份认证方法、系统及服务器
CN102790674A (zh) 身份验证方法、设备和系统
US9942752B1 (en) Method and system for detecting phishing calls using one-time password
KR20100038990A (ko) 네트워크 인증 시스템의 보안 인증 방법 및 그 장치
CN106911725A (zh) 一种多因子认证方法及装置
CN101473331B (zh) 用户认证方法、用户认证系统及用户认证装置
US8300791B2 (en) Inhibition of telephony based phishing
US20090210713A1 (en) Method and a system for securing and authenticating a message
KR101321829B1 (ko) 사이트 방문자 인증 방법 및 인증 시스템
KR20070107896A (ko) 전화를 이용한 오토콜시스템 및 그 시스템을 이용한금융거래방법
KR100548031B1 (ko) 통신망을 통하여 서비스를 제공하는 시스템에서 사용자를인증하는 방법 및 그 시스템
KR101586643B1 (ko) 해외체류자를 위한 전자금융 인증 방법 및 서버
KR20110007940A (ko) 인터넷에 통장의 계좌번호 및 비밀번호 노출 없이 송금하는 시스템 및 송금 방법
KR20090019278A (ko) 전자서비스를 위한 전화망 인증 시스템
CN111275506A (zh) 一种开具票据的方法以及区块链节点设备
KR20040040412A (ko) 주민등록번호 관리시스템 및 방법
JP7515030B1 (ja) 情報処理システム、情報処理方法、及び情報処理プログラム
US20080127300A1 (en) Method and apparatus for issuing certificate including legal guardian&#39;s agreement to ward
US20230376954A1 (en) An Electronic Device, Method and Computer Program Product for Instructing Performance of a Transaction which has been Requested at an Automated Teller Machine

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20140507

Termination date: 20201216