未来索引
开启左侧

安卓曝巨大漏洞 99%设备中招

[复制链接]
邢远 发表于 2013-7-6 12:00:01 | 显示全部楼层 |阅读模式 打印 上一主题 下一主题

移动安全公司 Bluebox 今天宣布发现了 Android 系统的一个特大漏洞,涉及到过去 4 年间发布的 Android 设备(目前全球约有 9 亿台 Android 设备)。该漏洞可令黑客读取用户数据、获取密码,并控制手机的任何功能,包括发送短信、拨打电话或打开摄像头等。

Bluebox CTO Jeff Forristal 在博客中说,木马可以读取设备上任意手机应用的数据(电子邮件、短信、文档等),获取保存在手机上的所有账号和密码,接管并控制手机的正常功能。

Bluebox 称漏洞归咎于对不同的 Android 应用的许可和验证方式的“差异”,黑客可在不改变应用密钥签名的情况下篡改 APK(安装包)代码,这意味着任何看似合法安全的应用均有可能内嵌有恶意代码。Forristal 称今年 2 月已将这个 bug 披露给 Google,同时他将会在Black Hat USA 2013上披露这个漏洞的具体细节。

20130704141419a136c.jpg
上图是被感染的设备制造商应用,应用可完全访问设备任何功能。图中基带版本(Baseband version)已被改为“bluebox”



但问题是由于 Android 的碎片化以及 Android 设备制造商和移动运营商不是很经常进行更新,许多 Android 设备并没有运行最新版的 Android 系统,而且用户不能自行更新。所以众多 Android 设备存在大面积感染的可能。

亚洲情况可能尤其严重,因为该地区有 500 多个独立的 Android 应用商店,这些应用商店很少或没有对应用上架进行鉴权验证的过程。

Bluebox 说,无法确认自己设备更新状态的用户必须加倍小心,同时要确保验证安装应用的发行商是否合法安全。此外,只从 Google Play 安装应用也是一个好的规避风险的办法,因为至少 Google 还是有一定的能力来验证应用的。


该会员没有填写今日想说内容.

精彩评论1

..传说 发表于 2013-7-6 21:58:57 | 显示全部楼层
还好我一个塞班一个IOS
智能技术共享平台 - 未来论 http://www.mywll.com/
回复

使用道具 举报

高级模式
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关注2973

粉丝3238

帖子9938

发布主题
阅读排行 更多
广告位
!jz_fbzt! !jz_sgzt! !jz_xgzt! 快速回复 !jz_sctz! !jz_fhlb! 搜索

智能技术共享平台 - 未来论

关注服务号

进入小程序

全国服务中心:

运维中心:天津

未来之家:天津 青岛 济南 郑州 石家庄

                商务邮箱:xy@mywll.com

Copyright © 2012-2021 未来派 未来论 (津ICP备16000236号-5)