標王 熱搜: 農村電商  縣域電商  電子商務  互聯網  電商平臺  深圳  電商  、商場  雙十一  花唄 
當前位置: 首頁 » 新聞資訊 » 科技資訊 » 正文

安卓APP被曝存在“應用克隆”風險

放大字體  縮小字體 發(fā)布日期:2018-01-10  來源:北京青年報  作者:張桓碩網  瀏覽次數:167
核心提示:點擊一條手機短信,自己的手機應用賬戶就被克隆到他人的手機中,對方還可以任意查看自己的賬戶信息,并可進行消費昨天,騰訊玄武
 
點擊一條手機短信,自己的手機應用賬戶就被“克隆”到他人的手機中,對方還可以任意查看自己的賬戶信息,并可進行消費——昨天,騰訊玄武安全研究團隊發(fā)布了這一存在在國內許多主流安卓APP中的手機漏洞,并給出了修復方案。

點擊一條手機短信,自己的手機支付寶賬戶就被“克隆”到他人的手機中,對方還可以任意查看自己的賬戶信息,并可進行消費——昨天,騰訊玄武安全研究團隊發(fā)布了這一存在在國內許多主流安卓APP中的手機漏洞,并給出了修復方案。目前,支付寶已在一個月前對App進行了升級,修復了這一安卓漏洞。國家互聯網應急中心表示,已向涉及到的企業(yè)發(fā)送安全通報,目前仍有10家廠商未能反饋修復情況。

APP被克隆威脅用戶信息安全

在他人的手機上克隆一份APP,克隆者可以輕松獲取賬戶權限,盜取用戶賬號及資金等,這聽上去很可怕,但這樣的“應用克隆”攻擊模型已經存在,且對大多數移動應用都有效。騰訊安全玄武實驗室表示,其此次發(fā)現的漏洞至少涉及國內安卓應用市場十分之一的APP,如支付寶、餓了么等多個主流APP均存在漏洞,所以該漏洞幾乎影響國內所有安卓用戶。

騰訊安全玄武實驗室負責人于旸表示,該攻擊模型是基于移動應用的一些基本設計特點導致的,所以幾乎所有移動應用都適用該攻擊模型。玄武實驗室以某APP為例展示了“應用克隆”攻擊的效果:在升級到最新安卓8.1.0的手機上,利用其自身的漏洞,“攻擊者”向用戶發(fā)送一條包含惡意鏈接的手機短信,用戶一旦點擊,其賬戶一秒鐘就被“克隆”到“攻擊者”的手機中,然后“攻擊者”就可以任意查看用戶信息,并可直接操作該應用,竊取隱私信息,盜取賬號及資金等?;谠摴裟P?,騰訊安全玄武實驗室以某個常被廠商忽略的安全問題進行檢查,在200個移動應用中發(fā)現27個存在漏洞,比例超過10%。不過,于旸表示,本次玄武實驗室發(fā)現的“應用克隆”漏洞只針對安卓系統。

CNVD:仍有10家廠商未能反饋

國家互聯網應急中心網絡安全處副處長李佳表示,國家信息安全漏洞共享平臺(CNVD)在獲取到漏洞的相關情況之后:首先,安排了相關的技術人員對漏洞進行了驗證,并且為漏洞分配了漏洞編號CNE201736682;同時,CNVD向這次漏洞涉及到的27家APP相關企業(yè),發(fā)送了點對點的漏洞安全通報,同時向各個企業(yè)提供了漏洞的詳細情況以及建立了修復方案。

李佳稱,在發(fā)出通報后不久,CNVD就收到了包括支付寶、百度外賣、國美等等大部分APP的主動反饋,表示他們已經在修復漏洞進程中,目前一些APP已經修復。不過截止到前天,尚有10家廠商仍未反饋漏洞情況,其中包括:餓了么、聚美優(yōu)品、豆瓣、易車、鐵友火車票、微店等。李佳希望,上述廠商切實加強網絡安全運營能力,落實網絡安全法規(guī)的主體責任要求;當本公司的產品出現了重大的安全漏洞或者隱患的時候能夠第一時間進行響應和解決修復,能夠切實地維護和保障廣大用戶的權利。

騰訊共享修復方案提供技術援助

于旸透露,在發(fā)現這些漏洞后,騰訊安全玄武實驗室在去年12月通過CNCERT(國家互聯網應急中心)向廠商通報了相關信息,并給出了修復方案,避免該漏洞被不法分子利用。另外,玄武實驗室將提供“玄武支援計劃”協助處理。

于旸表示,由于對該漏洞的檢測無法自動化完成,必須人工分析,玄武實驗室無法對整個安卓應用市場進行檢測,所以希望更多的APP廠商關注并自查產品是否仍存在相應漏洞,并進行修復。對用戶量大、涉及重要數據的APP,玄武實驗室也愿意提供相關技術援助。
 
關鍵詞: 安卓APP 應用克隆
本條信息網址: http://interpap-paper.com/article/show-523.html
免責聲明: 本網站內容來源于網友提供和互聯網公開資料等,僅供參考。本網站不對網站所有信息的準確性、可靠性或完整性提供任何保證,交易匯款需謹慎,請注意調查核實。若文中涉及有違公德、觸犯法律的內容,一經發(fā)現,立即刪除,作者需自行承擔相應責任。涉及到版權或其他問題,請及時聯系,我們將在收到通知后第一時間妥善處理。
 
[ 新聞資訊搜索 ]  [ 加入收藏 ]  [ 告訴好友 ]  [ 打印本文 ]  [ 違規(guī)舉報 ]  [ 關閉窗口 ]

 
0條 [查看全部]  相關評論

 
推薦圖文
推薦新聞資訊
點擊排行
?
 
網站首頁 | 關于我們 | 聯系方式 | 積分購買 | 使用協議 | 版權隱私 | sitemaps | 網站地圖 | 排名推廣 | 廣告服務 | 積分換禮 | 網站留言 | RSS訂閱
行業(yè)圖標
版權所有?2012-2019zhanghuanshuo.comAll Rights Reserve
本站供應采購、展會資訊信息由企業(yè)自行提供,信息內容的真實性、準確性和合法性,張桓碩網對此不承擔任何保證責任,也不承擔您因此而發(fā)生或交易致使的任何損害。