金山发布橙色安全预警:多款安卓手机管理软件存WiFi漏洞

  近日360手机精灵、豌豆荚、腾讯手机助手等多款安卓(Android)手机管理软件曝出安全漏洞,在公共WiFi环境下,安卓手机用户可能会被处于同一网络的攻击者盗取所有个人隐私信息,金山安全中心分析认为,这 是目前为止国内最严重的智能手机安全风险,金山网络发布橙色安全预警,提醒广大安卓用户尽快升级软件程序修复漏洞。

  危及数千万用户

  随着移动互联网的快速发展,手机管理软件几乎已经成为智能手机的必备工具。它主要是方便智能手机与电脑之间的内容同步,用户通过该软件,可在电脑中直接管理手机中的通讯录、短信、照片、视频、音乐等个人信息,也可以直接为手机安装应用程序和游戏等。

  金山网络安全专家李铁军介绍,这类软件主要通过 FTP 服务来管理手机文件,但如果技术实现存在漏洞,就会导致在同一网络下的计算设备均能够登录 FTP 访问该手机。比如 在咖啡馆、商务办公场所、机场等公共WiFi网络环境中,攻击者 不经允许就可以恶意访问、上传、下载或篡改、删除手机信息,包括手机内存、存储卡中的照片、短信、聊天记录、电话录音、视频以及其他文档等个人隐私。

  截至 2011 年第三季度,中国网民拥有的安卓手机总量约 2500 万台,超过苹果 iPhone ,成为最大的国内智能手机平台。此外,由于安卓平台开源开放、价格较低,安卓手机正处于高速爆发的时期。上述三款手机管理软件覆盖国内约 80% 的安卓用户,因此该 WiFi 漏洞可能影响数千万安卓用户,是目前为止国内最严重的智能手机安全风险。

  360 手机精灵危害最大

  由于影响较大,该风险引发了安全机构的极大重视,金山安全中心对此进行了专门的技术分析,并发布了研究报告。报告显示,在这三款软件中,360手机精灵带给手机用户的安全威胁最大。

  据分析, 360 手机精灵也是通过 FTP 服务来管理手机文件,但是它的 FTP 用户名、密码是没有经过加密的明文保存在程序配置文件中,该密码固定不变。而且,该 FTP 的登录也并未限制客户端,也就意味着,除了用户自己连线的电脑外,其他电脑或者手机也可登录该 FTP 访问该手机。

  此外, 360 手机精灵目前通过 360 安全卫士捆绑推广,用户的电脑和手机在没有得到明确提示的情况下被静默安装,并默认开机自启动。由于 360 安全卫士拥有接近 4 亿的电脑用户,覆盖国内超过 80% 的网民,因此 360 手机精灵带来的安全风险应该引起所有网民和智能手机用户的极大重视。

  与 360 手机精灵相比,腾讯应用助手虽然也存在安全风险,但腾讯应用助手不使用固定的访问用户名、密码和端口号,也不使用 FTP 协议,而采用较安全的 Socket 方式,有动态验证,因此风险较小。

  程序升级后仍存风险

  目前,这三款软件在发现漏洞之后均进行了升级。但金山安全中心分析发现,即使升级之后,360手机精灵提供的新解决方案仍然存在较大的安全风险。

  360 手机精灵新版本仅仅对访问手机的电脑IP进行了过滤限制,只允许用户自己的电脑通过USB数据线访问手机。但金山安全中心分析显示,360手机精灵提供的FTP服务还存在,用户名、密码仍然能够被攻击者获取,然后通过用户电脑作为跳板访问其手机。

  豌豆荚升级后关闭了在WiFi环境下管理手机文件的功能来避免漏洞的风险,但豌豆荚使用的WiFi连接验证码是固定的,仍然存在一定风险。腾讯应用助手升级后只有输入动态验证码才能访问手机,相对以上两者都更加安全和完善。

  倡议构建手机管理安全标准

  李铁军表示,手机管理软件确实为广大智能手机用户带来了极大的便利,使得用户可以通过电脑便利地管理手机信息,但是便利性不能以牺牲用户数据安全为代价。

  专业机构 LookOut 调查显示, 97% 的手机用户认为个人隐私最重要。尤其使用智能手机,其中得到的个人隐私信息更多,如果泄露,随时会给个人生活带来非常大的麻烦,甚至引发“艳照门”、敲诈门等更大的安全风险。

  金山网络提醒安卓手机用户尽快升级软件,或者更换更为安全的手机管理软件。同时建议软件厂商在做技术方案时要充分考虑用户数据安全问题,软件通过升级可以很快修复漏洞,但是给用户已经造成的伤害却难以弥补。金山网络倡议手机管理软件厂商建立技术交流机制,共同构建相关技术标准,推动中国移动互联网健康发展。

时间: 2024-08-30 19:46:55

金山发布橙色安全预警:多款安卓手机管理软件存WiFi漏洞的相关文章

推荐12款安卓手机Wi-Fi黑客工具| 2017版

本文讲的是 :  推荐12款安卓手机Wi-Fi黑客工具| 2017版  , [IT168 资讯]Wi-Fi网络渗透是渗透测试(正面的黑客行动)的重要组成部分,这也引发了黑客对安卓手机上一些优质Wi-Fi应用程序的需求,以便测试网络的安全性. Zanti.WPS Connect.aircrack-ng等是几个较为出色的工具. 黑客们除了寻求在安卓平台上的应用程序或工具,对于其他系统也有相应的需求,例如Windows.Linux.macOS和iOS等系统.此前我们也在<顶级黑客强烈推荐,10款苹果手

盘古实验室揭秘:安卓手机勒索软件套路(内含安卓勒索软件快速解锁方法!)

      雷锋网按:本文来自盘古实验室,雷锋网(公众号:雷锋网)获授权发布. 2017年2月13-17日,RSA Conference 2017 信息安全大会在美国旧金山Moscone中心隆重举行.大会第一天就是一系列关于Ransomware(勒索软件)的议题,而在刚刚过去的2016年,"MongDB数据库网络勒索事件","ElasticSearch数据库网络勒索 事件",网络勒索问题已成为互联网安全的重点关注问题之一. 此前,某安全研究人员在知乎专栏爆料,某黑产

怎么去除安卓手机app软件广告

怎么去除安卓手机app软件广告 我们在手机中安装xposed框架了,这个安装只要网上搜索下载并安装即可了. 1.之后再在手机中打开xposed框架 然后我们在xposed框架中搜索 MinMinGuard 如下图所示 2.找到 MinMinGuard,然后我们安装之后点击 重启手机 3.由于MinMinGuard 没有广告检测机制,我们就只能对于那些已知存在广告的软件进行去除. 下面看个例子 <1>打开MinMinGuard 找到有道词典(也可以直接搜索),可以看到程序名下面已经有红字了. &

如何用H5来开发安卓手机App软件?用哪个开发软件?想做一下混合开发。求大神回复。

问题描述 如何用H5来开发安卓手机App软件?用哪个开发软件?想做一下混合开发.求大神回复. 如何用H5来开发安卓手机App软件?用哪个开发软件?想做一下混合开发.求大神回复. 解决方案 phonegap居于phonegap的cordova可以将html页面编译的兼容ios,Android及其他平台的安装包

安卓手机安装软件提示“您的设备不支持add-on属性”的解决方法

园子今天使用安卓手机安装游戏时,遇到了提示"您的设备不支持add-on属性"的情况,出现提示后软件就安装不了了.本文分享下使用安卓手机安装软件时出现"您的设备不支持add-on属性"的解决方法. 在网上搜索一番,发现有不少机友也出现了类似情况.出现这种错误提醒大多是因为安装的软件带有运动追踪器.基站定位等功能的软件,主要原因是因为手机中缺少谷歌的服务造成的.使用安卓手机的机友一般比较喜欢刷机,刷的ROM包很多都去掉了谷歌服务套件,部分软件中所带有的类似运动追踪的功能

区块链安全问题 25款区块链开源软件 700+高危漏洞 3500+中危漏洞

5月27日,2017全球区块链技术发展论坛在贵阳举办.国家互联网应急中心互联网金融监管技术支撑专项组组长.互联网金融安全技术工业和信息化部重点实验室主任.国家互联网金融安全术专家委员会秘书长吴震教授出席并分享"区块链的监管与安全技术初探". 他认为区块链有四个研究方向,区块链的底层技术:区块链的应用:区块链的监管: 区块链的安全 .而他们的重点在后两部分监管和安全,具体表现在,在态势感知和预警.交易追踪技术,非法币种发现,区块链安全分析. 以下是演讲实录,雷锋网作了不改变原意的编辑:

年后减肥不发愁 安卓手机减肥软件推荐

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   春节是中国人最重要的节日,吃又是春节的"主旋律",很 多人都在春节期间大吃大喝,而春节过后才发现,肚子上的肥肉又多了一圈.减肥一时间成为了年后最重要的事.为了更好的落实减肥健身这项艰巨的任务,小编为大家甄选推荐了几款减肥类安卓软件. 它们会成为你的健身好助手,快来下载吧.     <瘦瘦-健康减肥顾问>     <瘦瘦-健康

安卓手机安装软件解析包错误怎么办 解析包错误解决方法

1.安卓apk程序解析包如果出错我们可能是安装包本身有问题,我们可以删除安装包重新下载一个即可解决此问题. 2.apk程序的系统版本要求问题了,如此安装包要求在android4.4系统,但在你安卓2.2系统这样肯定会出与解析包错误了. 3.还有一种可能是由于RE文件管理设置的缘故,进入RE管理器--设置--一键设置--主文件夹选项,有的朋友反映如果将其设置成"sdcard "就会出现"解析包出现问题"的错误提示,而如果将其设置" "就可以成功安装

安卓手机已连上WiFi的密码怎么查看

RE文件管理器是必须安装了我们需要在安卓手机中安装一个RE文件管理器了,然后才可以查看wifi密码了. 1.手机安装RE文件管理器 2.之后我们打开手机中的""RE文件管理器 "如下 3.在RE管理器中找到 /data/misc/wifi 如下图所示 4.然后我们在wifi目前中找到 wpa_supplicant.conf 5.长按直到弹出个选项框选择以文本格式查看 6.之后你会看到有一个 ssid="(这里显示的是wifi帐号) 7.再找到 psk="(