假ID漏洞再露锋芒 什么手机安全软件靠得住?

  之前被忽视的安卓系统“假ID签名”漏洞日前再显危害锋芒。安全技术人员测试发现,将真的签名证书和假签名证书一同打包到手机支付软件APK文件中,然后用国内三家安全软件检测,结果该漏洞骗过了腾讯手机管家的检测。手机安全专家提醒,用户需提升手机支付安全意识,建议一方面不要到非安全电子市场下载应用,另外要安装可靠的手机安全软件保护支付安全。

  在今年7月底安卓系统曝出的“假ID签名”漏洞当时并未引起太多关注,因为有安全分析师认为,这一漏洞只是针对Adobe系统的相关应用,而其他应用不受影响。

  也有安全分析师认为,“假ID签名”并非只是存在于Adobe系统相关应用,本质上是创造了一种制造虚假ID签名的方法,如果将这一方法应用于“二次打包”热门应用,将可能骗过安全软件检测,这将严重危害手机用户安全。

  为了验证“假ID签名”漏洞的厉害,技术人员先构造了一个虚假签名证书,然后将真的签名证书和假签名证书一同打包到手机支付软件APK文件中。然后分别利用腾讯手机管家、豌豆荚(洗白白)、360手机卫士进行检测,结果360手机卫士、豌豆荚可识别出这是“山寨”,而“假ID签名”漏洞骗过了腾讯手机管家的检测。

  中国互联网协会8月2日发布的《中国互联网金融报告(2014)》显示,2013年我国手机支付用户规模达到1.25亿,交易规模增长率为707%,远高于银行卡收单、互联网支付的增速。安全专家认为,如果一些手机支付类、银行类、电商类应用被犯罪分子利用“假ID签名”漏洞进行二次打包,诱骗用户安装,这将直接导致用户财产损失。

  

  图:技术人员演示伪造签名证书

  技术人员分析认为,腾讯手机管家被骗可能是其在对APK文件进行安全验证的时候,只验证根证书或者只要匹配一个证书成功就可以了,这显然会让那些利用“假ID漏洞”伪造签名证书的应用成为漏网之鱼。

  对此,记者采访到360手机卫士安全专家,专家提醒广大手机用户:

  首先,不要到非安全电子市场下载应用。一些山寨类手机应用都被放在手机论坛、非安全电子市场伪装成热门应用提供下载,用户最好到应用的官方站点、有安全检测的电子市场,如360手机助手下载。

  其次,安装专业手机安全软件。目前,各大手机安全软件都推出支付安全功能,为手机网购支付提供安全支付环境检测、山寨应用检测等服务,360手机卫士可以有效的检测出利用“假ID签名”方法二次打包的山寨应用,习惯手机网购支付的用户应下载安装。

时间: 2024-11-10 01:21:31

假ID漏洞再露锋芒 什么手机安全软件靠得住?的相关文章

在线教育2.0:“O2O+产品”新战略露锋芒

在线教育如火如荼,火力不减,但1.0的时代已经过去,不单单是互联网.移动互联网的无缝连接,足不出户的家庭式教育,线下教育内容的简单照搬,教育资源的平行迁移.在儿童教育需求与日俱增,互联网狂飞突进的当下,在线教育急需一场革命性地升级和突破. 2017年10月17日,国内权威学术教育研讨会中国教育学会学前教育研讨会在上海隆重举行,拓维长征联合多家教育单位发起成立学前教育STEM联盟,并发布了云宝贝平台承载的STEM主题课程,全新学前教育APP宝贝故事3.0,是STEM教育产品升级后的新物种,在线教育

我国物联网技术在多领域渐露锋芒

物联网概念自被提出至今,一直被全球业界公认为将是继互联网之后的下一场信息技术革命.作为信息产业大国之一,我国很早就开始了对物联网的研究,近年来,随着技术的成熟和消费市场的扩大,我国物联网技术已经在城市管理.生产作业.居民生活等诸多领域渐露锋芒. 全球信息产业研究机构国际数据公司(IDC)预测,到2020年,全球接入物联网的设备数量将达到281亿台,物联网产业规模将高达7.1万亿美元. "互联网加强了人与人之间的信息沟通,物联网则加强了人与物.物与物之间的信息沟通,促进了各行业.部门之间的信息开放

金山发布橙色安全预警:多款安卓手机管理软件存WiFi漏洞

近日360手机精灵.豌豆荚.腾讯手机助手等多款安卓(Android)手机管理软件曝出安全漏洞,在公共WiFi环境下,安卓手机用户可能会被处于同一网络的攻击者盗取所有个人隐私信息,金山安全中心分析认为,这 是目前为止国内最严重的智能手机安全风险,金山网络发布橙色安全预警,提醒广大安卓用户尽快升级软件程序修复漏洞. 危及数千万用户 随着移动互联网的快速发展,手机管理软件几乎已经成为智能手机的必备工具.它主要是方便智能手机与电脑之间的内容同步,用户通过该软件,可在电脑中直接管理手机中的通讯录.短信.照

骁龙芯片存严重安全漏洞 超十亿安卓手机面临威胁

本文讲的是 骁龙芯片存严重安全漏洞 超十亿安卓手机面临威胁,超过十亿安卓设备搭载的骁龙芯片存在严重漏洞,黑客可通过任意恶意软件获取设备 Root 权限. 趋势科技公司的安全研究人员对安卓用户发出警告称,高通骁龙芯片中内核级编程的一些部分存在严重漏洞,攻击者可以利用其获得 Root 权限,进而完全控制设备. 获取设备 Root 权限是个值得关注的问题,攻击者可以获得管理员级的权限,使用你的设备对付你:操控摄像头拍照.窥探账户密码.电子邮件.短信.照片等个人信息. 高通官方网站上的信息显示,骁龙芯片

北京开出手机叫车软件首张罚单 摇摇招车称技术漏洞

昨日,北京市交通委对手机http://www.aliyun.com/zixun/aggregation/34928.html">叫车软件开出首张"罚单".北京商报记者从市交通委获悉,针对媒体 曝光的"96106摇摇招车"手机叫车软件"引诱"用户更新至加价版,市交通委运输管理局经调查核实,决定责令"96106摇摇招车"手机软件商限期整改,并暂停软件下载服务. 9月4日有媒体报道称,"96106摇摇招车&

超级安卓漏洞 “寄生兽”影响数千万手机应用

本文讲的是 超级安卓漏洞 "寄生兽"影响数千万手机应用,一个被研究人员命名为"寄生兽"的安全漏洞影响市面上数以千万的APP,包括互联网巨头BAT等厂商的众多流行移动产品.利用该漏洞,攻击者可以直接在用户手机中植入木马,盗取用户的短信照片等个人隐私,盗取银行.支付宝等账号密码等. 发现该漏洞的360手机安全研究团队VulpeckerTeam向安全牛表示,寄生兽属于APK缓存代码劫持漏洞,他们已经向补天漏洞响应平台提交了这个漏洞.目前补天已经将相关详情通知给各大厂商的安

腾讯手机管家PC版产品升级 再掀手机管理软件狂澜

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;  据悉,腾讯手机管家(PC版)软件于近日升级为1.8.5版本,再掀手机管理软件狂澜.腾讯手机管家PC版是由腾讯研发的手机管理软件,用户可以通过个人电脑(PC)对手机内的软件(APP),游戏,短信,通讯录,照片等等进行分类,升级,分享等等实现管理功能. 根据美国市场研究公司尼尔森发布的<2013移动消费者报告>显示,中国的智能手机普及率66%,使用Andr

315晚会回顾:手机充电站可控制你的手机、软件合成照片秒破人脸识别

本文讲的是315晚会回顾:手机充电站可控制你的手机.软件合成照片秒破人脸识别, 曝光不良企业的同时,也对公众进行安全科普教育,已经成了每年315晚会的惯例.前年是诈骗电话.手机实名制:去年是吸话费恶意程序.公共免费WiFi风险:今年的晚会果不出所料,提到了免费手机充电站安全风险和软件合成照片秒破人脸识别. 使用公共空间的免费手机充电站给手机充电,最为人诟病的是充电站会诱导用户授权从而安装各种推广应用.央视这次谈论了另一个风险,当你授权充电站后,充电站存在漏洞,攻击者将可以通过充电站控制你的手机,

盘古实验室揭秘:安卓手机勒索软件套路(内含安卓勒索软件快速解锁方法!)

      雷锋网按:本文来自盘古实验室,雷锋网(公众号:雷锋网)获授权发布. 2017年2月13-17日,RSA Conference 2017 信息安全大会在美国旧金山Moscone中心隆重举行.大会第一天就是一系列关于Ransomware(勒索软件)的议题,而在刚刚过去的2016年,"MongDB数据库网络勒索事件","ElasticSearch数据库网络勒索 事件",网络勒索问题已成为互联网安全的重点关注问题之一. 此前,某安全研究人员在知乎专栏爆料,某黑产