【阿里聚安全·安全周刊】阿里安全潘多拉实验室完美越狱iOS11.2.1|Janus漏洞修改安卓app而不影响签名

关键词:阿里安全潘多拉实验室Janus漏洞御城河编程语言出现漏洞APP追踪定位银行APP存在漏洞安卓统一推送联盟|AhMyth RAT|HP笔记本


本周资讯top3

越狱苹果独家探寻阿里安全潘多拉实验室,完美越狱苹果iOS11.2.1

知道如何从攻击的视角去发现漏洞,才能建立更安全的体系,促进了整个生态的良性发展。以阿里安全潘多拉实验室为例,在对移动系统安全研究的过程中,把研究过程中发现的问题上报给厂商,促进系统安全性的提升。此次攻破苹果iOS11.2.1的重要成员之一龙磊,已向苹果报告了7个安全漏洞,并获得厂商的认可和致谢。

http://jaq.alibaba.com/community/art/show?&articleid=1273

【Android 漏洞】Janus漏洞(CVE-2017-13156): 修改安卓app而不影响签名

Google在本月4日发布的Android安全公告中提到一个Android的漏洞,利用该漏洞的攻击者可修改app而不影响其原始签名。
该漏洞产生的根源在于:一个文件可以同时是APK文件和DEX文件。由于这种同时为APK文件和DEX文件的二元性,联想到罗马的二元之神Janus,将该漏洞命名为:Janus漏洞。

http://jaq.alibaba.com/community/art/show?&articleid=1261

【阿里技术】阿里安全技术平台资深专家玄泰解密:“如何防止信息泄露”

近年来,大规模的个人信息泄漏事件不断发生,由此引发的精准诈骗也经常被媒体报道。有着庞大用户群体和海量交易的阿里巴巴却能独善其身,这背后有什么独门秘籍呢?

御城河是阿里巴巴独创的数据风险防控体系,围绕着数据在整个阿里生态的流转链路,从数据风险的预防、发现、定位、处置,再到更深层次的立体感知和溯源,形成了一套完备的数据安全解决方案。它向所有阿里生态伙伴开放,覆盖整个电商生态。

http://jaq.alibaba.com/community/art/show?&articleid=1268

资讯篇

【编程语言】5款最流行编程语言中出现漏洞

这周在 Black Hat Europe 2017 安全会议上,一名安全研究员公开了几款目前非常流行的解释型编程语言JavaScript,Perl,PHP,Python和Ruby中出现的漏洞。这些编程语言上存在的问题,可能让运用这些语言开发的应用程序因此也很容易遭受攻击。 

http://jaq.alibaba.com/community/art/show?&articleid=1265

【手机终端】只需一个app,关了GPS我也知道你在哪

普林斯顿大学的研究人员最近发布了一个POC,可以用来证明即便手机终端上的GPS在关闭的情况下,APP也能够持续追踪用户位置。研究人员表示,这是十分可能的,因为现代手机配备了大量精确的传感器,能够跟踪大量的数据,并可以通过外部来源(如高程地图和天气数据)来证实用户所在的位置。

https://jaq.alibaba.com/community/art/show?&articleid=1262

【银行APP 漏洞汇丰等知名银行APP存在关键漏洞,或致数百万用户遭黑客攻击

英国伯明翰大学的安全研究人员通过测试数百款 iOS 与 Android 设备的不同银行应用程序中发现多家知名银行的主要移动应用程序均存在一处关键漏洞,可导致数百万用户的银行凭证易遭黑客中间人(MitM)攻击。

http://jaq.alibaba.com/community/art/show?&articleid=1263

【安卓联盟】工信部“安卓统一推送联盟”成员公布

2017年10月,工信部旗下中国信息通信研究院泰尔终端实验室倡导成立了“安卓统一推送联盟”,意在联合国内各路厂商,制定安卓统一推送服务(UPS)技术标准,结束混乱状态。统一推送联盟挂靠单位是电信终端产业协会(TAF),接受工信部业务指导,总部设在北京。

http://jaq.alibaba.com/community/art/show?&articleid=1266

技术篇

【安全工具】监控Android手机?用它就够了!

使用AhMyth RAT完全控制Android手机,AhMyth是一个新兴、开源的Android RAT,目前还处于开发阶段,它使用简单的GUI界面。此外,AhMyth还可适应多种平台,包括Linux,Windows和MacOS。

http://jaq.alibaba.com/community/art/show?&articleid=1267

【技术分析】惠普笔记本电脑驱动中发现keylogger,官方称这纯属失误

HP笔记本驱动中发现keylogger,官方回应说是忘记删除调试代码,已发布更新来移除这些调试代码。 文末附技术分析。

http://jaq.alibaba.com/community/art/show?&articleid=1264

-------------------------------------------------------

以上是本周的安全周刊,想了解更多内容,请访问阿里聚安全官方博客

时间: 2024-09-17 00:27:43

【阿里聚安全·安全周刊】阿里安全潘多拉实验室完美越狱iOS11.2.1|Janus漏洞修改安卓app而不影响签名的相关文章

【阿里聚安全·安全周刊】App通过超声波信号静默追踪用户 | 图片噪点可骗过Google最顶尖的图像识别AI

[阿里聚安全·安全周刊]App通过超声波信号静默追踪用户 | 图片噪点可骗过Google最顶尖的图像识别AI 数百款App通过超声波信号静默追踪手机用户 你的智能手机上可能安装了一些app持续监听用户周遭无法听到的高频超声波,借此了解到你的动向和喜好,而你对此一无所知. 超声波跨设备追踪是一种新技术,目前一些营销人员和广告公司用于跟踪多台设备中用户的动向并访问比之前广告更有针对性的信息.例如,用户去过的零售店.看过的商业广告或网页上的广告能发出一种独特的"超声音频信号",包含接收器的移

【阿里聚安全·安全周刊】共享充电宝安全吗 | 惠普笔记本内置键盘记录器

[阿里聚安全·安全周刊]共享充电宝安全吗 | 惠普笔记本内置键盘记录器 共享充电宝安全吗? 在共享充电宝面世之前,大家在车站机场看到的都是手机充电站.在今年315大会上,手机充电站被证实具有严重的安全隐患.它在给手机充电时,会诱导用户授权从而安装各种推广应用,当你授权充电站后,攻击者将可以通过充电站控制你的手机,通讯录.短信.照片随意翻看.并且这些应用往往会携带病毒木马,对手机带来极大的安全隐患. 手机充电站毕竟是台"电脑",里面自带集成电路板,黑客想要利用很容易.但是巴掌大的充电宝,

【阿里聚安全·安全周刊】双十一背后的“霸下-七层流量清洗”系统| 大疆 VS “白帽子”,到底谁威胁了谁?

关键词:霸下-七层流量清洗系统丨大疆 VS "白帽子"丨抢购软件 "第一案"丨企业安全建设丨Aadhaar 数据泄漏丨朝鲜APT组织Lazarus丨31款违规APP|Terdot银行木马 本周资讯top3 [技术揭秘]天猫双十一1682亿背后的"霸下-七层流量清洗"系统 上古神话中,龙生九子,其六为赑屃(bi xi),又名霸下,力大无穷,喜负重.在阿里安全也有这么一套技术框架以此命名. 霸下的责任是支撑阿里安全产品的底层技术框架,它面向的用户是安

【阿里聚安全·安全周刊】阿里双11技术十二讲直播预约|AWS S3配置错误曝光NSA陆军机密文件

关键词:阿里双11技术十二讲直播丨雪人计划丨亚马逊AWS S3配置错误丨2018威胁预测丨MacOS漏洞丨智能风控平台MTEE3丨黑客窃取<权利的游戏>剧本|Android 8.1 本周资讯top3 [技术直播]承担双11万亿流量,阿里核心技术揭秘:12位大咖告诉你! 分享主题有:<阿里下一代技术架构:云化架构演进之路>.<2017双11供应链的那些事儿>.<分布式存储系统盘古在双11中的战役>.<双11中的智能化网络实践>······ http

【阿里聚安全·安全周刊】IPv6安全防护准备好了吗?| 苹果的 iOS安全性已经今非昔比

关键词:IPv6安全防护丨iOS 安全丨AI.type虚拟键盘泄漏数据丨互联网大会丨僵尸网络Andromeda丨谷歌严打应用内广告丨内鬼泄露用户信息|GOLDEN SAML|iOS 11.2 本周资讯top3 [网络安全]下一代互联通信网络部署在即,IPv6安全防护准备好了吗? 近日,中共中央办公厅.国务院办公厅印发了<推进互联网协议第六版(IPv6)规模部署行动计划>,计划中重点要求升级安全系统,强化IPv6地址管理,增强IPv6安全防护,加强IPv6环境工业互联网.物联网.车联网.云计算.

阿里聚安全发布 企业可享淘宝同款防护

本文讲的是阿里聚安全发布 企业可享淘宝同款防护[IT168 云计算]互联网蓬勃发展,催生众多创新业务,互联网安全也面临前所未有的挑战.2月25日,阿里巴巴正式推出企业安全产品--阿里聚安全,面向企业和开发者提供互联网业务安全解决方案,全面覆盖移动安全.数据风控.内容安全.实人认证等多个维度,与全社会共享阿里巴巴的专业安全技术和能力.目前,阿里聚安全覆盖的终端数已经超过5亿.今后,阿里聚安全可为企业提供与淘宝.支付宝同级别的安全防护技术. 大数据风控 帮助企业远离黑灰产 ▲阿里巴巴集团首席风险官刘

阿里安全潘多拉实验室首先完美越狱苹果iOS 11.2

编者按:就在本文发布不到一小时,阿里安全技术团队又完美越狱了苹果于今天凌晨发布的iOS 11.2.1 苹果官方对iOS 11的评价是"为iPhone带来巨大进步,让iPad实现里程碑式飞跃."但为了不断修复Bug,苹果于12月2日推出最新的iOS 11.2,修复了Google安全人员上报的安全漏洞,进一步增强了iOS系统的安全性. 12月13日,阿里安全潘多拉实验室宣称已经完美越狱苹果iOS 11.2. 阿里安全潘多拉实验室负责人宋杨称,其团队已在iPhone X上完美越狱iOS 11

【阿里聚安全·移动安全周刊】三星开发人员之锅?自家Tizen系统被爆存在40多个0day漏洞

[阿里聚安全·移动安全周刊]三星开发人员之锅?自家Tizen系统被爆存在40多个0day漏洞 三星自家Tizen系统被曝存在40多个0 day漏洞 izen是三星自家的操作系统,目前上百万的三星产品都安装了这种操作系统,但一名安全研究人员近期在Tizen系统中发现了40个此前未被发现的0 day漏洞. 就在上个月,维基解密泄漏的CIA内部文档曝光了这一间谍机构目前正在通过三星智能电视监控用户的事实,而Vault 7也将美国中央情报局推倒了舆论的风口浪尖. 但现在的情况就更加严重了,因为一名以色列

阿里聚安全年终盘点|2017互联网安全领域十大话题

导语:2017年即将过去,2018新年还有3天,回顾2017,看似很平淡地过去了,但总有一些印记让我们印象深刻.作为互联网安全领域的一份子,阿里聚安全时刻关注着互联网行业的安全事件,让我们一起来盘点2017年安全圈的一些大事吧,看看是否与你关注的差不多~ 一.勒索软件与安全 勒索软件的风险一直存在,2017上半年5月份,wannacry的爆发,小到个人,大到企业.医疗卫生,民生政务,教育机构皆受到不同程度威胁,风头一时无二. WannaCry利用窃取自美国国家安全局的黑客工具EternalBlu