国外机构曝光Android系统致命漏洞影响全球用户

  安卓用户,你们摊上大事了!

  

  专家预测,下周或将初现漏洞攻击,国内99.9%用户暂“不设防”

    

  该安全漏洞从Android1.6以来就一直存在,凡近4年来的任何一款
Android手机,都无法幸免。

  

  国内技术专家还指出,谷歌软件更新走的是明文通信,一旦黑客通过流量劫持了某个应用,比如Gmail,就可以截获密码和账号,并推给用户一个木马更新包,如果这样,用户几乎铁定会中招。

  

  7月8日下午,美国某黑客组织透露出该漏洞的一个关键技术细节,根据以往经验,攻击者可能在一两周内发起攻击。

  

  7月3日,美国安全公司BlueboxSecurity发布公开声明称,发现Android系统重大安全漏洞,允许攻击者能将99%的应用程式
转变成木马程序。数据显示,目前全球共有9亿多安卓用户,中国用户数超1亿,根据《IT时报》记者调查,几乎所有上述用户都对潜在的黑客攻击完全没有防范,也就是说一大半中国智能手机用户门户大开。

  

  美安全公司披露可怕事实

  

  Bluebox公司表示,黑客可在不改变应用密钥签名的情况下篡改APK(安装包)代码,这意味着任何看似合法安全的应用均有可能内嵌有恶意代码。

  

  根据Bluebox公司首席技术官JeffForristal的说法,通过漏洞,木马可以读取设备(Android)上任意手机应用的数据(电子邮件、短信、文档等),获取保存在手机上的所有账号和密码,接管并控制手机的正常功能。

  

  JeffForristal透露,今年2月已将这个漏洞交给谷歌公司,他将会在7月底召开的美国黑帽黑客大会上披露更多该漏洞技术细节。

  

  情况到底有多糟?

  

  “我们已经知道是怎么回事了,还在做最后的演示案例,验证后才能发布准确的信息。”安天实验室高级研究员肖梓航是国内第一时间研究该漏洞的技术专家之一,他向《IT时报》记者表示,国内技术界已基本掌握情况。

  

  肖梓航进一步表示:“安卓所有软件层面的安全机制都是基于签名来做的,现在开发者身份可以完全被冒充,这等于从技术上把原有的安全机制都打破了。”

  

  肖梓航向记者举了一个例子,例如某用户装了一个新浪微博,原来只有新浪官方才能发布有效更新安装包,而现在不法分子也可能利用漏洞,冒充新浪,让该用户安装带有木马的“假新浪微博更新包”。“以前这样是行不通的,原版软件会报错,但现在利用该漏洞就可以做到,而且手机用户完全觉察不到。”

  

  “影响是非常大的。”肖梓航感叹,“用户手机里有
大量账号服务密码,包括买手机时预装的服务,现在这些都可以被篡改,攻击者可以把你的账号和密码劫持下来,发回去,一切都是神不知鬼不觉。”

  

  S4是唯一安全的安卓手机?

  

  截至记者发稿,谷歌公司一直没有对此事表态和正面回应。根据Bluebox公司的声明,谷歌公司应该在今年2月已经收到该漏洞报告,难道谷歌5个月来一直无动于衷?

  

  在新浪微博上,几乎所有针对此次Android漏洞门的微博中,网友都注意到一个细节并对此大肆调侃。由于Bluebox称,除了三星GalaxyS4之外的所有Android手机都有此漏洞,唯独S4已打上补丁,所以不少网友在微博评论和转发中调侃道,这是三星的“广告帖”、“Bluebox无节操”。

  

  实则不然,根据一位OHA(由谷歌发起的开放手机联盟)国内厂商技术人士告诉记者,
其实早在今年4月,谷歌就针对该漏洞向所有OHA联盟厂商发布了补丁,“我得知此事后,翻阅了历史记录,发现了谷歌确实在4月份发出过这则补丁。不过并没有引起我们的注意。”

  

  上述技术人士告诉记者,之所以三星S4已经打上补丁,因为这是一款最新上市的手机,三星第一时间更新了软件,国内厂商的反应还没这么快。

  

  最新安卓手机相对安全

  

  如果从Bluebox公司7月3日发布报告算起,下周可能就将有黑手触及该漏洞。这意味着,将有Android手机用户中招,国内用户的感染风险很大。

  

  7月8日晚,全球最大的Android第三方编译团队CyanogenMod公布了针对该漏洞的补丁,这标志着,全球黑客已经基本掌握Bluebox公布的漏洞细节。

  

  事实上,JeffForristal最担心的就是亚洲和中国,他表示,因为该地区有500多个独立的
Android应用商店,这些应用商店很少或没有对应用上架进行鉴权验证的过程,这就使得木马程序可能在这些网站上大面积上架。

  

  移动技术专家WeirZhang表示,可以预见,未来数月内OHA联盟厂商如摩托罗拉、HTC、LG、索尼等发布的新机或将加上该补丁,而且谷歌应该也会在GooglePlay
应用市场进行技术过滤,包含木马的Android将无法上架。

  

  另外,WeirZhang透露,谷歌目前已将该漏洞补丁设为CTS(谷歌)兼容性测试终端认证的必过项,这证明新上市的大品牌安卓手机将是安全的,不过国内不少终端厂商并未参与谷歌的CTS认证。“所以,
中国消费者在购买山寨机和白牌机时需要特别小心,如果买到预装木马程序的手机,将造成很大损失。”

  

  时报观察

  

  一个难以补上的漏洞

  

  现在,摆在中国和全球Android用户面前的难题是,发现漏洞了,
该如何修补?就像发现了一个病毒,而且研制出了疫苗,但如何让全球数亿安卓用户主动接种“疫苗”,将是个大问题。

  

  哪些人是安全的?

  

  除了三星GalaxyS4手机用户之外,谷歌OHA厂商今后推出的新机都将是安全的,目前中国国内加入OHA联盟的厂商有华为、中兴、TCL、
OPPO、联想和海尔。同时,中国电信、移动和联通也加入了该联盟,这意味着未来
三大运营商推出的定制安卓手机终端可能也将升级。

  

  哪些人不安全?

  

  除此之外,几乎所有安卓手机和平板电脑用户目前的系统都是不安全的,存在Bluebox公布的漏洞,值得庆幸的是,目前全球范围内,还未发现黑客借助此漏洞攻击用户的案例。

  

  但需要提醒的是,随着时间推移,技术细节会被逐渐披露,黑色产业链也将知晓,而且该漏洞很容易被利用,迷惑性和危害性都很大。

  

  安卓用户如何防范?

  

  Android系统与微软Windows不同,Windows可以在一个统一平台上自动联网更新,但Android不行,用户不能自动更新,必须等待硬件和手机厂商出台补丁,然后再由用户主动来打,这是在所有用户中推广补丁的最大难题。

  

  目前三星、摩托罗拉、LG、华为等主流安卓手机制造商,都没有在各自官方网站发布漏洞补丁程序,供用户下载。因为在此之前,手机厂商没有发布类似软件升级补丁的惯例,同时,用户更没有登录这些网站升级手机系统的习惯。这次的漏洞对于手机厂商和用户来说都是头一次遭遇。

  

  当然,现有安卓手机用户可以不为自己的手机打补丁,但必须做到一点,就是今后所有的Android应用都去GooglePlay官方市场下载,以保证安全。

  

  潜在的风险在哪里?

  

  目前来看,中国安卓用户对该漏洞尚不知晓,更谈不上防范,即便就算谷歌公布了补丁的下载地址,也难说会有多少用户主动下载升级。中国手机用户的安全意识还不健全。

  

  在五花八门的第三方Android应用下载市场,在手机论坛的下载频道,在山寨机的预装程序中,在各种自主开发手机ROM中,木马程序都可能渗入其中,为安卓手机用户埋下“地雷”。

时间: 2024-10-15 05:38:59

国外机构曝光Android系统致命漏洞影响全球用户的相关文章

高通安全执行环境高危漏洞影响全球六成安卓设备

本文讲的是高通安全执行环境高危漏洞影响全球六成安卓设备,高通安全执行环境 (Qualcomm Secure Execution Environment, QSEE) 中的一个关键提权漏洞 (Elevation of Privilege, EOP) 仍影响全世界大约六成的安卓设备.而该漏洞早些时候曾得到过一次修复. 问题的根源在于 Widevine QSEE TrustZone 应用中的一个关键提权漏洞CVE-2015-6639,而该漏洞在今年一月已经被谷歌发布的包含12个安卓漏洞补丁的补丁包修复

安卓新漏洞影响全球9.3亿人用户,谷歌竟然置之不理?

据安全专家TodBeardsley爆料,去年十月份,谷歌官方收到了一个安全漏洞报告,有人发现在安卓4.3版本中,WebView组件中存在漏洞,威胁系统安全. 按照统计,这一漏洞将影响到全球9.3亿人的安卓用户. 然而谷歌的反应令外界吃惊,谷歌工作人员表示,目前无暇顾及,请外界自行开发补丁解决问题. 据报道,谷歌方面表示,因为受影响的安卓系统早于4.4版本,因此谷歌团队一般不会再自行开发补丁,"但是欢迎外界开发的补丁". 谷歌表示,如果安卓4.4版本之前的系统,安全人士的漏洞报告中,如果

Twitter网站和移动应用同时宕机 影响全球用户

北京时间1月19日晚间消息,Twitter今日宣布,公司网站和移动应用周二早上出现宕机,导致全球部分地区用户无法正常访问. Twitter在一份声明中称:"Twitter网站和移动服务均出现宕机,导致部分用户目前无法访问."Twitter发言人表示,公司已经意识到该问题,正在紧急修复. 据悉,此次宕机影响了全球用户,已经有英国和印度用户表示无法访问Twitter.另据第三方监测机构DownDetector称,北欧地区受此次Twitter宕机影响最大,特别是英国.法国和德国. 本文转自d

PayPal系统现漏洞 一美国用户几近收获天价财富

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;       7月17日消息 据国外科技媒体报道,PayPal(贝宝)刚刚让56岁的美国男子雷诺(ChrisReynolds)成为了亿亿美元级别富翁,即便,只是那么一小会儿. 据报道,Reynolds在打开PayPal给自己发来的月度对账单时,吃惊地发现,自己账户中的余额竟然达到了92,233,720,368,547,800美元,这个数额是他先前账户余额的922,33

在 Linux 上将 BQ Aquaris Ubuntu 手机刷成 Android 系统

在 Linux 上将 BQ Aquaris Ubuntu 手机刷成 Android 系统 如果你正好拥有全球第一支运行 Ubuntu 的手机并且希望将 BQ Aquaris E4.5 自带的 Ubuntu 系统换成 Android,那这篇文章能帮你点小忙. 有一万种理由来解释为什么要将 Ubuntu 换成主流 Android OS.其中最主要的一个,就是这个系统本身仍然处于非常早期的阶段,针对的目标用户仍然是开发者和爱好者.不管你的理由是什么,要谢谢 BQ 提供的工具,让我们能非常轻松地在 BQ

宿敌的战争 - iOS 8 依然不如 Android 系统的十个方面

class="post_content" itemprop="articleBody"> 也许你的身边还有朋友正在排队购买 iPhone 6 和 iPhone 6 Plus,但是与其在外面刮风下雨排队,不如在家中舒适的使用 Android 系统智能手机也非常不错.与 iOS 相比,Android 系统最大的优势来自于高度可定制性,无论是界面调整.改变某个应用程序图标甚至是方便又强大的桌面小部件,都是 Android 系统最大的优势,这些可是 iOS 用户所无法

Android系统两大漏洞曝光:影响超10亿台设备

安全研究人士周四披露了谷歌Android移动操作系统的两大严重漏洞,这些漏洞令超过10亿台Android设备面临被黑的风险. 研究人士称,这意味着"几乎每台Android设备"都会受到影响,无论其所搭载的是1.0版本Android系统还是最新的5.0版本. 黑客可利用这些漏洞欺骗用户访问含有恶意MP3或MP4文件的网站,一旦用户预览被感染的多媒体文件(通常以音乐或视频方式出现),则其 Android设备就会迅速被黑.这种被黑风险所涉及的问题是Android处理多媒体文件元数据的方式,该

Android安全模式惊现致命漏洞 获取最高访问权限

据国外媒体报道,企业安全公司Bluebox在谷歌Android安全模式中发现一个 新的安全漏洞,会令几乎所 有的Android设备成为不设防的受攻击对象.据Bluebox的安全研究团队称,流氓应用可以通过这个安全漏洞获得Android系统和所有已安装应用的最高访问权限,读取用户设备上的所有数据,搜集所有的密码并建立一个由"常开.常联网和常移动"的间谍设备组成的僵尸网络.      Bluebox的首席技术官杰夫佛利斯塔尔(Jeff Forristal)称,利用Android系统中的这个

BadKernel 漏洞影响大量 Android 手机

360的研究人员在今年8月报告了一个被称为BadKernel的漏洞,影响旧版本的Chrome V8 JS引擎. 研究人员是从微信使用的x5内核中发现该漏洞的,微信的X5.SDK是基于Chrome V8,该漏洞是由于源代码中"observe_accept_invalid"异常类型被误写为"observe_invalid_accept". 攻击者可利用该漏洞造成kMessages关键对象信息泄露,执行任意代码.Chrome Mobile.Opera Mobile,以及基