谷歌称在发布“安卓O”新版本前不会修复屏幕劫持漏洞

谷歌称在发布“安卓O”新版本前不会修复屏幕劫持漏洞

数百万台安卓智能手机都遭受一个严重的“屏幕劫持”漏洞影响,黑客能窃取用户密码、银行详情以及帮助勒索软件app窃取钱财。

谷歌声称发布“安卓O”版本前不会修复该漏洞

最糟糕的事情是,谷歌声称在发布“安卓O”版本之前不会修复这个漏洞,而新版本计划于今年第三季度发布。而最最糟糕的事情是数百万用户仍然还在等待来自原始设备制造商的安卓N版本的更新,也就是说多数安卓用户将至少在一年的时间里持续遭受勒索软件、广告软件和银行木马的袭击。

发现这个屏幕劫持漏洞的Check Point公司研究人员指出,问题源于一个名为 “SYSTEM_ALERT_WINDOW” 的新权限,它能让app出现在设备屏幕和其它app上方。让Facebook Messenger悬浮于手机屏幕并收到新消息提醒时使用的也是这个功能。

从2015年10月发布的安卓版本6开始,谷歌就更新了其策略,默认为直接从官方谷歌应用商店中安装的所有应用程序提供这个极其敏感的权限。这个功能能让恶意app劫持设备屏幕,这是犯罪分子广为使用的一种利用方法,他们通过这种方法让受害者遭受恶意软件和钓鱼攻击之害。

谷歌一直在使用一种自动化恶意软件扫描器Bouncer来查找恶意app并阻止它们进入谷歌应用商店。但遗憾的是,Bouncer并不能够将所有的恶意软件都拒之门外,读者应该对于“应用商店中出现勒索软件”、“数百万受广告软件感染的app攻击应用商店用户”这样的标题并不陌生。

近期,研究人员在应用商店中的多款安卓app中发现了“BankBot银行木马”,它利用SYSTEM_ALERT_WINDOW权限展示跟每个目标银行app的登录页面类似的布局并窃取银行密码。也就是说,数量未知且拥有这个危险权限的恶意app存在于谷歌应用商店中,威胁着数百万安卓用户的安全。

后记

研究人员指出,谷歌计划在“安卓O”版本中解决这个问题,通过创建一个名为TYPE_APPLICATION_OVERLAY的限制性权限拦截位于任何关键系统窗口顶部的视窗,从而能让用户访问设置并拦截展示告警视窗的app。同时,建议用户警惕恶意app,即使是从谷歌应用商店中下载的也不例外。此外,只从受信任品牌下载并查看其他用户留言。在安装app之前一定要验证app权限并只提供必要权限维护自身安全。

本文来自合作伙伴“阿里聚安全”,发表于 2017年05月12日 09:53.

时间: 2024-12-02 04:46:34

谷歌称在发布“安卓O”新版本前不会修复屏幕劫持漏洞的相关文章

苹果发布iOS 5.1.1升级补丁修复多个漏洞

苹果为其iOS平台发布了iOS 5.1.1升级补丁 苹果发布iOS 5.1.1升级补丁 iOS 5.1.1已可进行更新升级北京时间5月8日凌晨消息,苹果为其iOS平台发布了iOS 5.1.1升级补丁,旨在修复AirPlay视频回放功能的漏洞,以及修复用户进行购买活动后弹出的无法购买错误提示信息.此外,苹果还修复了一个漏洞,这个漏洞会阻止新iPad在2G和3G网络之间进行切换.这个升级补丁修复了多个漏洞,对界面进行了一些调整,甚至还暗示下一款iPhone手机 就会支持4G LTE网络.还有报道称,

谷歌称微软用安卓“敲诈”

据新华社电 美国微软公司28日宣布与韩国三星公司达成专利交叉授权协议,这是迄今有关安卓操作系统的最大规模专利纠纷和解协议.谷歌在协议公布后迅速表态,称微软"敲诈". 微软未公布协议细节,只说协议"覆盖双方大量产品".但据一些美国媒体报道,微软要求三星每出售一部使用安卓系统的智能手机和平板电脑,就向微软支付10美元到15美元的专利费.去年4月,微软与另一家安卓手机生产商HTC达成类似协议. 微软28日在其官方博客中说,美国市场去年出售的一半安卓手机来自三星和HTC,大

美国ICS-CERT称西门子的这次更新仅仅修复了一部分漏洞

日前,西门子公司宣布已经修复其工业控制系统中的若干漏洞,这些漏洞在一个月前被独立研究人员发现.但美国政府警告称,系统中仍然存在着问题.西门子公司一直因其对漏洞迟钝的反应而饱受批评,NSS实验室的研究者曾在西门子S7-1200微可编程逻辑控制器中发现若干漏洞.该公司被指控试图掩盖问题,尽管被给予价值数千英镑的免费研究.然而,在西门子网站的声明中,公司宣称其已经发布了一款软件更新来修复两个漏洞,其中一个会引起回放攻击,另一个会引起拒绝式服务攻击.由于S7-300和S7-400控制器没有受到拒绝式服务

暗示Android L即将发布?谷歌自曝下一代安卓系统名称

不断有消息称下一代的安卓系统为Android L,而谷歌今天自曝图片,似乎暗示Android L即将发布?谷歌已经16岁了,为了庆生他们换上新的Logo,同时还不忘在G+上晒晒蛋糕啥的.Android L的正式名称一直是个谜,它的真会叫Lemon Meringue Pie(柠檬酥皮馅饼)吗?由外媒发现,G+上谷歌晒出的图片中棒棒糖多次出现,这似乎是暗示Android L的代号是Lollipop,其实之前也有过相同的消息传出.其实叫什么不重要,只是希望Android L正式版能快到到来.

欧盟隐私监管机构致函谷歌称拍摄街景照片前当提醒公众

摘要: 欧盟隐私监管机构致函谷歌称,在城市拍摄街景(Street View)地图服务照片前,应当提醒公众,并要求谷歌将原始照片的保存时间由1年缩短为6个月. 北京时间2月26日消息,据国外媒体报道,欧盟隐私监管机构致函谷歌称,在城市拍摄街景(Street View)地图服务照片前,应当提醒公众. 欧盟隐私监管机构还表示,谷歌应当将原始照片的保存时间由1年缩短为6个月. 谷歌未就此置评. 街景服务于2007年首先在美国上线,目前已覆盖全球约100个城市.为了减轻隐私担忧,街景通过软件模糊照片中人的

谷歌发布安卓平台设备统计数据

美国时间周二,谷歌发布安卓平台设备统计数据. 安卓手机屏幕及像素密度统计数据如图所示.4 英寸左右大小屏幕安卓手机占比 79.9%,每英寸像素点数 200 到 300 之间的高清屏安卓手机占比 36.7%,每英寸像素点数 300 以上的高清屏占比 28.5%. 安卓各个版本的装机比例如图所示.安卓 4.1 和 4.2 的 http://www.aliyun.com/zixun/aggregation/16692.html">Jelly Bean 所占比例增长至 33%.

谷歌称帕帕基波斯离职对Chrome OS发布没有影响

针对Chrome OS主要设计师马太·帕帕基波斯(http://www.aliyun.com/zixun/aggregation/10961.html">Matthew Papakipos)跳槽Facebook,谷歌表示,这不会影响Chrome OS,Chrome OS将按计划在今年发布. 谷歌一名发言人表示,"帕帕基波斯为公司和Chrome OS做出了卓越贡献.我们'有大量人才储备',对今年晚些时候上市的Chrome OS设备感到激动." 谷歌证实,尽管帕帕基波斯跳槽

谷歌训练人工智能打造安卓安全卫士

谷歌的核心产品包括搜索,应用程序,广告,地图,YouTube 以及安卓.现任谷歌 CEO Pichai 是谷歌核心业务出身,对安卓系统也有特别的感情.他曾帮助智能手机平台从摇摆不定的安卓2.3升级到更加稳定.有用的安卓4.0.安卓明显成熟起来.在他倡导 AI first的战略中,安卓安全系统也开始运用人工智能打造安全卫士,安全团队负责人相信,如果计算机安全的未来在于风险管理,那么,这个未来就是机器学习.不过,这项新近展开的征程还面临不少难题. 当 Adrian Ludwig 描述解决计算机安全问

谷歌称人工智能芯片让他们省了15个数据中心!

谷歌的操作系统无疑是地球上最大的计算机网络,该系统由遍布四大洲15个地点的巨大数据中心组成.大约六年前,当该公司在Android手机上发布一种新的语音识别系统时,工程师们曾担心这个网络还不够大.这些工程师意识到,如果世界上所有的安卓手机用户每天使用谷歌语音搜索3分钟,那么该公司将需要更大规模的数据中心,其可以是目前的两倍. 当时,谷歌刚刚开始应用度神经网络.复杂的数学系统来提供语音识别服务.其通过分析海量数据,可以执行特定的任务.近年来,机器学习技术不仅改变了语音识别,还有图像识别.机器翻译.网