一张照片就可以攻陷数百万的安卓设备

谷歌(微博)日前发布了一系列安卓操作系统的补丁,覆盖了之前所提到的众多漏洞,其中就包括名为Quadrooter的影响着9亿手机用户的一个漏洞。

现在大家都在迫不及待的去安装这些补丁,因为这些系统补丁不仅覆盖了之前所提到的一系列漏洞,与此同时,一些之前没有被提过的漏洞也得到了很好的修复,比如之前没有提到过的一个基于图片文件的系统漏洞。

在这个漏洞中,黑客可以隐藏在社交媒体或通信类的应用程序中看似无害的照片中,而受害者甚至根本不需要点开这些图片,只要手机对这些图片数据进行一个解析,黑客攻击者就可以轻而易举的控制这部手机或者是使其变成所谓的“板砖”。

根据发现这些漏洞的研究人员表示,这些漏洞主要是利用一些固定的安卓应用程序中的图片文件数据进行攻击,因为这些应用程序会自动对图片的Exif数据进一个解析,而黑客攻击者就是在这个解析的过程中来攻击我们的手机的。

安全厂商SentinelOne的负责人Tim Strazzere说:“任何一个应用程序都会使用到一部分的安卓代码--- the Java object ExifInterface,而这个代码似乎却并没有想象中的那么安全。”

蒂姆还公开表示说:“只要有一个用户打开了这些受影响的应用程序(例如,Gchat或者Gmail之类的聊天应用程序)中的图片文件,黑客攻击者们立刻就可以获得相关的数据,使得手机系统崩溃或者获得一个‘远程执行代码’,因此,这些黑客攻击者可以轻而易举的将受他们控制的恶意软件安装在用户的手机设备上,在用户毫不知情的情况下控制其手机。”

蒂姆还声称:“现在,问题变得越来越严重,因为作为受害者,甚至根本什么都不需要做,黑客攻击者就可以轻而易举的对其手机设备进行控制。这个漏洞产生至今,并没有很多用户对其进行反馈,因为大多数手机用户甚至根本没有发现这个漏洞。因为手机用户可能只是正常的在一个应用程序中加载了一张图片,黑客攻击者就轻松的接管他们的手机。更可怕的是,这个漏洞的触发非常非常简单,甚至只要手机用户接收一条信息或者一封邮件就可以轻松触发它,因为一旦应用程序试图解析一个图片文件的数据(当然,这个过程通常都是手机自动完成的),那么,很遗憾,这个漏洞就已经被触发了,而且,很可能使手机用户的手机系统崩溃。”

技术研究人员表示:“从理论上讲,人们可以在图像中创建一个通用的漏洞,利用这个漏洞来控制利用大量的手机设备,但是由于我技术水平的限制,我不得不一个设备一个设备的来制作,并根据不同设备的特点来个性化制作。一旦完成了这项工作,类似一些Gchat,、Gmail等应用程序以及一些其他的通信、社交媒体相关的应用程序都会允许这个这个漏洞的存在、触发等。”

技术人员并不愿意透露一些已经受到影响的应用程序的具体名单,但是其表示,除了一些具有“隐私敏感”类工具之外的非谷歌应用程序都会受到影响。

在今天谷歌对其4.4.4操作系统中所有的版本进行补丁更新之前,旧版的安卓设备操作系统在基于图像文件的漏洞问题方面似乎存在着更大的安全隐患。

蒂姆说:“由于漏洞的不断更新与增加,使得我的工作陷入了一个巨大的困难,而这些不断更新与增加的漏洞,使得手机设备更容易崩溃甚至进入无限关机重启的循环中,然而在这个过程中很多手机用户甚至根本不知道手机变‘板砖‘的原因只是因为它接收了一个遭到破坏的图片或者邮件。”

如今,蒂姆已经将他的产品在安卓4.2操作系统以及一些亚马逊设备上进行了在线测评,这些设备依旧会保留一些没有得到修复的漏洞,如果你使用的不是最新版本的手机操作系统,出于安全的考虑,建议你是时候将旧版操作系统更新到最新版本了。

谷歌日前给了蒂姆4千美金,作为其在弥补安卓漏洞方面的贡献。

与此同时,安卓制造商的合作伙伴针对蒂姆在8月5号之前所发现的这些漏洞提出了建议:如果你的手机与这些漏洞相关,请联系你的手机制造商,检查操作系统可以进行更新的具体时间,将手机进行更新,而运行4.4.4以及4.4.4版本以上操作系统的谷歌Nexus手机的用户,将会在今天晚些时候收到一个操作系统更新通知,请自行将手机操作系统进行更新。

时间: 2024-10-31 09:26:28

一张照片就可以攻陷数百万的安卓设备的相关文章

恶意软件“EXPENSIVEWALL”感染数百万台安卓设备

Check Point发现一款Android恶意软件"ExpensiveWall",该名称根据其用来传播的应用程序中的其中一款命名,这款应用为墙纸应用"Lovely Wallpaper". ExpensiveWall包含Payload,能为受害者注册付费在线服务,并从设备发送付费短信息.这款恶意软件存在于Play Store 50款应用中(这些应用的下载量为100万-420万). 恶意软件"ExpensiveWall"作用过程 Check Poi

HummingBad病毒感染数千万台安卓设备 或源自中国

HummingBad感染了数千万台安卓设备  北京时间7月6日消息,据科技网站CNET报道,安全软件制造商Check Point称,全球至少有1000万台安卓设备受到名为HummingBad的恶意软件感染. 该病毒今年2月份正式进入人们的视野,此后,Check Point就一直对其进行跟踪.起初,受感染人数一直较为稳定,但在5月中旬这一数字却开始大幅上涨. 据悉,这款恶意软件的源头来自中国,很可能是中国一家名为"Yingmob"(微赢互动)的广告公司开发的.Check Point表示,

亚马逊应用市场有缺陷上百万安卓设备安全堪忧

据科技媒体ZDNet北京时间5月27日官网报道,亚马逊应用市场有缺陷,允许任意来源软件进行安装,或导致上百万安卓设备无法得到安全保障.以下为报道的详细内容. 在谷歌应用市场外,寻找软件进行安装,还是具有危险性.但是,这是获取免费软件,用户所需要付出的代价.不论询问哪一位安全专家,用户都会知道,在安卓手机或平板电脑上开启[允许未知来源安装],对于你的设备安全而言,是最为糟糕的事情之一.但这正是亚马逊多年来一直要求其应用商店客户做的事情. 问题的核心是亚马逊要求用户[允许未知来源安装]软件,即安装任

Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android、iOS设备遭殃

本文讲的是Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android.iOS设备遭殃, 前言 Exodus Intelligence研究员Nitay Artenstein在博通(Broadcom)Wi-Fi芯片当中发现了一个漏洞,这个漏洞可怕到什么程度呢?只要在无线网络范围内,而且不管你是否已经连接特定的WiFi网络,黑客通过远程控制执行任意程序且无需用户交互的情况下发起攻击.目前这个漏洞主要是BCM43系列,包括 BCM4354.BCM 4358以及BCM4359 Wi-Fi芯片,除了

安卓严重漏洞半数未补 数百万个人信息处于危险之中

本文讲的是 安卓严重漏洞半数未补 数百万个人信息处于危险中,将近一半的安卓设备包含这个漏洞,可将恶意软件替代合法APP,并收集手机中的敏感信息.谷歌.三星和亚马逊已经发布了各自设备的补丁,但仍有49.5%的安卓用户依然容易造到攻击.谷歌官方表示,并未检测到利用此漏洞的攻击. 这个漏洞称为"安卓安装器劫持"(Android Installer Hijacking),它能够被利用获得设备的完全访问权,包括获取用户名和密码等敏感数据.研究人员已经写了两个利用程序,其中包括如何安装APK(手机

记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

本文讲的是记一枚可能被夸大的"数百万物联网设备远程劫持"漏洞, 安全研究人员发现,主流互联网设备制造商使用的开源组件开发库存在一个严重级别的远程命令执行漏洞(CVE-2017-9765),可使数百万物联网设备陷入危险之中,容易受到攻击. IoT安全公司Senrio在gSOAP开发库(SOAP:简单对象访问协议)中发现了这个漏洞,gSOAP开发库存在缓存区堆栈溢出漏洞,攻击者可以利用漏洞远程崩溃SOAP WebServices进程,并在受影响设备上执行任意代码.gSOAP开发库是一个跨平

超级手机病毒影响数百万安卓用户 19岁作者已被捕

超级手机病毒影响数百万安卓用户 19岁作者已被捕(图片来源网络)8月4日消息,近日,一款叫做"xx神器"的"超级手机病毒"在全国范围内爆发,数百万安卓用户受到影响.目前,该手机病毒的作者李某已在深圳被抓获,其只有19岁,为中南大学软件系学生,作案动机仅为炫技.收到短信的用户在点击病毒短信网址链接后,病毒程序即可获取手机信息,并自动通过机主通讯录群发含有恶意网址的病毒短信,造成机主隐私泄露和手机资费消耗.此次手机病毒除用户群发短信造成通讯费外,没有造成其他经济损失.作

为什么StageFright不能干掉数亿安卓设备 因为安卓无法及时更新

用一个漏洞利用工具拿下10亿设备这种事,绝不可能发生在安卓世界. 移动支付机构Square安全主管,著名安全研究员迪诺·戴·佐维(Dino Dai Zovi)在亚洲黑帽大会上表示,安卓的多样性及其漏洞满布的生态系统,不仅不是弱点,反而是其强项.因为,正是其多样性,导致黑客罪犯们更难以下手.     迪诺·戴·佐维 由于要在各种各样的手机和平板上安装使用,安卓的变种简直数不胜数. 所有调查的设备中,大约1/3跑的是2013年发布的安卓4.4(KitKat),还有1/3则是2014年发布的安卓5(L

基带0day漏洞可攻击数百万部华为手机

本文讲的是基带0day漏洞可攻击数百万部华为手机,安全公司Comsecuris的安全研究员Ralf-Phillip Weinmann周四透露:未公开的基带漏洞MIAMI影响了华为智能手机.笔记本WWAN模块以及loT(物联网)组件.在其中一种攻击方案中,攻击者可以对这些设备进行内存破坏的攻击.不过,攻击成功需要的条件很难具备,这大大降低了公共受攻击的可能性. 数千万的华为智能手机可被轻易攻击 Weinmann表示,这一个基带漏洞是HiSliconBalong芯片组中的4G LTE调制解调器(译者