美国部分Android手机竟将用户隐私数据回传至上海服务器!

美国出售的Android手机,居然会将用户的个人数据传回到中国上海的服务器?今天美国大量安全媒体就报道了这样一件事,美国人民听来大概是非常惊悚的!Kryptowire安全公司的专家发现美国在售某些品牌的Andriod手机的固件中存在后门,可在未经用户允许的情况下,将个人数据传输至中国服务器,包括短信全文、联系人、通话记录等信息。美国主要受这一固件影响的手机品牌为BLU,目前在Amazon和Best Buy上有售。

顺带一提,发布这份报告的Kryptowire公司,是由美国国防高级研究计划局 (DARPA) 和国土安全部 (DHS) 联合投资的公司,主要为美国国防、军事、情报机构提供移动应用程序的安全性分析、企业级移动设备安全解决方案等服务。这家公司都出动了,可见问题严重性。

短信和联系人都回传到上海服务器

Kryptowire在报告中说,他们针对固件的代码和网络都进行了分析:从事这种行为监测的乃是某种商业FOTA升级软件系统——那些受影响的Android设备都搭载了这一系统。这套系统就是来自上海广升技术有限公司(Shanghai Adups Technology Co. Ltd)。

这里的Adups上海广升信息技术有限公司成立于2012年,主要业务范围是移动软件管理(MSM)领域和FOTA平台。

“Kryptowire已经发现了多个受影响的Andriod手机型号,其中包括使用最为广泛的 BLU R1 HD”。据报告所说,“这个后门会将用户短息、联系人、通话记录、国际移动用户识别码(IMSI)和国际移动设备识别码(IMEI)等在用户不知情的情况下全部传给中国服务器。”

而且收集的信息还经过了多层加密,比如短信内容采用DES加密,再“通过安全web协议发往位于上海的服务器。此软件和信息手机行为能够绕过了移动反病毒工具的检测——反病毒工具原本就认为预装的软件并非恶意程序,也就列入白名单了。”

报告中提到,上海广升所推的固件进行数据收集和发送的两个系统程序为com.adups.fota.sysoper和com.adups.fota,每隔72小时就会回传短信全文和通话记录,每隔24小时发送其他个人识别信息。

上述数据被发送到以下四个域名:

bigdata.adups.com

bigdata.adsunflower.com

bigdata.adfuture.cn

bigdata.advmob.cn

这几个域名指向同一IP地址221.228.214.101,这个地址即属于上海广升。在数据传输之前,设备还会通过REST API与远程服务器进行check-in登记,确认需要收集的信息。上传至bigdata.adups.com的文件列表如下:

其固件覆盖超过7亿用户

SecurityAffairs在报道中认为,上海广升将这个后门嵌入固件中,主要目的还是广告和商业用途。不过Kryptowire已把这一发现上报了美国政府。美国国土安全部发言人Marsha Catron甚至表示,国土安全部“最近获悉了Kryptowire发现的问题,正在与我们的公共和私营部门合作伙伴一起确定适当的缓解策略。

上海广升其实也为中国的一些巨头公司提供同样的固件更新服务,像是华为和ZTE,不过并未公布更多手机制造商合作伙伴。早在今年7月份,上海广升曾在其官网宣布全球范围内的活跃用户量达到7亿,在超过150个国家和地区逾70%的市场份额,办公室则覆盖了上海、深圳、北京、东京、新德里、迈阿密;此外,其固件已经触及到了超过400家移动运营商、半导体制造商和设备制造商,设备类型则涵盖可穿戴、移动设备、汽车以及电视。

其法人代表在接受纽约时报采访时明确表示他们并没有为政府收集数据。

“广升只是一个不小心犯了错的私企。”这家公司的律师Lily Lim说。

“在中国的技术公司都需要遵循严格的规则来经营。 Lily Lim声明上海广升是不附属于中国政府的。”纽约时报报道。

  • 参考来源:Kryptowire,FB小编孙毛毛编译,转载请注明来自FreeBuf.COM

本文转自d1net(转载)

时间: 2024-09-04 11:32:19

美国部分Android手机竟将用户隐私数据回传至上海服务器!的相关文章

报告称手机恶意软件读取用户隐私 窃取银行账号

(手机安装软件 当心引狼入室) 一款壁纸软件居然会读取通讯录,一款游戏软件还能悄悄拨打用户电话--手机下载安装应用软件如今已是寻常事,但要当心了:有可能"引狼入室".5月13日,腾讯移动安全实验室发布今年一季度手机安全报告,显示手机用户的通讯录.短信.账号密码.位置信息等核心隐私正成为恶意软件窃取目标.日趋流行的手机支付,安全性亦因此遭遇严峻挑战. 恶意软件与病毒瞄准安卓平台 2013年3月,一款名为"游戏杀手"的病毒,短时间内就感染了641款游戏软件,影响超过20

互联网广告真的需要用户隐私数据吗?

对于互联网来说,用户隐私数据向来都是一个敏感话题,而对于互联网广告而言,更是与用户信息有着千丝万缕的联系.那么,随着技术和商业模式的不断发展,用户隐私数据对于如今的互联网广告来说是否还是必要的元素呢? 移动广告平台DrawBridge的创始人兼CEO卡马克什·西瓦拉马克莱斯娜(Kamakshi Sivaramakrishnan) 近日在美国科技媒体Re/code上发文对此进行了分析,以下是文章的主要内容. 众所周知,Facebook.谷歌等科技公司改变我们使用互联网的方式,同时我们也享用到了海量

微软谷歌等力挺Facebook保护用户隐私数据

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 微软谷歌等力挺Facebook保护用户隐私数据 [TechWeb报道]8月11日消息,据国外媒体报道,近日纽约地方检察官办公室(NYDA)以政府调查为由,要求Facebook提交381位用户的隐私数据,此举遭到Facebook的强烈反对.随后,这场"隐私保卫战"上升为科技公司对战政府法律的战争. 目前,包括Dropbox.

调查:iPhone Android应用程序泄露用户隐私

很多iPhone和Android应用都会对外泄露用户的隐私信息. <华尔街日报>本次共对101款畅销智能手机应用程序进行了调查,调查结果显 示,有 56款应用程序会在用户不知情的情况下将设备ID发送给其他厂商: 47款应用程序会以某种方式对外发送手机定位信息:另有5款应用程序会与外部企业分享用户的年龄.性别和其他相关个人信息. 在被测试的应用程序中,iPhone应用程序发送的用户数据要高于Android应用所发送的数据.在iPhone应用程序中,短信应用程序TextPlus 4的泄密情况较为严

美国部分Android手机预装监控软件会泄漏个人数据

据外媒报道,预装在某些Android手机上的软件,被发现会向国内的服务器发送设备上的用户元数据.安全研究人员Kryptowire指出,该设备制造商的软件会每隔72个小时(当连接Wi-Fi时)发送包含用户地理位置.联系人.短信等在内的敏感数据.根据开发商上海Adups技术公司公布的信息,其代码已在7亿设备上使用. 美国厂商BLU,据说也在12万部手机上安装了该软件.为了消除"监控"的嫌疑,其近日已发布了一次更新.开发商上海Adups技术公司表示,在BLU的设备上安装该软件是一个"

外媒披露美国司法部建设美国全国数据库,疑似侵犯用户隐私

1月27日消息,<华尔街日报>报道称,根据美国政府现任及前任官员的说法,以及政府文件透露的信息,美国司法部正在建设一个美国全国数据库,实时追踪美国境内的车辆行驶信息.这一情报收集项目已经扫描并保存了汽车车主的数亿条信息.   一份政府文件显示,这一项目由美国司法部下属的缉毒署负责,其主要目标是跟踪汽车.资金和其他财产信息,以打击贩毒.不过,根据消息人士的说法,这一数据库也被用于打击多种类型的其他犯罪,包括绑架.谋杀和强奸等.   美国官员曾公开表示,他们会跟踪美国和墨西哥边境的车辆行驶信息,打

用户隐私数据被移动应用抓取

在3.15 的时候,各方对关乎手机用户隐私权益的一则敏感数据极度的关注,DCCI互联网数据中心举行的一场小范围研讨中透露:将近66.9% 的智能手机移动应用都在抓取用户隐私数据,而其中高达 34.5% 的移动应用有"隐私越轨"行为--性质过分的越界抓取,在与本身功能并没有关系的情况下,获取智能手机用户的短信记录.通话记录.通讯录等比较隐私的个人信息 :这些抓取行为并非相关移动 Apps 为用户提供的应用服务功能所必需,对此很多的用户并不知道,即使知道了一般也没有办法. 这项针对中国各类

谷歌购买用户隐私数据:每月最多支付20美元

谷歌悄然推出了一个名为Screenwise的新项目,可以为使用Chrome上网冲浪的网民支付报酬,但代价是分享隐私数据. 谷歌在官方页面中称,该公司希望能够吸引一批用户,帮助其"更好地了解用户日常使用互联网的方式".该公司表示,这些用户的年龄至少为13岁,而且拥有或愿意注册谷歌账号,并使用Chrome浏览器.除此之外,他们必须允许谷歌追踪他们的上网习惯. 要加入这一项目,用户必须要添加一个浏览器插件,与谷歌分享其所浏览的网站以及具体的使用方式.谷歌说:"此举将帮助该公司改善产

黑莓 Android 手机竟无任何自家服务?

黑莓计划推出一款运行 Android 操作系统的智能手机,最大的特点就是带有侧滑全键盘.今天早上突然又有了一张所谓的渲染图出来,表示该机子的代号就是 BlackBerry Venice(威尼斯),并确定率先在美国的运营商 AT&T 推出,随后才考虑其他上市计划. 这 款机子真的是一款非比寻常的 Android 智能手机,而且还是我们第一次听说一直采用自主平台的这家加拿大厂商,竟然会采用 Android 操作系统.好吧,我们来仔细看一看 evleaks 爆料的这张未经黑莓正式的谍照.正面来看,Bl