Android新漏洞曝光:黑客可假冒正规应用

新浪科技讯 北京时间7月30日早间消息,周二发布的一份研究报告显示,谷歌Android操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑。安全公司Bluebox Security在报告中表示,根本问题在于Android校验应用身份时采取的方式。验证身份是网络世界中最根本的问题之一。例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的Bluebox的主要业务是帮助企业保护其移动设备上的数据安全,因此该公司的员工正在研究和了解移动操作系统的架构。每一款Android应用都有自己的数字签名,也就是ID卡。例如,Adobe公司在Android上有一个指定签名,而该公司开发的所有程序都有一个基于该签名的ID。但Bluebox却发现,当一款应用亮出Adobe ID时,Android不会却向Adobe核实该ID的真实性。换句话说,网络犯罪分子可以利用假冒的Adobe签名来开发恶意软件,从而感染用户的系统。当然,该问题并不局限于Adobe:黑客还可以创建一个假冒谷歌钱包的恶意应用,然后访问用户的支付账号和财务数据。系统管理软件也会存在同样的问题,使得黑客能够控制整个系统。Bluebox表示,该问题会影响到2010年1月发布的Android 2.1系统及更高版本,但最近的Android 4.4奇巧系统已经修复了与Adobe有关的漏洞。但受影响的设备依然数量庞大,根据美国市场研究公司Gartner的测算,2012至2013年间,新出货的Android设备高达
14亿部,预计今年的出货量还将增加11.7亿部。“我们感谢Bluebox的认真负责,感谢他们将问题报告给我们。第三方研究一直是Android系统进步的方式之一。”谷歌发言人克里斯多夫·凯特萨罗斯(Christopher Katsaros)说。此次问题凸显出安全研究人员与谷歌对安全漏洞的处理方式,但也表明这类问题十分复杂:不仅需要谷歌方面的协调,还需要众多开发者和设备制造商的配合。Bluebox表示,该公司在今年3月末完成了这项研究,并在3月31日将漏洞提交给谷歌。Android安全团队于今年4月开发了一个解决方案,并提交给了相关厂商。因此,在Bluebox发布研究结果前,这些企业有90天的时间修补该漏洞。Bluebox已经在大约6300款Android设备中挑选了大约40款进行测试,但似乎只有一家厂商修补了该漏洞。谷歌发言人凯特萨罗斯表示,该公司已经通过改进Google Play和Verify Apps来提升安全性,让用户免受虚假ID问题的影响。“我们已经扫描了所有提交给Google Play的应用,以及谷歌谷歌在Google Play之外评估的应用,目前没有发现任何证据显示,有人试图利用该漏洞。”凯特萨罗斯说。Bluebox计划在下周的黑帽黑客大会上讨论这一问题,预计在此之前还将出现更多与安全问题有关的新闻。(鼎宏)

时间: 2024-09-20 11:45:58

Android新漏洞曝光:黑客可假冒正规应用的相关文章

Android曝新漏洞:黑客可用一键认证盗取用户密码

近段时间,黑客们在Android系统中发现了大量的漏洞,其中包括了将合法Android软件变成恶意软件.FBI可远程监听Android电话麦克风等等.现在, PCWorld又曝出了Android的一个新漏洞--使用谷歌的一键式认证即可盗取用户密码.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' style="width: 464px; height: 338px" border="0&quo

Android新漏洞泄露敏感信息:影响近九成用户

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 北京时间6月30日上午消息,IBM的研究人员发现,大约有86%的Android手机中都存在一个漏洞.黑客可能借此获取用户的敏感信息,包括银行服务和虚拟专用网络(VPN)的密钥,以及用于解锁设备的PIN码或图形. 该漏洞位于Android KeyStore,这是Android系统的一个敏感区域,专门用于存储密钥和类似的身份信息.借助

Android 新漏洞泄露敏感信息

IBM的研究人员发现,大约有86%的Android手机中都存在一个漏洞.黑客可能借此获取用户的敏感信息,包括银行服务和虚拟专用网络(VPN)的密钥,以及用于解锁设备的PIN码或图形. 该漏洞位于Android KeyStore,这是Android系统的一个敏感区域,专门用于存储密钥和类似的身份信息.借助该漏洞,黑客可以通过执行恶意代码来获取用户的敏感信 息.研究人员称,谷歌仅在Android 4.4奇巧系统中修补了这一漏洞,其余版本仍会受到该问题的影响.受影响的用户在所有Android用户中的占

Android最新漏洞曝光:可自行拍照并上传

5月27日上午消息,继iOS7.1.1出现多个漏洞后.近日,Android系统中也被发现一新漏洞,可在用户完全不知道的情况下使用设备自带摄像头进行拍照并上传. 该漏洞的发现者Sidor表示,虽然他已经在http://www.aliyun.com/zixun/aggregation/79232.html">Google Play的大量软件中发现可秘密拍下照片的功能,但它们每个都会在屏幕上显示出对应的操作内容.不过,这次他发现的新漏洞却完全不是这么一回事,它可以悄无声息地完成拍摄.上传的一系列

安卓再曝漏洞 黑客可假冒正规应用

新浪科技讯 北京时间7月30日早间消息,周二发布的一份研究报告显示,谷歌Android操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑.安全公司Bluebox Security在报告中表示,根本问题在于Android校验应用身份时采取的方式.验证身份是网络世界中最根本的问题之一.例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的Bluebox的主要业务是帮助企业保护其移动设备上的数据安全,因此该公司的员工正在研究

安全研究员发现Android新漏洞:竟由OEM预装

Android在近段时间的日子并不好过,在过去2周时间里,它至少被发现了2个严重漏洞.现在,来自安全公司Check Point的Ohad Bobrov和Avi Bashan又发现了一个新的漏洞-Certifi-gate.获悉,这两位安全研究人员发现移动远程支持工具(mRSTs)所表现出来的功能跟一款叫做移动远程访问木马(mRATs)的恶意软件非常相似,最大的一个区 别则是前者并非出于犯罪的目的而开发.mSRTs能够远程访问手机.录制用户输入内容及截图.mRATs这款恶意软件显然需要用户安装才会发

安卓系统新漏洞:黑客控制摄像头拍照上传

据国外http://www.aliyun.com/zixun/aggregation/31646.html">媒体报道,前谷歌工程师西蒙•西多尔(Szymon Sidor)发现了安卓系统存在一个 新的漏洞,该漏洞会使恶意软件控制安卓设备上的摄像头,并在用户不知情的情况下拍照,甚至可以将照片上传至未知服务器上.整个过程不留蛛丝马迹,用户无法察觉. 西多尔已经破解了这一漏洞.谷歌要求应用软件在使用摄像头拍照时,需要在屏幕上预览照片,但是谷歌又对预览照片像素大小并没有最低要求.西多尔将手机相机取

网络设备商Juniper新漏洞曝光:可监控VPN内容

美国网络设备制造商Juniper近日披露了新的漏洞,该漏洞允许攻击者监视通过VPN传输的内容,这对于使用该技术通讯的用户来说十分危险,因为一切信息都会暴露在攻击者的目光之下. 目前Juniper已经修正了该漏洞,据悉这一漏洞与自签名证书有关,可以让攻击者伪装成受信实体,绕过对等实体证书验证.这样一来,攻击者可以把自己特制的自签名证书用作有效证书来蒙蔽设备. 这不是Juniper设备首次出现安全隐患,此前该公司的一款设备曾曝出固件包含加密后门,这次的问题可能再次让用户心有余悸. =========

Android新漏洞其实没什么大不了 - Google如是说

一家以色列安全公司声称在 Linux 内核中发现了一个重大的安全漏洞,它已经存在了将近三年.影响到了成千上万的 Linux 服务器和 Linux 桌面计算机;此外,据说近 70% 的 Android 手机和平板也受此漏洞影响.那么到底这一漏洞对我们有多大的危害呢?谷歌可出来辟谣了. 最近 Andriod 又上了新闻头条:一家以色列安全公司声称在 Linux 内核中发现了一个重大的安全漏洞,它已经存在了将近三年.影响到了成千上万的 Linux 服务器和 Linux 桌面计算机:此外,据说近 70%