手机应用安全漏洞事件背后的真相

安全问题或许不是国内IT人特别关注的话题,不过最近360这次曝出的“国内首个手机挂马高危漏洞”还是引起了我的一些关注,只是想在360这纷繁复杂的公关炒作背后,还用户一个真相。

事件背景:9月5日,360和周鸿祎通过微博和微信大肆宣扬一个">手机安全漏洞的“惊天发现”:“国内惊现首个手机挂马高危漏洞”,并宣称“可被大规模利用”,并曝出腾讯、百度、金山的多款安卓应用具有严重的手机挂马漏洞,一时间人心惶惶。然而第二天360手机浏览器和手机卫士也被权威机构曝出存在同样的漏洞,等于自己打了自己一个耳光。

这究竟是怎么一回事呢?经笔者这些天的研究,已基本弄明白了事情的原委,且听笔者为你一一剖析:

真相一:这个漏洞源于安卓

第一、这是安卓的漏洞,所以基于安卓系统的APP都受到影响,因为需要点击链接打开挂马网站才能中招,因此手机浏览器首当其冲,UC、QQ、360、猎豹等浏览器都不能幸免。

第二、这个安卓的漏洞其实2年前就有了,而不是今天才“惊现”的。

专家是这么说的:“这个问题最早是可以追溯到2011年的一篇论文《Attacks on WebView in the Android System》http://www.cis.syr.edu/~wedu/Research/paper/webview_acsac2011.pdf 这篇文章指出了addJavascriptInterface的方式在功能上带来的一些风险,比如你的app里实现了一个读写文件的类,然后使用addJavascriptInterface接口允许js调用,那么就可能导致攻击者直接调用这个class(类)实现读写文件的操作。这种方式是最原始的风险,并没有直接指出getClass()方法的利用。”

第三、这个漏洞其实很难利用,危害程度并没有360说得那样惊悚。

专家说“这个漏洞要实现完美的利用,还需要一些其他东西配合”。

第四、这个漏洞很多厂商已逐步修复,对用户并未产生多少影响。

真相二:360是借机公关炒作(很有一套)

这么一件小事,为啥被360说得那么玄乎呢?这事到擅长公关炒作的360手里,就成了一次绝佳的机遇。笔者简要分析下,其炒作的步骤大致如下:

第一步,360手机卫士官方微博微信同步发出消息,采用360公关惯用的标题党打法:《国内惊现首个手机挂马高危漏洞 可被大规模利用》,这个标题起得真是不赖。

第二步,360全家出动微博转发, 360导航、360浏览器,360云盘,甚至包括周鸿祎本人,各种微博账号一起推转,可谓齐心协力。

第三步,发布网络新闻,做实此事。

这一套下来,普罗大众可能基本就相信了360在安全领域的专业和权威。

可是没想到,9月6日,360手机浏览器和360手机卫士也被曝出存在同样的漏洞,这一点,360当然是不会说的,不过,既然你打了别人,别人总会还个手的,如此杀敌一千自损八百,又是何苦呢?

真相三:360公关炒作真实目的是为扩大移动应用市场份额

事实上,借助安全事件,恐吓用户,恶意打击竞争对手,是360惯用的公关手段。细细想来,对360而言,能获得两个好处:

一是通过借揭露竞争对手的安全不足,树立自身安全的权威形象。

二是通过打击百度、腾讯、金山等竞争对手在移动应用上的不足,来提升360在移动应用上的市场份额。

时间: 2024-08-29 10:59:32

手机应用安全漏洞事件背后的真相的相关文章

中移动推五模手机背后的真相

笔者按:中国移动一向不走寻常路,不管是专门为自己打造网络制式,还是对iPhone的欲拒还迎,抑或"绑架"厂商和用户,都让人对之既爱且恨.凡是中移动有点小动作,业界总会掀起一阵波澜.近日,中移动就又开始了不停的"得瑟". 日前,中国移动明确表示,自2014年5月31日起,其送测4G定制手机将全部支持五模十频.这瞬间打乱了市场的节奏,无论对于芯片厂商.终端厂商.对手还是用户,甚至中移动来说,对有着重大影响. 当然这些影响也呈现两极化趋势,既有利也有弊.对某些势力来说,将

手游从业者谈小米新品背后的真相

中介交易 SEO诊断 淘宝客 云主机 技术大厅 小米上周发布新品后,引发了外界对硬件和价格的众多猜想.评论.我们走访手游从业者发现,从手游的角度更能看清小米新品背后的真相. 在手游从业者看来,小米手机受到华为.中兴等千元机的冲击,发布电视与平板是为了开辟第二战场,加速普及小米的手游分发平台. 因为与手游分发巨大的利润相比,硬件的微利甚至亏损都是微不足道的.小米在发布新品背后隐藏的真相是:雷军最新的战略是希望通过加快平板和电视的普及来提高小米手游分发渠道的地位,从而通过游戏分发赚大钱. 废话少说,

六省市断网事件背后隐藏了什么?

互相攻击 黑客非法获利 六省市断网事件背后到底隐藏了什么?央视新闻会客厅昨日专门做了一期节目给予了回答. 李小萌:到底是什么原因造成了六个省份的大面积网络瘫痪,和互联网同时诞生的黑客到了今天又有怎样的特性?就此,中国科学院软件所研究员.信息安全国家重点实验室主任冯登国先生,和上海一家网络安全技术公司的年轻的董事长刘庆,解释了这次发生的事件原因是什么? 互相攻击 打瘫网站域名服务器 刘庆:因为网站之间是做同一种业务的,所以会有一些商业竞争,现在网上的商业竞争非常激烈,导致两家网站的相互进行攻击,进

六省市断网事件背后的黑客产业经济链

[核心访问:六省市断网事件背后的黑客产业经济链] 李小萌:到底是什么原因造成了六个省份的大面积网络瘫痪,和互联网同时诞生的黑客到了今天又有怎样的特性,今天我们就请到了中国科学院软件所研究员.信息安全国家重点实验室主任冯登国先生,和上海一家网络安全技术公司的年轻的董事长刘庆,刘庆刚来时候我说我们的小黑客来了,刘庆说,不,是大黑客,当然是曾经的.现在先请两位给我们一起解释一下,这次发生的事件原因是什么? 刘庆:因为网站之间是做同一种业务的,所以会有一些商业竞争,现在网上的商业竞争非常激烈,导致两家网

六省市断网事件背后的产业经济链

互相攻击 黑客非法获利 六省市断网事件背后到底隐藏了什么?央视新闻会客厅昨日专门做了一期节目给予了回答. 李小萌:到底是什么原因造成了六个省份的大面积网络瘫痪,和互联网同时诞生的黑客到了今天又有怎样的特性?就此,中国科学院软件所研究员.信息安全国家重点实验室主任冯登国先生,和上海一家网络安全技术公司的年轻的董事长刘庆,解释了这次发生的事件原因是什么? 互相攻击 打瘫网站域名服务器 刘庆:因为网站之间是做同一种业务的,所以会有一些商业竞争,现在网上的商业竞争非常激烈,导致两家网站的相互进行攻击,进

央视揭秘六省市断网事件背后黑客产业经济链

[核心访问:六省市断网事件背后的黑客产业经济链] 李小萌:到底是什么原因造成了六个省份的大面积网络瘫痪,和互联网同时诞生的黑客到了今天又有怎样的特性,今天我们就请到了中国科学院软件所研究员.信息安全国家重点实验室主任冯登国先生,和上海一家网络安全技术公司的年轻的董事长刘庆,刘庆刚来时候我说我们的小黑客来了,刘庆说,不,是大黑客,当然是曾经的.现在先请两位给我们一起解释一下,这次发生的事件原因是什么? 刘庆:因为网站之间是做同一种业务的,所以会有一些商业竞争,现在网上的商业竞争非常激烈,导致两家网

法律界人士解析淘宝事件背后的法律关系

淘宝商城 一边是在网络商城中堪称"大鳄"的淘宝商城(微博),一边是虽然弱小如蚁.但不甘"被规则"的众多中小商家组成的"反淘宝联盟".从本月10日开始,由于淘宝修改收费等规则引发买家强烈反弹,并"殃及"大 卖家遭遇"买家"恶意购买被"围攻",连一些消费者的正常购买行为也受到影响. 淘宝商城和店家之间的冲突并非首次.此前,由于淘宝搜索规则改变等,也曾引发卖家围攻淘宝总部的事件.在看似一次次偶

边框 红米 点击事件-红米手机上点击事件出现红框

问题描述 红米手机上点击事件出现红框

写在互联网“心脏出血漏洞事件”48小时后 阴谋论出现

关于HeartBleed漏洞的原理,另一篇文章已经讲得很清楚了.本文以讲故事为主.关于漏洞笔者是48小时前在硅谷著名的科技八卦新闻集散地"Y Combinator黑客新闻"上看到这个漏洞的.研究了细节后,发现它确实是前无古人,如同笔者在另一篇文章里提到的:以前房子塌了都 是因为建筑本身是豆腐渣工程,而这次我们知道原来脚下的地球也可能是豆腐渣工程,没事会给你来个大地震.之 所以安全界人士不吝自己的夸张之词来形容这个漏洞,是因为:1 影响范围巨大 – 仅仅是受影响的Nginx和Apache