2017年5月份始发并肆虐全球的“勒索病毒”,至今还让人们心有余悸。不过,绝大多数手机用户或许并不清楚,2017年底,他们刚刚又躲过了一场潜在的“洗劫”。
1月9日,腾讯安全玄武实验室宣布,新近发现了一种新型的移动攻击威胁模型,并将其命名为“应用克隆”。发布会上,玄武实验室以支付宝APP为例展示了“应用克隆”攻击的“效果”:在升级到最新安卓8.1.0的手机上,“攻击者”向用户发送一条包含恶意链接的手机短信,用户一旦点击,其支付宝账户瞬间就被“克隆”到“攻击者”的手机中,然后“攻击者”在自己手机上可以任意查看用户账户信息,并可进行消费。
值得一提的是,存在“应用克隆”漏洞的并非支付宝APP一家,玄武实验室负责人于旸指出,大量主流APP都存在该漏洞,玄武实验室检测了国内安卓系统中的200个知名APP,其中27家存在该漏洞,占比超过13%,其中包括聚美优品、国美、墨迹天气、一点资讯、携程、百度外卖、京东到家、饿了么、WiFi万能钥匙、小米生活、同程旅游、百度旅游、豆瓣、驴妈妈、赶集网、易车、咕咚、虎扑等。
对此,有业界人士指出,这些知名APP的技术团队实力都较强,况且如此,数量更为庞大非一线APP,存在漏洞的比例应该只高不低,如果不采取紧急措施,在网络领域发生“黑天鹅”的比例,甚至要远高于资本市场。
由于并非个例且事关重大,玄武实验室于2017年12月7日将上述27家APP的漏洞情况上报到国家信息安全漏洞共享平台(CNVD)。CNVD随即安排相关技术人员对漏洞进行了验证并分配了漏洞编号(CNE201736682)。12月10日,CNVD向漏洞涉及的27家APP发送了点对点的漏洞安全通报,同时提供了漏洞的详细情况及建立了修复方案。
国家互联网应急中心网络安全处副处长李佳表示:“今天,我想代表国家互联网应急中心和CNVD对玄武实验室所做的工作表示感谢。玄武实验室这些年来已经向我们CNVD平台报送了超过190起的通用软件漏洞。这次玄武实验室发现的新型病毒对安卓系统的一种攻击方式,可以说影响范围特别大,危害也是巨大的,刚才通过相关的演示也看到了。玄武实验室在第一时间向我们平台报送了相关的漏洞,可以说为我们对相关的事件应急响应提供了宝贵的时间”。
尽管CNVD已于12月10日对27家APP进行了点对点的通报,不过,截至发布会召开时,时隔1个月,还有不少APP未修复漏洞或未予反馈。“发出通报后不久,CNVD就收到了支付宝、百度外卖、国美等大部分APP的反馈,表示他们已经在修复漏洞”,李佳表示,“由于各个团队的技术能力有差距,目前有的APP已经修复漏洞了,有的APP还没有修复。截至到1月8日,还没有收到反馈的APP包括京东到家、饿了么、聚美优品、豆瓣、易车、铁友火车票、虎扑、微店等10家厂商。在此,也希望这10家没有及时反馈的企业切实加强网络安全运营能力,落实网络安全法规的主体责任要求”。
作为被举例演示的APP,记者从支付宝相关负责人处了解到,支付宝已在一个月前对APP进行了升级,修复了这一安卓漏洞,支付宝用户的账户安全不会受到影响。
不过,令人费解的是,此番被点名的10家APP中,多家APP在接受记者采访时表示,并未获得来自CNVD有关该漏洞的通知。同时亦表示,如果获得了通知,肯定会积极反馈和修复。
需要提及的是,此前勒索病毒之所以能在短时间内波及全球,其中一个重要原因就是警示信息沟通不及时。
受精力所限,此次玄武试验室只是选取了较为知名的200个APP进行了测试,且13%存在“应用克隆”漏洞。不难想见,还有大量存在漏洞的APP在“裸奔”,使用这些APP的用户的手机随时可能遭到攻击。“还有很多APP,他们有问题,但是他们自己不知道,没有任何一个人有精力把全中国的APP都检查一遍,更多的是需要厂商自查,这才是我们此次披露的意义”,于旸表示。
关键字:网络安全
引用地址:
网络安全领域暗藏大量“黑天鹅” 逾13%手机APP存重大漏洞
推荐阅读最新更新时间:2024-05-07 17:50
AutoSec第六届中国汽车网络安全周于9月21日-23日在上海举行
随着智能网联汽车技术快速发展以及我国汽车行业“新四化”战略(智联化、网联化、共享化和电动化)的加速落地,伴随而来的是汽车自身电子电器架构和电子控制单元、车载操作系统和车载软件、车外接口/传感器和通信以及车后台(云端)数据传输存储等迅猛发展,但这也为黑客们带来了全新攻击面和攻击途径。无论汽车技术怎样进步,安全仍然是是汽车行业永恒的话题。 近年来,汽车被黑事件屡屡发生,智能网联汽车的网络信息安全问题已经越发严峻,严重影响到个人隐私安全、乘车安全、汽车产业发展乃至国家公共安全。如果汽车网络安全出现问题,除了个人信息泄露,攻击者还能对汽车实现远程操控,包括远程开车门、远程启动、远程熄火等,威胁智能汽车安全驾驶,汽车网络安全已经成为行业
[汽车电子]
网络安全问题解答?亚信安全亮相集微峰会展示前沿技术
全球5G商用加速前行,“5G+云+AI”已成为构筑数字化世界的基石。不过在数字时代,随着工业4.0的不断推进,曾经“不起眼”的网络安全问题被推至风口浪尖。 作为中国网络安全产业的领跑者,亚信安全不仅引领着5G安全,同时在云安全、身份安全、端点安全、安全管理、高级威胁治理以及威胁情报6大核心技术领域拥有国际领先技术。 2020年8月27日,亚信安全亮相第四届集微半导体峰会,一并带来其最前沿的网络安全技术,具体涵盖应用于OA和FAB的区域边界、通信网络和计算环境三个方向的产品。 首先是OA方面,亚信安全推出的PA、守内安和DDEI分别在区域边界里扮演防毒墙、邮件网关以及邮件APT攻击防护的角色;在通信网络中,有检测网络攻击的IDS
[手机便携]
黑莓推出BlackBerry Jarvis 2.0 可提高车辆网络安全性
7月26日,黑莓宣布发布其旗舰软件成分分析工具的最新版本BlackBerry Jarvis 2.0。BlackBerry Jarvis 2.0推出原始Jarvis功能的SaaS(软件即服务)版本,可为开发人员和集成商提供一个更加用户友好、更集中的功能集,并围绕三个最重要的领域,构建需要验证的关键任务应用程序,确保多层软件供应链的质量,如开源软件(OSS)、常见漏洞和暴露(CVE)和软件物料清单(SBOM)管理。该工具的在线终端用户仪表板也会被增强,带有特定的警告和建议标志,因此团队能够根据BlackBerry Jarvis 2.0提供的可操作信息,保护软件免受所有已知问题的影响。 (图片来源:黑莓) BlackBerry
[汽车电子]
黑客或可将隐形恶意软件植入“裸机”云主机当中
安全领域中的坚定保守派们一直警告称,一旦计算机落入陌生人手中,那么这些设备将不再值得信任。如今,一家公司的研究人员已经证明,在某些情况下,同样的论断也适用于我们根本无法触及的某些计算设备——云服务器。 本周二,安全厂商Eclypsium公司的研究人员公布了一项实验结果,他们表示对于某类特定云计算服务器,完全可以通过某种狡猾的方式进行入侵:他们可以从云计算供应商处租用服务器——他们在实际测试中选择了IBM云服务——而后变更其固件,隐藏对代码的更改,从而在租用期限截止后将变更延续至另一位租用同一台机器的客户。 虽然在演示当中,他们仅仅只对IBM服务器的固件进行了良性发动,但他们警告称同样的技术完全可以被用于在服务器的隐藏代码内植入
[安防电子]
OBD2智能软件狗存网络安全风险 德国安联保险及VDA忧心忡忡
据外媒报道,德国安联保险公司(Allianz Insurance)表示,若为车辆装配“智能软件狗(Smart Dongles)”,即便是老式车型也能实现上网功能。然而,该公司表示,这一行为却容易招致网络攻击,未来针对网联汽车的攻击将逐步增多。 该公司首席执行官Joachim Müller在公司会议中表示,他反对将软件狗(加密狗,dongles)插入到车辆的车载诊断系统接口(OBD2 interface)内,并借助智能手机的蓝牙功能实现车辆与手机间的网络连通。用户在手机内安装app应用后,将启用电子驱动器日志等功能或是监控油耗。这类软件狗能直接访问控制局域网总线,后者负责控制电子稳定装置(ESP)或制度辅助等功能。据Mül
[汽车电子]
飞思卡尔和卡巴斯基实验室合作提升网络安全和性能
基于Power Architecture技术的双核飞思卡尔处理器采用卡巴斯基 SafeStream数据库,提供网络反恶意保护 德州奥斯汀-2007年1月31日 -通信处理器的领导者飞思卡尔半导体公司和安全内容管理解决方案的领先开发商卡巴斯基实验室(Kaspersky Lab)合作,推出了高性能网络防病毒解决方案,可降低OEM成本,缩短面市时间。 该平台紧密集成了飞思卡尔采用世界一流的基于硬件的模式匹配技术的MPC8572E PowerQUICC III双核处理器和卡巴斯基的SafeStream数据库,能够快速开发高性能、经济高效的网络安全设备,具有强大的防病毒功能。 由于攻击目标不断从寻找操作系统的漏洞变为攻击特定企业和
[焦点新闻]
“黑客”屡入侵 汽车网络安全如何保证?
据KBV研究公司发布的相关报告显示,到2023年,全球联网汽车市场的规模预计将达到2562亿美元,在此期间,市场的复合年增长率为31%。由此可见,车联网未来市场空间巨大,然随着其商业化进程的不断加快,安全问题备受各国政府重视。 近日,我国工业和信息化部与国家标准委联合发布的《国家车联网产业标准体系建设指南》提出,到2020年基本建成国家车联网产业标准体系,而这一标准建立的主要目的之一就是要确保汽车在道路行驶中的安全性。 而事实上,过去几年“黑客”通过网络技术袭击车辆的事屡见不鲜,涉及诸多品牌和车型。 2015年,两名白帽黑客远程入侵了一辆正在路上行驶的切诺基(自由光),并对其做出减速、关闭引擎、突然制动或者制动失灵等操控。事件一
[汽车电子]
独立研究公司在其报告中认定Akamai为网络安全领域权威
负责提供安全数字化体验的智能边缘平台阿卡迈技术公司(Akamai Technologies, Inc.,以下简称:Akamai)(NASDAQ:AKAM)今日宣布其在“Forrester Wave™:2018年第四季度零信任eXtended(ZTX)生态系统提供商评估”(The Forrester Wave™: Zero Trust eXtended Ecosystem Providers, Q4 2018 evaluation)中,被认定为“表现优异者”(Strong Performer)。在此报告中,Forrester对14家厂商及其产品组合在ZTX框架特定组件上的具体表现进行了评估。根据分析结果,Akamai在网络安全和工
[物联网]