安卓手机厂商存在忽略安全更新行为 除了谷歌全部中枪

发布者:rocky96最新更新时间:2018-04-13 来源: 腾讯科技关键字:安卓手机 手机看文章 扫描二维码
随时随地手机看文章

4月13日据国外媒体报道,一直以来,谷歌都在努力推进市面上数十家智能手机制造商以及数百家运营商定期发布修复安全问题的软件更新。但最近一家德国安全公司针对数百台Android智能手机进行分析后发现了一个让人不安的新问题:不仅很多Android手机厂商不能或延迟多个月向用户发布补丁,甚至还会偷偷跳过某些补丁而欺骗用户固件已经完全更新。


在阿姆斯特丹举办的Hack in the Box安全会议上,Security Research公司的研究人员Karsten Nohl和Jakob Lell介绍,他们针对最近两年上市的数百台Android智能手机的操作系统代码进行了逆向分析,详细的对每台设备实际安装的安全补丁进行了研究。他们发现所谓的“补丁门”:在一些情况下部分厂商会通知用户已经安装了所有特定日期发布的安全补丁,但实际上并未提供这项服务,只是虚假的通知,因此这些设备非常容易受到黑客的攻击。


“我们发现,实际修补和厂商声称已经完成修复之间的漏洞数量存在差别。”著名安全研究人员、SRL创始人Nohl表示。他说,最糟糕的情况下,Android手机制造商会故意篡改设备上次修复漏洞的时间。“有些厂商会在未安装补丁的情况下更改系统更新日期。出于营销的原因,他们只是将补丁的安装日期设置为特定时间,只是追求看起来很安全而已。”


选择性忽略


SRL在2017年统计了Android系统的每一次安全更新,测试了来自于十几家智能手机厂商超过1200部手机的固件,这些设备来自于谷歌、三星、摩托罗拉、HTC等主流Android手机厂商以及中兴、TCL等新兴制造商。他们发现,除了谷歌自己的Pixel和Pixel 2等机型之外,就算是国际顶级厂商有时也会谎称自己为产品安装了实际上并未发布的补丁更新。而二三线厂商的记录则更加糟糕。


Nohl指出,这是一种比放弃更新后果更严重的行为,并且已经成为了智能手机领域中常见的现象。在其实并未采取任何行动的情况下告诉用户修复了漏洞,为用户营造出了一种“虚假”的安全感。Nohl说:“我们发现有几家厂商并未安装某些补丁,但却修改系统最后更新的日期,这是一种故意欺骗的行为,但并不普遍。”


Nohl认为,更常见的情况是像索尼或三星这样的顶级厂商,会因为某些意外错过一两个补丁更新。但在不同的机型身上,却出现了不同的情况:比如三星的2016款Galaxy J5机型,就会非常清晰的告诉用户已经安装了哪些补丁、哪些补丁没有更新。但在2016款Galaxy J3的身上,三星声称所有补丁都已经发布,但经过调查发现依然缺少了12个非常关键的更新。


“考虑到这是一种隐性机型差异,用户几乎不可能了解自己实际上究竟安装了哪些更新,”Nohl说。为了解决这种补丁更新缺乏透明度的情况,SRL Labs还发布了一项针对旗下Android平台SnoopSnitch应用的更新,用户可以输入自己的手机代码,随时查看安全更新的真实状况。


不同厂商情况不同


在对每个供应商的产品进行评估之后,SRL Labs制作了下面这组图表,将智能手机厂商分成了三个类别,分类的依据为各自在2017年对外宣和实际安装补丁数的匹配程度,包括在2017年10月或之后至少收到一次更新的机型。包括小米、诺基亚在内的主要安卓厂商,平均有1到3个补丁“丢失”,而HTC、摩托罗拉、LG和华为有3到4个补丁“丢失”,TCL和中兴排名最后,丢失的补丁数超过4个。而谷歌、索尼、三星等错过的补丁更新数量小于等于1。



SRL还指出,芯片供应商是补丁缺失的一个原因。比如使用三星芯片的机型很少会出现悄悄忽略更新的问题,而使用联发科芯片的设备,平均补丁缺失高达9.7个。在某些情况下,很有可能就是因为由于使用了更廉价的芯片,补丁缺失的概率就更高。还有一种情况就是因为漏洞出现在芯片层面而并非系统层面,因此手机制造商要依赖芯片厂商才会完成进一步更新。结果是从低端供应商那里采购芯片的廉价智能手机也延续了“补丁缺失”的问题。“经过我们的验证,如果你选择了一款比较便宜的产品,那么在安卓生态系统中,就会处于一个比较不受重视的地位。”Nohl表示。



在《连线》杂志联系谷歌后,谷歌对SRL的研究表示赞赏,但同时回应指出,SRL分析的部分设备可能并没有经过安卓系统认证,这意味着它们并不受谷歌安全标准的限制。谷歌表示,安卓智能手机有安全功能,就算在没有补丁的情况下,安全漏洞也很难被破解。在某些情况下,之所以会出现“补丁丢失”的问题,是因为手机厂商只是将某种易受攻击的功能简单的移除而不是修复,或者某些手机在一开始就没有这项功能。


谷歌表示将与SRL Labs合作,进一步进行深入调查。“安全更新是保护Android设备和用户的众多层级之一,”Android产品安全主管Scott Roberts在《连线》杂志上发表声明。“系统内置的平台保护系统,比如应用程序沙盒和Google Play Protect安全服务也同样重要。这些多层次的安全手段,再加上Android生态系统的多样性,让研究人员得出了这样的结论,即Android设备的远程开发仍然充满了挑战性。”


为了回应谷歌针对厂商由于移除了易受攻击的功能而导致补丁缺失的结论,Nohl反驳称,这种情况并不常见,发生的概率并不大。


补丁缺失影响有限


不过让人意外的是,Nohl对谷歌的另一个说法表示同意:通过利用缺失的补丁对Android手机进行攻击,其实并不是一件容易的事情。甚至一些没有更新补丁的Android手机在系统更广泛的安全措施保护下,恶意软件依然难以对漏洞加以利用,像从Android 4.0 Lollipop开始出现的沙盒等功能,限制了恶意程序访问设备概率。


这就意味着大多数的黑客如果利用某个所谓的“漏洞”来获得Android设备的控制权,需要利用一系列的漏洞,而不仅仅只是因为缺失一个补丁而攻击成功。Nohl表示:“即使错过了某些补丁,依然可以依靠系统其它的安全特性抵御大部分的攻击。”


因此,Nohl表示,Android设备更容易被一些比较简单的方式破解,比如在Google Play商店中出现的那些恶意应用,或者在非官方应用商店安装的App。Nohl说:“用户安装了盗版或恶意软件,就更容易成为黑客攻击的目标。”

关键字:安卓手机 引用地址:安卓手机厂商存在忽略安全更新行为 除了谷歌全部中枪

上一篇:余承东:P20系列销量1500万台保底,华为最快年末超越苹果
下一篇:国产手机出货量跌至28%,“非主流”手机遭洗牌

推荐阅读最新更新时间:2024-05-03 18:16

尴尬:研究发现很多安卓手机在开卖时就有安全漏洞
     对于不少用户来说,你购买的新手机在出厂的时候就已经存在安全漏洞,这都是跟厂商的行为有关。   市场移动安全公司Kryptowire给出的最新研究显示,他们对美国市面上智能手机调查后发现,华硕、Essential、LG和中兴等新机在出货的时候,就已经存在了安全漏洞。   据悉,这些安全漏洞来自于手机公司为修改安卓操作系统而编写的代码中,而对于厂商而言,如果这些漏洞没有及时推出安全补丁的话,那么就会面临被黑客利用的情况,后果非常严重。   其实说到底,这些漏洞源于安卓操作系统的开放性。安卓操作系统允许第三方修改代码、调整用户界面或开发完全不同的安卓。这样的开放系统可能会给手机带来安全隐患。研究人员发现,这些漏洞是安卓操作系统
[手机便携]
安卓手机广告嚣张 谷歌都看不下去:怒开刀
   OEM定制化ROM大行其道的当下,一些促销广告开始见缝插针,令人不快。而且不仅手机,强悍如微软的Windows 10,也会在桌面、锁屏等刷促销。   此前,对付手机上无孔不入广告的方法主要是刷机,今天,谷歌官方动手了。   据外媒报道,在手机版Chrome Canary内部分支的新版中,谷歌上线了自带的广告拦截功能。这是谷歌第一次设计原生的广告屏蔽器,虽然仅出现在内测的Chrome中,但外界均认为这是一个向广告开刀的信号。   今年4月,谷歌在接受华尔街日报采访时表示,会从6月开始测试广告拦截功能,甚至可以杀掉用户不满意的“嫡系”通知、弹窗、横幅等。   稍稍遗憾的是,拦截器面向全体稳定版用户上线要到2018年了。
[手机便携]
郭明錤:今年中国各大安卓手机品牌已减近 20% 订单,其中 70% 以上都使用联发科芯片
天风国际分析师郭明錤今日晚间在推特发布消息,中国主要安卓手机品牌今年已削减约 1.7 亿部订单,占原 2022 年出货计划的 20%,其中 70% 以上都使用联发科芯片。由于消费者信心低下,未来几个月订单可能会再次减少。 此外,郭明錤表示,由于消费者信心不足,智能手机需求疲软。过去 1-2 年射频前端芯片供应紧张,然而,目前部分智能手机品牌的 Skyworks 和 Qorvo 射频前端芯片的库存水平已超过 6-9 个月。 IT之家了解到,工业和信息化部昨日公布了 2022 年 1-2 月份电子信息制造业运行情况。1-2 月份,主要产品中,手机产量 2.1 亿台,同比减少 3.5%,其中智能手机产量 1.5 亿台,同比增加
[手机便携]
郭明錤:今年中国各大<font color='red'>安卓手机</font>品牌已减近 20% 订单,其中 70% 以上都使用联发科芯片
安卓手机厂商为专利战买单
    11月22日消息,据外国媒体报道,知情人士透露,目前随着全球专利大战的愈演愈烈,使用安卓系统的手机硬件厂商现在正面临着成本上升的压力,主要是因这些厂商支付给微软和苹果两家公司的专利使用费所致。     知情人士透露,现在有近70%安卓手机生产商,其中就包括HTC、三星、LG、宏基、伟世通、纬创资通、广达电脑(Quanta Computer Inc.)和仁宝电脑(Compal Electronics Inc.) 等都需要给微软支付专利使用费,每家厂商每售出一部手机所支付专利费在5-10美元左右。   知情人士表示,苹果近期与HTC达成一项为期十年的专利和解协议,并撤销此前所有专利诉讼。同时,苹果此前在与三星的专利大战中获得了
[手机便携]
黑莓安卓手机Priv销量惨淡 用户退货率超高
     据科技网站CNET报道,美国最大的移动通信运营商AT&T的一名高管表示,黑莓推出的安卓智能手机Priv目前成绩不佳,AT&T看到的用户退货情况已经远超预期。 黑莓安卓手机销量惨淡 用户退货率超高(图片来自于CNET)   在北美市场,移动运营商在智能手机市场拥有极高的话语权,而运营商也极少会对手机的销量进行批评。从此次AT&T高管的批评中可以看出,这次黑莓Priv手机的糟糕情况远超预期。   黑莓手机的传统特色是实体键盘,而在Priv中也搭载了实体键盘。这名AT&T高管透露,购买黑莓安卓手机的绝大多数是黑莓粉丝,然而这些用户过去习惯了黑莓操作系统,当他们拿到一部安卓手机时,使用上却极不习惯,最终导致了较高的退货率。
[手机便携]
为什么安卓手机软件都要读取你联系人信息,会泄露个人隐私吗?
 使用安卓手机的用户都知道,当你安装一款地图软件时,往往会弹出“是否允许该软件访问本机通讯录、短信、通话记录等”的弹窗,对于一个地图软件来说,如果需要使用“定位功能或访问GPS”,这样的权限申请完全可以理解。   为什么安卓手机软件都要读取你联系人信息,会泄露个人隐私吗? 但作为一个地图定位类软件来说,为什么会访问我们的通讯录?这不是明摆着窥探用户的个人隐私吗?他们为什么要这样做? 其实,尤其是大部分国产安卓软件,都会向系统申请一些与其功能不相干的权限,想方设法获取用户个人隐私信息,大部分软件厂商(开发者)都会给出一个理由:我们是在收集用户的使用习惯,做大数据调查分析,为了给用户提供更加人性化的服务和功能。    为什么
[手机便携]
OPPO Find X3 Pro火星版登鲁大师5月新发布安卓手机流畅榜
集微网6月5日消息,在昨天跑分软件鲁大师放出了5月新发布安卓手机流畅榜,数据显示OPPO Find X3 Pro火星版以209.62分的成绩拿下该榜单的冠军。 据悉,OPPO Find X3 Pro火星版拥有一体流线机身、环形山影像镜组,机身有专属铭文,提供星岩灰一种配色。 屏幕方面,OPPO Find X3 Pro火星版用上了6.7英寸E4 AMOLED屏幕,采用 QHD+分辨率、全链路 10bit 色彩引擎,5Hz-120Hz智能动态帧率,带来超细腻画质,并获得 DisplayMate A+ 评级,而且保持了12项纪录。 配置方面,OPPO Find X3 Pro火星版搭载骁龙888,支持IP68级防尘防水,内置
[手机便携]
为什么安卓手机可以抄「刘海」,却砍不掉「下巴」?
我们都已经看到,自从 iPhone X 发布以来,很多安卓阵营的厂商便开始疯狂「借鉴」苹果新旗舰的标志性特点——「刘海」。但安卓版 iPhone X 都有一个共同的特点,那就是:「刘海」可以有,但「下巴」不能丢。这是为什么呢? The Verge 在一加手机发布 OnePlus 6 时采访了 Carl Pei: 「我们无法抛开『下巴』问题而单独谈论安卓手机的『刘海』。Cai 表示,市面上唯一一款只有『刘海』而没有『下巴』的智能手机是 iPhone X。为什么?这是因为 iPhone X 的『下巴』藏在手机的背面。每款手机的屏幕底部都需要一条与主板连接的数据带,这就必须预留一块『下巴』区域。苹果的极端解决方案是采用了柔性 O
[手机便携]
小广播
最新手机便携文章
换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved