站長資訊網
        最全最豐富的資訊網站

        騰訊安全&知道創宇發布“克隆”攻擊 安卓用戶均受影響

          1月9日,“應用克隆”這一移動攻擊威脅模型正式對外披露。騰訊安全玄武實驗室與知道創宇404安全實驗室,在聯合召開的技術研究成果發布會上公布并展示了這一重大研究成果。工信部網絡安全管理局網絡與數據安全處處長付景廣、CNCERT(國家互聯網應急中心)網絡安全處副處長李佳、騰訊副總裁馬斌、騰訊安全玄武實驗室負責人于旸(TK教主)、知道創宇首席安全官兼404安全實驗室負責人周景平(Heige,人稱黑哥)等領導及專家出席了新聞發布會。

        騰訊安全&知道創宇發布“克隆”攻擊 安卓用戶均受影響

          據發布會披露,“應用克隆”是基于移動應用的一些基本設計特點導致的,幾乎所有移動應用都適用該攻擊模型。在這個攻擊模型的視角下,很多以前認為威脅不大、廠商不重視的安全問題,都可以輕松“克隆”用戶賬戶,竊取隱私信息,盜取賬號及資金等。騰訊安全與知道創宇聯手呼吁建立“移動安全新思維”,移動互聯網時代的安全形勢更加復雜,只有真正用移動思維來思考移動安全,才能正確評估安全問題的風險。

          據了解,此次披露的“應用克隆”中涉及的部分技術此前知道創宇404安全實驗室負責人、素有“漏洞之王”稱號的黑哥早在2012年底就曾發現,并在2013年公開發表過,同時被國外安全研究員在相關安全研究時作過引用表述,顯然這并未引起本應該有的高度重視。隨后,黑哥更是進一步對自己的研究成果進行了系統整理,并曾經上報給了谷歌Android 團隊,但至今仍未收到過來自官方的任何回復。

        騰訊安全&知道創宇發布“克隆”攻擊 安卓用戶均受影響

          黑哥現場講解“應用克隆”攻擊方式的發現過程

          據黑哥透露,這種“應用克隆”屬于緊急(最高等級)級別的漏洞威脅,被攻擊者在受到攻擊之后甚至很難察覺,危害極大,而隨移動應用在多年后應用的更加廣泛,其危害性也早已今非昔比。現在手機操作系統本身對漏洞攻擊已有較多防御措施,所以一些安全問題常常被APP廠商和手機廠商忽略。而只要對這些貌似威脅不大的安全問題進行組合,就可以實現“應用克隆”攻擊。這一漏洞利用方式一旦被不法分子利用,就可以輕松克隆獲取用戶賬戶權限,盜取用戶賬號及資金等。

          發布會現場以支付寶APP為例展示了“應用克隆”攻擊的效果:在升級到最新安卓8.1.0的手機上,利用支付寶APP自身的漏洞,“攻擊者”向用戶發送一條包含惡意鏈接的手機短信,用戶一旦點擊,其支付寶賬戶一秒鐘就被“克隆”到“攻擊者”的手機中,然后“攻擊者”就可以任意查看用戶賬戶信息,并可進行消費。但必須強調的是,目前支付寶在最新版本中已修復了該“漏洞”。

        騰訊安全&知道創宇發布“克隆”攻擊 安卓用戶均受影響

          TK教主講解“應用克隆”原理模型

          據介紹,“應用克隆”對大多數移動應用都有效。而此次發現的“漏洞”至少涉及國內安卓應用市場十分之一的APP,如支付寶、攜程、餓了么等多個主流APP均存在“漏洞”,所以該漏洞幾乎影響國內所有安卓用戶。在發現這些“漏洞”后,騰訊安全玄武實驗室按照相關法律法規要求已向有關部門通報了相關信息,并給出了修復方案,避免該“漏洞”被不法分子利用。

          黑哥表示,在不同的平臺,不同場景、環境之下,攻擊手段也不盡相同,這考驗的是開發人員對全平臺、全系統的安全認知,而現實中很難有人面面俱到,或者可能因為開發周期短而忽視了其中的安全問題,或者是整個生態也還無意識的某個環節上的新安全問題出現,知道創宇在國內網站云防御領域獨樹一幟的同時,目前更面向移動應用推出相關的滲透測試服務,內容包含安卓應用、iOS應用以及微信服務號、小程序等,將以第三方視角全面幫忙廠商解決移動應用后期的安全性問題。

          對于個人用戶而言,黑哥表示隨著安全研究成果的不斷推進,以及此次“應用克隆”的正式發布,很多廠商已經推出或者正在積極推出應用更新,但是不排除個別情況,建議大家不要隨意掃描二維碼訪問不安全的鏈接、不點擊陌生人發來的網址,同時常用的移動應用要關注廠商公告,及時升級至最新版本,避免個人隱私泄露及財產損失。

        特別提醒:本網內容轉載自其他媒體,目的在于傳遞更多信息,并不代表本網贊同其觀點。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,并請自行核實相關內容。本站不承擔此類作品侵權行為的直接責任及連帶責任。如若本網有任何內容侵犯您的權益,請及時聯系我們,本站將會在24小時內處理完畢。

        贊(0)
        分享到: 更多 (0)
        網站地圖   滬ICP備18035694號-2    滬公網安備31011702889846號
        主站蜘蛛池模板: 久久夜色精品国产亚洲| 最新精品露脸国产在线| 国产精品 91 第一页| 久久99精品国产麻豆 | 亚欧洲精品在线视频免费观看 | 国产精品免费观看视频| www.亚洲精品| 欧洲精品99毛片免费高清观看 | 亚洲精品夜夜夜妓女网| 精品无人区无码乱码大片国产| 精品综合久久久久久97超人| 精品久久久久久无码专区不卡 | 国产在线精品免费aaa片| 中文成人无字幕乱码精品区| 麻豆精品国产自产在线观看一区| 93精91精品国产综合久久香蕉 | 国产精品推荐天天看天天爽| 亚洲国产成人久久精品影视| 国产夫妇精品自在线| 国产精品无码无需播放器| 亚洲欧美国产精品第1页| 欧美亚洲另类精品第一页| 精品欧美| 久久精品无码一区二区三区日韩| 国产精品亚洲美女久久久| 国产国产成人久久精品| 99久久国产综合精品网成人影院 | 91精品国产福利在线观看| 国产精品55夜色66夜色| 精品国产一区AV天美传媒| 无码精品人妻一区二区三区人妻斩 | 国产精品对白交换视频| 久久精品国产第一区二区三区| 亚洲AV无码成人精品区在线观看| 亚洲精品成人无限看| 亚洲国产精品嫩草影院在线观看| 佐藤遥希在线播放一二区 | 99热成人精品国产免男男| 免费精品99久久国产综合精品| 欧美国产日韩精品| 88国产精品无码一区二区三区 |