Android新漏洞曝光:黑客可假冒正规应用_最新动态_新闻资讯_程序员俱乐部

中国优秀的程序员网站程序员频道CXYCLUB技术地图
热搜:
更多>>
 
您所在的位置: 程序员俱乐部 > 新闻资讯 > 最新动态 > Android新漏洞曝光:黑客可假冒正规应用

Android新漏洞曝光:黑客可假冒正规应用

 2014/7/30 10:17:41    程序员俱乐部  我要评论(0)
  • 摘要:北京时间7月30日早间消息,周二发布的一份研究报告显示,谷歌Android操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑。安全公司BlueboxSecurity在报告中表示,根本问题在于Android校验应用身份时采取的方式。验证身份是网络世界中最根本的问题之一。例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的Bluebox的主要业务是帮助企业保护其移动设备上的数据安全
  • 标签:android 应用 漏洞 黑客
class="topic_img" alt=""/>

  北京时间 7 月 30 日早间消息,周二发布的一份研究报告显示,谷歌 Android 操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑

  安全公司 Bluebox Security 在报告中表示,根本问题在于 Android 校验应用身份时采取的方式。

  验证身份是网络世界中最根本的问题之一。例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的 Bluebox 的主要业务是帮助企业保护其移动设备上的数据安全,因此该公司的员工正在研究和了解移动操作系统的架构

  每一款 Android 应用都有自己的数字签名,也就是 ID 卡。例如,Adobe 公司在 Android 上有一个指定签名,而该公司开发的所有程序都有一个基于该签名的 ID。但 Bluebox 却发现,当一款应用亮出 Adobe ID 时,Android 不会却向 Adobe 核实该 ID 的真实性。

  换句话说,网络犯罪分子可以利用假冒的 Adobe 签名来开发恶意软件,从而感染用户的系统。当然,该问题并不局限于 Adobe:黑客还可以创建一个假冒谷歌钱包的恶意应用,然后访问用户的支付账号和财务数据。系统管理软件也会存在同样的问题,使得黑客能够控制整个系统。

  Bluebox 表示,该问题会影响到 2010 年 1 月发布的 Android 2.1 系统及更高版本,但最近的 Android 4.4 奇巧系统已经修复了与 Adobe 有关的漏洞。

  但受影响的设备依然数量庞大,根据美国市场研究公司 Gartner 的测算,2012 至 2013 年间,新出货的 Android 设备高达 14 亿部,预计今年的出货量还将增加 11.7 亿部。

  “我们感谢 Bluebox 的认真负责,感谢他们将问题报告给我们。第三方研究一直是 Android 系统进步的方式之一。”谷歌发言人克里斯多夫·凯特萨罗斯(Christopher Katsaros)说。

  此次问题凸显出安全研究人员与谷歌对安全漏洞的处理方式,但也表明这类问题十分复杂:不仅需要谷歌方面的协调,还需要众多开发者和设备制造商的配合。

  Bluebox 表示,该公司在今年 3 月末完成了这项研究,并在 3 月 31 日将漏洞提交给谷歌。Android 安全团队于今年 4 月开发了一个解决方案,并提交给了相关厂商。因此,在 Bluebox 发布研究结果前,这些企业有 90 天的时间修补该漏洞。Bluebox 已经在大约 6300 款 Android 设备中挑选了大约 40 款进行测试,但似乎只有一家厂商修补了该漏洞。

  谷歌发言人凯特萨罗斯表示,该公司已经通过改进 Google Play 和 Verify Apps 来提升安全性,让用户免受虚假 ID 问题的影响。

  “我们已经扫描了所有提交给 Google Play 的应用,以及谷歌谷歌在 Google Play 之外评估的应用,目前没有发现任何证据显示,有人试图利用该漏洞。”凯特萨罗斯说。

  Bluebox 计划在下周的黑帽黑客大会上讨论这一问题,预计在此之前还将出现更多与安全问题有关的新闻。

  • 相关文章
发表评论
用户名: 匿名