Android系统爆新漏洞:黑客可以假冒正版应用

所属分类: 手机学院 / 安卓手机 阅读数: 617
收藏 0 赞 0 分享

  周二发布的一份研究报告显示,谷歌Android操作系统存在一项安全漏洞,可以让黑客假冒受信任的正规应用,从而劫持用户的智能手机或平板电脑。安全公司Bluebox Security在报告中表示,根本问题在于Android校验应用身份时采取的方式。

  验证身份是网络世界中最根本的问题之一。例如,登录银行账号的人是否是该账号的所有者?某款应用是否真如其所宣称的那样?总部位于旧金山的Bluebox的主要业务是帮助企业保护其移动设备上的数据安全,因此该公司的员工正在研究和了解移动操作系统的架构。

  

  每一款Android应用都有自己的数字签名,也就是ID卡。例如,Adobe公司在Android上有一个指定签名,而该公司开发的所有程序都有一个基于该签名的ID。但Bluebox却发现,当一款应用亮出Adobe ID时,Android不会却向Adobe核实该ID的真实性。

  换句话说,网络犯罪分子可以利用假冒的Adobe签名来开发恶意软件,从而感染用户的系统。当然,该问题并不局限于Adobe:黑客还可以创建一个假冒谷歌钱包的恶意应用,然后访问用户的支付账号和财务数据。系统管理软件也会存在同样的问题,使得黑客能够控制整个系统。

  Bluebox表示,该问题会影响到2010年1月发布的Android 2.1系统及更高版本,但最近的Android 4.4奇巧系统已经修复了与Adobe有关的漏洞。

  但受影响的设备依然数量庞大,根据美国市场研究公司Gartner的测算,2012至2013年间,新出货的Android设备高达14亿部,预计今年的出货量还将增加11.7亿部。

  “我们感谢Bluebox的认真负责,感谢他们将问题报告给我们。第三方研究一直是Android系统进步的方式之一。”谷歌发言人克里斯多夫·凯特萨罗斯(Christopher Katsaros)说。

  此次问题凸显出安全研究人员与谷歌对安全漏洞的处理方式,但也表明这类问题十分复杂:不仅需要谷歌方面的协调,还需要众多开发者和设备制造商的配合。

  Bluebox表示,该公司在今年3月末完成了这项研究,并在3月31日将漏洞提交给谷歌。Android安全团队于今年4月开发了一个解决方案,并提交给了相关厂商。因此,在Bluebox发布研究结果前,这些企业有90天的时间修补该漏洞。Bluebox已经在大约6300款Android设备中挑选了大约40款进行测试,但似乎只有一家厂商修补了该漏洞。

  谷歌发言人凯特萨罗斯表示,该公司已经通过改进Google Play和Verify Apps来提升安全性,让用户免受虚假ID问题的影响。

  “我们已经扫描了所有提交给Google Play的应用,以及谷歌谷歌在Google Play之外评估的应用,目前没有发现任何证据显示,有人试图利用该漏洞。”凯特萨罗斯说。

  Bluebox计划在下周的黑帽黑客大会上讨论这一问题,预计在此之前还将出现更多与安全问题有关的新闻。

更多精彩内容其他人还在看

三星Galaxy Note 4/Edge系统将跳过5.0升级安卓5.0.1

Galaxy S5 LTE-A SM-906S第一个尝鲜之后,三星正准备将另外两款高端机带入到安卓5.0.1的世界,这就是大屏旗舰Galaxy Note 4,及其双面屏版本Galaxy Note Edge。这也就意味着,它们俩将不会经过安卓5.0的初级阶段,而是直接奔向最新版
收藏 0 赞 0 分享

安卓5.1什么时候发布?安卓5.1发布时间/更新内容曝光

安安卓5.1什么时候发布?卓5.0.1是目前最新版本的安卓系统,目前很多设备仍没有吃上这个最新的系统;不过周三消息称,安卓5.1最快明年二月份便会发布,并会带来众多改进。而日前安卓5.1发布时间/更新内容曝光,一起来看看吧
收藏 0 赞 0 分享

一加手机联通双4G版多少钱?一加手机联通双4G版售价及配置

天的一加手机周年庆典上,一加终于兑现了承诺,为广大粉丝带来了一加手机联通版。其实早在上个月,我们就报道了一加手机联通版的相关信息,现在它终于正式发布了
收藏 0 赞 0 分享

Android 5.1新特性有哪些?安卓5.1更新内容

安卓5.1更新了什么呢?Android 5.1新特性有哪些?相信还有很多朋友对于即将到来的安卓5.1的更新内容还不太清楚,安卓5.1将修复一大堆bug,具体的更新内容就和小编一起去了解下
收藏 0 赞 0 分享

大Q Q2手机怎么样? 大Q Q2参数配置详解

12月18日:专注移动网络购物的买卖宝自创品牌大Q手机,陆续推出了一系列定价亲民的手机,典型产品便是针对红米NOTE而生的大Q NOTE。那么大Q Q2手机怎么样?下面小编就为大家带来大Q Q2参数配置,一起来看看吧
收藏 0 赞 0 分享

魅族mx4 pro指纹识别怎么破解?mx4 pro指纹识别破解方法

有网友爆料称MX4 Pro的指纹识别系统存在漏洞,可以轻松破解,下文小编就为大家带来mx4 pro指纹识别的破解方法,感兴趣的朋友一起去了解下吧
收藏 0 赞 0 分享

华为荣耀6悬浮窗功能的开启技巧以便快速打开应用

在使用过程中发现,荣耀6可以使用悬浮窗功能,快速打开想要的应用程序,想操作的朋友可以看看下面的教程
收藏 0 赞 0 分享

魅族手机充不了电之前是用电过度长时间未充电

最近,身边的朋友反映到魅族手机充不进电,想必也有朋友和小编一样,急的泪牛满面吧,下面将方法与大家分享下,希望对大家有所帮助
收藏 0 赞 0 分享

魅族mx4熊猫机开箱图赏: 前黑后白的经典配色

魅族手机的熊猫配色是魅族一直以来的经典配色,我们抢购了一台,现在大家就为大家带来了魅族mx4熊猫机开箱图赏,一起来看看这款前黑后白的经典配色吧
收藏 0 赞 0 分享

魅族flyme4.1的流量监控任务图标怎么隐藏去掉

有时有钱想任性一次都不行啊。那要怎么把这个流量监控任务图标隐藏或者关掉呢?下面跟大家分享下魅族flyme4.1的流量监控任务图标去掉步骤
收藏 0 赞 0 分享
查看更多