安卓漏洞一直都是一個比較嚴峻的問題,相信大家也會經常聽或看到關於安卓的安全信息,近日,移動安全創業企業Bluebox周三發帖子指出,自Android 1.6版本以來就存在漏洞,被黑客用於竊取數據、操縱系統,且有99%的Android設備受到影響。
研究人員發現,過去四年中,這一漏洞普遍存在,黑客可修改任何應用的合法數字簽名,將其改造成一個木馬程序來盜取數據或者控制操作系統。Bluebox發現了該漏洞,並計劃於本月晚些時候在拉斯維加斯美國黑帽安全大會上披露更多細節。
這一漏洞源於Android應用加密驗證方式的纰漏,其允許黑客在不破壞加密簽名的情況下修改應用程序包(APKs)。
Bluebox的首席技術官Jeff Forristal指出,安裝一款應用並為其創建一個沙盒後,Android將記錄下該應用的數字簽名,隨後的升級需要匹配簽名,以驗證這些操作來自同一用戶。對於Android而言,這是一種十分重要的安全模式,因其可確保一款應用程序在沙盒中存儲的敏感信息只能通過最早創建者的密匙來訪問。
研究人員發現,Android漏洞允許黑客為已驗證簽名的APKs添加惡意代碼,而無需破壞其簽名。值得一提的是,該漏洞至少自Android 1.6、即甜甜圈版本就已存在,已影響Android設備長達四年時間。
Bluebox指出:“根據應用程序的類型,黑客能利用該漏洞來盜竊數據,或者是創建移動僵屍網絡”。更為嚴重的是,如果黑客修改一款由設備制造商開發的預裝應用,他們有可能控制整個系統。
Forristal表示:“如果有固件平台密匙,你就可以升級系統組件”。這樣一來,惡意代碼將長驅直入,可以訪問所有應用、數據、賬戶、密碼及網絡,幾乎可以操縱整個設備。”
此外,黑客可通過發送電子郵件、上傳至第三方應用商店、植入任何網站、通過USB復制等多種途徑植入木馬應用。其中,利用第三方應用商店來植入惡意代碼的方式目前已被證實。
不過,Forristal指出,利用Google Play不可能達成目標,因為谷歌已采取有效措施來防止類似問題發生。最後綠茶小編想說,安卓是因為樹大招風呢?還是其自身安全本來就有問題呢?
綠茶小編猜你還喜歡:
使用公共wifi要注意:公共wifi使用小技巧
手機訪問網站需謹慎 色情網站惡意軟件多