首 页 | 新 闻 | 镇 街 | 部 门 | 专 题 | 生 活 | 酒 店 | 求 助 | 小编行 | 听新闻 | 潼城故事 | 图 片 | 视 频 新闻热线:023-44576280    网站信息举报电话:023-44592777
当前位置:国 内 > 正文
安卓APP被曝存在“应用克隆”风险
2018-01-10 10:14    来源:北京青年报

    腾讯安全玄武实验室负责人于旸介绍漏洞修复情况 

    点击一条手机短信,自己的手机应用账户就被“克隆”到他人的手机中,对方还可以任意查看自己的账户信息,并可进行消费——昨天,腾讯玄武安全研究团队发布了这一存在在国内许多主流安卓APP中的手机漏洞,并给出了修复方案。

    点击一条手机短信,自己的手机支付宝账户就被“克隆”到他人的手机中,对方还可以任意查看自己的账户信息,并可进行消费——昨天,腾讯玄武安全研究团队发布了这一存在在国内许多主流安卓APP中的手机漏洞,并给出了修复方案。目前,支付宝已在一个月前对App进行了升级,修复了这一安卓漏洞。国家互联网应急中心表示,已向涉及到的企业发送安全通报,目前仍有10家厂商未能反馈修复情况。

    APP被克隆威胁用户信息安全

    在他人的手机上克隆一份APP,克隆者可以轻松获取账户权限,盗取用户账号及资金等,这听上去很可怕,但这样的“应用克隆”攻击模型已经存在,且对大多数移动应用都有效。腾讯安全玄武实验室表示,其此次发现的漏洞至少涉及国内安卓应用市场十分之一的APP,如支付宝、饿了么等多个主流APP均存在漏洞,所以该漏洞几乎影响国内所有安卓用户。

    腾讯安全玄武实验室负责人于旸表示,该攻击模型是基于移动应用的一些基本设计特点导致的,所以几乎所有移动应用都适用该攻击模型。玄武实验室以某APP为例展示了“应用克隆”攻击的效果:在升级到最新安卓8.1.0的手机上,利用其自身的漏洞,“攻击者”向用户发送一条包含恶意链接的手机短信,用户一旦点击,其账户一秒钟就被“克隆”到“攻击者”的手机中,然后“攻击者”就可以任意查看用户信息,并可直接操作该应用,窃取隐私信息,盗取账号及资金等。基于该攻击模型,腾讯安全玄武实验室以某个常被厂商忽略的安全问题进行检查,在200个移动应用中发现27个存在漏洞,比例超过10%。不过,于旸表示,本次玄武实验室发现的“应用克隆”漏洞只针对安卓系统。

    CNVD:仍有10家厂商未能反馈

    国家互联网应急中心网络安全处副处长李佳表示,国家信息安全漏洞共享平台(CNVD)在获取到漏洞的相关情况之后:首先,安排了相关的技术人员对漏洞进行了验证,并且为漏洞分配了漏洞编号CNE201736682;同时,CNVD向这次漏洞涉及到的27家APP相关企业,发送了点对点的漏洞安全通报,同时向各个企业提供了漏洞的详细情况以及建立了修复方案。

    李佳称,在发出通报后不久,CNVD就收到了包括支付宝、百度外卖、国美等等大部分APP的主动反馈,表示他们已经在修复漏洞进程中,目前一些APP已经修复。不过截止到前天,尚有10家厂商仍未反馈漏洞情况,其中包括:饿了么、聚美优品、豆瓣、易车、铁友火车票、微店等。李佳希望,上述厂商切实加强网络安全运营能力,落实网络安全法规的主体责任要求;当本公司的产品出现了重大的安全漏洞或者隐患的时候能够第一时间进行响应和解决修复,能够切实地维护和保障广大用户的权利。

    腾讯共享修复方案提供技术援助

    于旸透露,在发现这些漏洞后,腾讯安全玄武实验室在去年12月通过CNCERT(国家互联网应急中心)向厂商通报了相关信息,并给出了修复方案,避免该漏洞被不法分子利用。另外,玄武实验室将提供“玄武支援计划”协助处理。

    于旸表示,由于对该漏洞的检测无法自动化完成,必须人工分析,玄武实验室无法对整个安卓应用市场进行检测,所以希望更多的APP厂商关注并自查产品是否仍存在相应漏洞,并进行修复。对用户量大、涉及重要数据的APP,玄武实验室也愿意提供相关技术援助。

    新闻内存

    腾讯七大安全实验室建立安全矩阵

    玄武实验室是腾讯旗下聚焦各类型漏洞的挖掘、利用、检测、防御的一支团队,除此之外,腾讯还有六大安全实验室,分别是科恩实验室、湛泸实验室、云鼎实验室、反病毒实验室、反诈骗实验室和移动安全实验室。每个实验室的研究方向都不尽相同,这七大实验室共同构建了腾讯互联网安全实验室矩阵,专注安全技术研究及安全攻防体系搭建,安全防范和保障范围覆盖了连接、系统、应用、信息、设备、云六大互联网关键领域。

    2016年,腾讯安全联合实验室科恩实验室凭借“全球首次远程无物理接触方式入侵特斯拉汽车”研究成果获得特斯拉官方最高奖励及荣誉。同时,在反诈骗领域,腾讯安全反诈骗实验室与公安部、运营商等共同推出了“守护者计划”,利用“反诈骗智慧大脑”等新技术武器,精准打击诈骗黑产,保障用户资金安全。

    文/记者 温婧

    【采编 郑强】原标题:安卓APP被曝存在“应用克隆”风险

相关新闻:
潼南竟然有这么多公园, ...
荷花
崇龛玫瑰花
滨江晚霞
喜迎瑞雪 潼城小伙伴玩嗨...
银装素裹下的潼城
另类合影
勤劳的双手
传说中有这么多地方 被称...
潼南美女时尚街拍 速度围...
帅气尹正撩小黄鸭 时尚写...
女大学生竞聘空乘 外语特...
潼南网二维码
APP新闻客户端
数字报二维码
潼南微发布平台
版权与免责声明:
①凡本网注明“来源:潼南网”的所有文字、图片和视频,版权均属潼南网所有,任何媒体、网站或个人未经本网协议授权不得转载、链接、转贴或以其他方式复制发表。已经被本网协议授权的媒体、网站,在下载使用时必须注明“来源:潼南网”,违者本网将依法追究责任。
②本网未注明“来源:潼南网”的文/图等稿件均为转载稿,本网转载出于传递更多信息之目的,并不意味着赞同其观点或证实其内容的真实性。如其他媒体、网站或个人从本网下载使用,必须保留本网注明的“来源”,并自负版权等法律责任。如擅自篡改为“来源:潼南网”,本网将依法追究责任。如对文章内容有疑议,请及时与我们联系。
③ 如本网转载涉及版权等问题,请作者在两周内与本网联系。
媒体推广
  • 潼南数字报
    潼南数字报是潼南报社承办的潼南日报网,是外界了解潼南的窗口。
    【点击进入】
  • 重庆潼南
    手机报
    手机报是服务大众的“掌上党报”。工作日17:30发送,方便实用。
    【点击进入】
  • 《看潼南》
    新闻客户端
    《看潼南》APP全面升级 全新体验!爱潼南,就请关注《看潼南》!给你最新最全的潼南资讯!
    【点击进入】
潼网小编行
全年健身迎新年!潼南新年登高活动成功 ...
1月3日的龙多山,烟雨霏霏,如同人间仙境。2018年重庆市新年登高活动在潼南龙多山举行,近500名登山爱好者参...[详细]
潼城故事
陈果:引领柠檬标准化生产示范区建设
初冬时节,柠果飘香。记者走进重庆市果灏农业开发有限公司(以下简称果灏农业)柠檬种植基地,放眼望去,枝 ...[详细]
新闻求助
如您生活中遇到困难,需要帮助,敬请联系我们,我们将帮您出谋划策或协调相关部门帮您解决。
·“我不哭,我还要回去上学呢!”
·我渴望拥有健康美丽的生活,跪求您的 ...
·新闻帮帮帮:肺癌患者颜玉珍期待你的援手
·龚辉琼:丈夫病重 自己患癌 她需要帮助
·拯救“地贫萌娃”的“救命宝宝”出生啦!
·脊椎侧弯近180度呈S型 急盼20万手术费
·何海涛患急性白血病急需求助
乐享生活
·流感不“普通”,光靠喝水“撑不住”
·冬季养生:藏肾护阳平安过冬
·暖手宝不要长时间接触皮肤 避免皮肤“...
·身上有伤不蒸桑拿 拒绝细菌感染
·冬季降温别给宝宝穿太多,谨防“蒙被 ...
·管住嘴 小心“危”从口入
·冬天嗓子不舒服?冬季护嗓“四要四不要”
【健康生活小窍门 ... 你真的会跑步吗 跑...
小寒养生要清补 泡... 减掉9斤体重、常吃...
治感冒 睡觉喝水是... 收藏!过节必备解 ...
潼南网版权所有,未经书面授权 不得复制或建立镜像  法律顾问:董俊中 律师 潼南区整治违法和不良信息举报电话:023-44592772
主办:中共潼南区委、潼南区人民政府 承办:潼南区委宣传部、潼南区新闻中心(潼南报社)
地址:重庆市潼南区桂林街道办事处兴潼大道120号 邮编:402660 联系电话:023-44579009           
互联网新闻信息服务许可证    渝ICP备12005370号   渝公网安备 50022302000101号
CopyRight © cqtn.com,All Rights Reserved | 关于我们 | 联系我们 | 广告业务 | 中国互联网视听节目服务自律公约 | 不良信息举报 | 自律同盟