宁夏回族自治区重点新闻网站 设为首页 加入收藏 | 中国搜索 | 电子邮局>>

>>您当前的位置:首页 -> 社会 -> 法制天地
部分安卓APP存漏洞 用户账户信息可被复制并消费
2018-01-17 10:16:00   来源:光明日报

  原标题:国内安全机构近日披露,部分安卓APP存在安全漏洞,用户账户信息可被复制并消费——

  “应用克隆”威胁带给移动安全哪些警示

  点击手机短信里一条链接,打开后看似是正常的抢红包页面,但无论你是否点击红包,支付宝应用都已被“克隆”到了另一部手机上,攻击者可以随意点开你的支付宝消费……国内安全机构近日披露,检测发现国内安卓应用市场约有十分之一的APP存在漏洞,支付宝、携程、饿了么等多个主流APP均在列,并且这种漏洞易被“应用克隆”攻击。

  虽然支付宝等应用漏洞已基本修复,但“克隆应用”威胁模型的曝出令人们震惊不已。业界人士分析,该攻击模型基于移动应用的基本设计特点,几乎所有应用均适用该模型。在这种攻击模型视角下,很多以前认为威胁不大、厂商不重视的安全问题,都可以轻松“克隆”用户账户,窃取隐私信息、盗取资金。用户如何应对手机应用被“克隆”?“应用克隆”威胁的背后,又折射出哪些移动互联的新风险?日前,记者对此进行了探访。

  1.“应用克隆”的神秘面纱

  国内安卓应用市场研究人员监测了约200个应用,发现其中27个存在漏洞,18个可被远程攻击。国家互联网应急中心网络安全处副处长李佳表示,国家信息安全漏洞共享平台在2017年12月7日接到腾讯应用检测报告,并迅速安排技术人员验证、为漏洞分配编号,在2017年12月10日向27家具体应用发送点对点的漏洞安全通报和漏洞修复方案。“发出通报后不久,我们收到了支付宝、百度外卖、国美等大部分APP厂商的主动反馈,并表示已在进行漏洞修复进程。”

  “应用克隆”的可怕之处在于:与以往的攻击不同,它实际上并不依靠传统木马病毒,也不需要用户下载“李鬼”应用,而是可以利用漏洞直接“克隆”。“就像过去想进入他人的酒店房间,需要把锁弄坏,但现在的方式是复制了一张你的酒店房卡,不但能随时进出,还能以你的名义在酒店消费。”腾讯安全玄武实验室负责人于旸说。

  不过,“好消息”同样存在:一方面,被曝出的“应用克隆”漏洞只对安卓系统有效,苹果手机目前不受影响;另一方面,目前尚未出现已知案例利用这种途径对用户发起攻击。

  用户如何防范这种攻击?“攻击短信用户几乎无从分辨,普通用户防范的问题还比较头疼。”于旸坦言。不过,攻击者发送短信或二维码情况较多,用户要少点击别人发来的链接,对不太确信的二维码也不要出于好奇扫描,最重要的一点是要关注官方升级,包括操作系统与移动应用的官方升级。

  2.新风险让移动安全问题更复杂

  如今,操作系统在攻防对抗中增加了大量防御功能,传统漏洞攻击实施难度不断增加。这是否意味着移动操作系统漏洞威胁的减轻?“这只是错觉!”在于旸看来,移动应用有许多不同于传统软件的特点。比如,PC时代系统安全十分重要,而“端云一体”的移动时代还涉及用户账号体系和数据的安全,要保护好这些仅靠系统安全还远远不够。

  “由于移动互联的自身特点,会引入更多安全的新变量和‘耦合点’,这些很有可能结合出新风险。”于旸说,某个单纯的节点可能都没问题,但这些点相互耦合形成复杂的网状,使得移动安全更加复杂多面。

  “市场上各类应用众多,但安全标准不统一,移动应用缺乏规范的安全标识,用户也无法清晰获知应用是否安全。”在日前举办的第二十届亚洲反病毒大会上,国家计算机病毒应急处理中心常务副主任陈建民介绍,各类流氓软件中窃取个人隐私情况达95%以上,手机应用木马病毒、盗版应用等问题也十分普遍。

  另外,不少移动应用的隐私政策普遍存在问题,也带来不少安全隐患。《南方都市报》日前发布的《2017个人信息保护年度报告》显示,在近三年工信部公布的466款不良移动应用中,有些被责令下架后经过包装可能再次上线;另外,研究人员对1500多个APP与网站的隐私政策测评发现,普遍存在平台透明度低的情况,隐私政策存在用户权利条款缺失、文本雷同、更新缓慢、暗藏格式条款等弊病。

  3.建立“移动安全新思维”

  “安全领域问题都不能指望一招彻底解决,因为它涉及了多个因素,必须采取一系列的纵深防御措施才能出现好的结果。”于旸说。

  腾讯安全玄武实验室在“应用克隆”威胁研究中发现,其涉及的部分技术曾有研究人员提及过,但在业界并未引起足够重视。“大部分移动应用在设计上都没有考虑这种攻击方式。”于旸表示,移动互联网时代安全厂商必须意识到各种新技术、新设计会带来更多新问题,必须建立“移动安全新思维”,才能避免在安全方面积重难返。

  面对移动应用领域出现的各类安全威胁,于旸表示,绝对不能说依靠某一环节和单纯让用户提高防范意识就能解决问题,也不能依赖某一两家厂商扭转态势,只有手机生产商、应用开发商以及包括安全行业整个链条上的每个环节携手共同努力,才能为移动互联网行业发展创造健康的环境。

  目前,相关部门也在不断推进安全风险的共联、共治。李佳表示,在这次事件中发挥作用的国家信息安全共享平台已联合了国内的重大信息系统单位,如基础电信运营商、安全厂商以及相关互联网企业等60家单位,共享各自发现的漏洞并及时通报消息。截至目前,共收录软硬件产品漏洞10万起,具体事件型漏洞30万起,党政机关和重要信息系统漏洞6.9万起。(记者 李政葳)

【编辑】:乔溪
【责任编辑】:乔溪
【宁夏手机报订阅:移动/联通/电信用户分别发送短信nxp到10658000/10655899/10628889】
  今日网闻
· 宁夏冷链物流公共服务信息平台正式上线
· 宁夏中医研究院成为甘肃中医药大学...
· 贺兰县铺就“四好农村路”助力乡村振兴
· 1月前半月宁夏环境空气质量总体改善
· 宁夏创建全域旅游示范省区 三年发展...
· 未来一周宁夏大部空气质量以良至轻...
· 国外技术“壁垒”影响宁夏产品出口
· 宁夏两会安保工作启动
  图片
冰封海湾
塞北雾凇
2018个雪人亮相哈尔滨
神奇美妙的微观“冰雕”
  民生在线
· 银川市工商联去年以来为企业挽回损...
· 中医研究院院校合作有新进展
· 银川市妇幼保健院与首都儿科研究所...
· 银川3家苹果授权店可更换电池
· 本周大风频至 气温变化不大
· 春运期间银川增开一对北京方向列车
· 环卫女工大冷天原地等失主
· 电动汽车发展尚需多方发力
关于我们 | 版权声明 | 广告服务 | 网站律师 | 联系方式
宁夏新闻网(www.nxnews.net)版权所有,未经授权禁止转载或建立镜像
宁夏日报报业集团 宁夏互联网新闻中心 Copyright 2000-2012 NXNEWS.NET All Rights Reserved
地址:宁夏银川市兴庆区中山南街47号宁夏日报新闻大厦 邮编:750001 新闻热线:0951-5029811 传真:0951-5029812  合作洽谈:0951-6031787
国务院新闻办互联网新闻信息服务许可证号:6412006001号 国家广电总局信息网络传播视听节目许可证:2908244号
新闻出版总署互联网出版许可证:新出网证(宁)002号 公安网监备案编号:宁网安备640100002
工信部ICP备案编号:宁ICP备0500661号 增值电信业务经营许可证编号:宁B2-20060004
法律顾问:言成律师事务所 鹿璐 电话:13369511100,15109519190
中国互联网违法和不良信息举报中心 工信部网络不良信息与垃圾信息举报受理中心
违法和不良信息举报电话0951-5029811
网上报警