安卓又现漏洞,黑客可以窃听甚至跟踪用户
[钉科技编译]据ZDNe报道,挪威安全公司Promon的研究人员安全研究人员在安卓系统上发现了一个新的还没有被修复的漏洞,这个漏洞被称为Strandhogg。Promon研究人员表示:“这个漏洞可以使攻击者能够成功地伪装成几乎所有应用程序。在这个示例中,攻击者通过利用如taskAffinity和allowTaskReparenting等的任务状态转换条件,成功地骗过系统并启动了虚假的界面。当受害者
原创
2019-12-04 16:00:53
来源:钉科技  

[钉科技编译]据ZDNe报道,挪威安全公司Promon的研究人员安全研究人员在安卓系统上发现了一个新的还没有被修复的漏洞,这个漏洞被称为Strandhogg。

QQ20191204-154606.png

Promon研究人员表示:

“这个漏洞可以使攻击者能够成功地伪装成几乎所有应用程序。在这个示例中,攻击者通过利用如taskAffinity和allowTaskReparenting等的任务状态转换条件,成功地骗过系统并启动了虚假的界面。当受害者在这个假界面中输入他们的登录信息时,攻击者会立即收到这些信息,随后可以登录并控制那些应用程序。”

 “攻击者可以要求获得任何权限,包括SMS、照片、麦克风和GPS定位,从而允许他们读取设置中的短信、查看照片、窃听并且跟踪受害者。”

strandhogg-permission-harvesting.jpg

ZDNet引述研究人员表述,Promon在今年夏天已向Google通报这个漏洞,但Google至今仍未修补,因此决定向大众公布次漏洞。研究人员透露,现在所有的Android版本都有此漏洞,包括最新推出的Android 10。

研究人员亦表示,有36款恶意软件已开始利用此漏洞,当中包括著名的BankBot木马。该木马能伪装成合法的银行应用软件,盗取用户密码,甚至拦截银行传送给用户的短信,避开双重认证步骤。

该研究还称,目前没有任何可靠的方法来阻止或者探测到这种任务劫持攻击,不过用户可以通过注意任何异常情况来发现这类攻击,例如已经登录的应用要求再次登录、不包含应用程序名称的要求授权窗口、应用程序请求不应该需要的权限、用户界面中的按钮和链接点不了没反应,以及返回键失效了。

(钉科技编译,编译来源:https://www.zdnet.com/article/android-new-strandhogg-vulnerability-is-being-exploited-in-the-wild/


最新文章
1
不止RGB-Mini LED!海信IFA重磅新品曝光,全球首款RGB场序显示产品即将亮相
2
【逛展指南】2026电博会全攻略
3
首秀亮点抢先看!2026电博会,这些“首次”值得关注
4
爱普生AI学习助手升级4.0:四大助手就位,开学季让中学生学习更高效
5
柜机挂机双双跻身TOP榜单,海信大力神空调U6持续引爆新风赛道
6
罗永浩怒了,要为“老年人”贴牌做电视,传统厂商机会来了?
7
清闲OC1 Pro实测:坐过这把工学椅后,终于知道啥叫“腰有靠山”
8
新芽破土・创见未来 2026年第二届“科创新芽” 南上海创新创业大赛正式启动
9
曾经的“彩电一哥”康佳即将退市,电视行业竞争激烈
10
营收全线溃退 家电线下零售如何自救?
11
集成灶“四小龙”半年报全线下滑,行业困境何解?
12
巨头们的“冬天”:格力守、海尔变、海信熬,美的“独增”?
13
最高涨1000元!华为小米荣耀集体涨价,换机成本大幅攀升
14
OPPO Find X10标准版核心配置曝光:8000mAh+双2亿影像,定位“最强旗舰标准版”
15
小米撕掉友商遮羞布:目前市面上多半增程车CLTC纯电续航都虚标 跑高速打七折
16
余承东:华为Mate XT2首次把硬件级防窥带入大屏
17
热搜第一!多款手机正式涨价 网友:就差iPhone 17没涨了
18
华为小米默契齐聚,长虹矩阵式布局,RGB-MiniLED电视市场格局要变?
19
为一家人重做AI系统,海信JUOS抢下家庭AIOS定义权
20
2026电博会重磅升级: 线上平台+现场对接,让供需“双向奔赴”
关于我们

微信扫一扫,加关注

商务合作
  • QQ:61149512