安卓又现漏洞,黑客可以窃听甚至跟踪用户
[钉科技编译]据ZDNe报道,挪威安全公司Promon的研究人员安全研究人员在安卓系统上发现了一个新的还没有被修复的漏洞,这个漏洞被称为Strandhogg。Promon研究人员表示:“这个漏洞可以使攻击者能够成功地伪装成几乎所有应用程序。在这个示例中,攻击者通过利用如taskAffinity和allowTaskReparenting等的任务状态转换条件,成功地骗过系统并启动了虚假的界面。当受害者
原创
2019-12-04 16:00:53
来源:钉科技  

[钉科技编译]据ZDNe报道,挪威安全公司Promon的研究人员安全研究人员在安卓系统上发现了一个新的还没有被修复的漏洞,这个漏洞被称为Strandhogg。

QQ20191204-154606.png

Promon研究人员表示:

“这个漏洞可以使攻击者能够成功地伪装成几乎所有应用程序。在这个示例中,攻击者通过利用如taskAffinity和allowTaskReparenting等的任务状态转换条件,成功地骗过系统并启动了虚假的界面。当受害者在这个假界面中输入他们的登录信息时,攻击者会立即收到这些信息,随后可以登录并控制那些应用程序。”

 “攻击者可以要求获得任何权限,包括SMS、照片、麦克风和GPS定位,从而允许他们读取设置中的短信、查看照片、窃听并且跟踪受害者。”

strandhogg-permission-harvesting.jpg

ZDNet引述研究人员表述,Promon在今年夏天已向Google通报这个漏洞,但Google至今仍未修补,因此决定向大众公布次漏洞。研究人员透露,现在所有的Android版本都有此漏洞,包括最新推出的Android 10。

研究人员亦表示,有36款恶意软件已开始利用此漏洞,当中包括著名的BankBot木马。该木马能伪装成合法的银行应用软件,盗取用户密码,甚至拦截银行传送给用户的短信,避开双重认证步骤。

该研究还称,目前没有任何可靠的方法来阻止或者探测到这种任务劫持攻击,不过用户可以通过注意任何异常情况来发现这类攻击,例如已经登录的应用要求再次登录、不包含应用程序名称的要求授权窗口、应用程序请求不应该需要的权限、用户界面中的按钮和链接点不了没反应,以及返回键失效了。

(钉科技编译,编译来源:https://www.zdnet.com/article/android-new-strandhogg-vulnerability-is-being-exploited-in-the-wild/


最新文章
1
智联万物 AI赋未来! 2025电博会即将开幕!
2
BOE(京东方)携新能源领域新品亮相2025服贸会 引领绿色转型新动能
3
海尔松下引领四筒洗衣机“争夺战”,分区洗护谁执牛耳?
4
库克献出奇招!iPhone Air是在为苹果折叠屏手机铺路?
5
AI时代终端大变局I端侧AI成物联终端进化“芯”引擎
6
IFA 2025:中国电视走向全世界,智能Ai成行业主旋律
7
空调价格进入一个变盘阶段
8
17999元起!华为Mate XTs三折叠今天首销:10.1英寸+麒麟9030
9
iPhone Air在华发售延期!苹果回应:力争尽快在中国推出
10
华帝股份半年报公布:整体毛利率水平攀升至43.54%,同比提升2.86%
11
IFA、RE+双展亮剑全球:华宝新能重构“从户外到户用”绿电生态
12
快手发布多模态大模型Keye-VL-1.5 8B性能领先、视频理解能力更强
13
快手“我的哇赛时刻”公益影像展览举行,科技向善为乡村学生架起梦想桥梁
14
2025年中德可持续发展论坛举行,快手推动女性在经济转型中稳步发展
15
智媒融合 赋能未来 ——CCNS & ISBT 2025在乌鲁木齐隆重召开
16
万和电气上半年业务结构生变:厨电扛大旗,生活热水承压前行
17
支持双eSIM!苹果iPhone 17 Air首发eSIM版本
18
壁挂炉市场大盘趋稳,“家电化”引领下行业如何升级?
19
“三句话”说说新能源汽车产业发展成效
20
追觅正式官宣入局电视赛道,能否带来差异化价值是关键
关于我们

微信扫一扫,加关注

商务合作
  • QQ:61149512