腾讯安全玄武实验室:国内主流安卓app存在“应用克隆”风险
凤凰网科技讯(作者/花子健)1月9日消息,腾讯安全玄武实验室将应用克隆这一移动攻击威胁模型正式对外披露。腾讯安全玄武实验室负责人于旸表示,该攻击模型是基于移动应用的一些基本设计特点导致的,所以几乎所有移动应用都适用该攻击模型。在这个攻击模型的视角下,很多以前认为威胁不大、厂商不重视的安全问题,都可以轻松克隆用户账户,窃取隐私信息,盗取账号及资金等。基于该攻击模型,腾讯安全玄武实验室以某个常被厂商忽
2018-01-10 07:47:41
来源:凤凰网科技  

凤凰网科技讯(作者/花子健)1月9日消息,腾讯安全玄武实验室将应用克隆这一移动攻击威胁模型正式对外披露。

腾讯安全玄武实验室负责人于旸表示,该攻击模型是基于移动应用的一些基本设计特点导致的,所以几乎所有移动应用都适用该攻击模型。在这个攻击模型的视角下,很多以前认为威胁不大、厂商不重视的安全问题,都可以轻松克隆用户账户,窃取隐私信息,盗取账号及资金等。基于该攻击模型,腾讯安全玄武实验室以某个常被厂商忽略的安全问题进行检查,在200个移动应用中发现27个存在漏洞,比例超过10%。在发现这些漏洞之后,腾讯安全玄武实验室通过CNCERT向厂商报告了相关漏洞,并提供了修复方法。

于旸介绍,在玄武安全研究团队研究过程中,发现由于现在手机操作系统本身对漏洞攻击已有较多防御措施,所以一些安全问题常常被app厂商和手机厂商忽略。而只要对这些貌似威胁不大的安全问题进行组合,就可以实现应用克隆攻击。这一漏洞利用方式一旦被不法分子利用,就可以轻松克隆获取用户账户权限,盗取用户账号及资金等。

玄武实验室以支付宝app为例展示了应用克隆攻击的效果:在升级到最新安卓8.1.0的手机上,利用支付宝app自身的漏洞,攻击者向用户发送一条包含恶意链接的手机短信,用户一旦点击,其支付宝账户一秒钟就被克隆到攻击者的手机中,然后攻击者就可以任意查看用户账户信息,并可进行消费。目前,支付宝在最新版本中已修复了该漏洞。

据介绍,应用克隆对大多数移动应用都有效。而玄武实验室此次发现的漏洞至少涉及国内安卓应用市场十分之一的app,如支付宝、携程、饿了么等多个主流app均存在漏洞,所以该漏洞几乎影响国内所有安卓用户。

考虑到该漏洞影响的广泛性,以及配合应用克隆攻击模型后的巨大威胁,腾讯安全玄武实验室现场发布了玄武支援计划。于旸表示,由于对该漏洞的检测无法自动化完成,必须人工分析,玄武实验室无法对整个安卓应用市场进行检测,所以通过此次新闻发布会,希望更多的app厂商关注并自查产品是否仍存在相应漏洞,并进行修复。对用户量大、涉及重要数据的app,玄武实验室也会提供相关技术援助。

最新文章
1
问界合作模式变化,塞力斯如何“自强”?
2
8月电动两轮车:TOP3增长分化,九号小牛冲高,小品牌弱化
3
MediaTek发布天玑9600 Pro,卓越AI 重构强悍冷劲旗舰体验
4
从开发到运维:HarmonyOS 应用稳定性问题定位定界实践
5
vivo X500,OPPO Find X10,蓝绿旗舰正面交锋
6
电动两轮车 | 内销同比下降7.8%:头部强势反攻,新势力还能守住优势吗?
7
RGB Mini-LED杀向高端显示器,算力如何保障?惠科海思“打了个样”
8
宇树科技发布人形机器人G1+:六项升级,标准版售价9.5W
9
今年有些家电卖不动了,家电行业营收出现微弱下降
10
成为全球高端屏共同定义者,iQOO 16 联合三星显示致力于打造全球最好屏
11
快升级!苹果iOS 26.7正式版发布:一口气修复80多个安全漏洞
12
中国AR眼镜翻倍式增长 正分化为两大阵营
13
荣耀Magic9超能版真机亮相!内置主动散热风扇、11000mAh超大电池
14
“能听会唱”的AI智能空调,价值几何?
15
和电视一样,智能手机的广告,也该加强治理
16
7月智能手表线上市场:苹果华为稳占七成,AI端侧化重塑手表格局
17
“第一”眼花缭乱,到底谁是AI智能空调的“带头大哥”?
18
2026年1-8月以旧换新销售额同比增18.7%,占比升至35%
19
AI厨电真落地还是玩概念?四巨头交卷:砸2亿、造机器人、推全托管
20
超越高通!AMD成为全球第三大无晶圆半导体公司
关于我们

微信扫一扫,加关注

商务合作
  • QQ:61149512