您的位置  娛樂新聞  內(nèi)地

      安卓高危漏洞讓500款應(yīng)用中招,還教會了銀行木馬“隔山打牛”

      • 來源:互聯(lián)網(wǎng)
      • |
      • 2019-12-05
      • |
      • 0 條評論
      • |
      • |
      • T小字 T大字

      隔山打牛,是中國傳說中的一種功夫,發(fā)功者可以隔著一段距離用拳掌攻擊對手。由于太過經(jīng)典,這種絕技幾乎是各大武俠小說/劇標(biāo)配。在現(xiàn)實(shí)生活里,甚至有不少人聲稱已經(jīng)練就了這一手神功。

      不過,若宅宅說木馬也能秒會隔山打牛,你信嗎?先別急著搖頭,一個漏洞的利用還真的能讓這等奇事出現(xiàn),只不過這次被打的“牛”是銀行。

      BankBot銀行木馬(當(dāng)時一款未命名銀行木馬的源代碼出現(xiàn)在地下黑市,隨后被整合成BankBot)自2017年出現(xiàn),它的攻擊目標(biāo)一直是位于俄羅斯、英國、奧地利、德國和土耳其的銀行。

      如今這款惡意軟件再度“進(jìn)化”。

      近日,Promon安全研究人員對外公布一個新的安卓漏洞已發(fā)現(xiàn)被BankBot銀行木馬等惡意軟件利用,它會影響操作系統(tǒng)的所有版本(其中也包括Android 10)。

      一旦被利用,它就可以使惡意應(yīng)用偽裝成幾乎任何合法應(yīng)用執(zhí)行攻擊,而Promon發(fā)現(xiàn)有500個最受歡迎的應(yīng)用(按應(yīng)用情報公司42 Matters排名)都容易受到StrandHogg的攻擊。

      StrandHogg教會App“隔山打牛”

      這個最新發(fā)現(xiàn)被利用的漏洞名為StrandHogg。

      其獨(dú)特之處在于,無需根植設(shè)備即可進(jìn)行復(fù)雜的攻擊,并利用安卓多任務(wù)處理系統(tǒng)中的一個弱點(diǎn)實(shí)施強(qiáng)大的攻擊,使惡意應(yīng)用程序像設(shè)備上的其他任何應(yīng)用程序一樣進(jìn)行偽裝。

      StrandHogg其實(shí)是OS多任務(wù)處理組件中的一個錯誤,這種機(jī)制使安卓操作系統(tǒng)可以一次運(yùn)行多個進(jìn)程,并在應(yīng)用程序進(jìn)入或退出用戶視圖時在它們之間切換。當(dāng)用戶啟動另一個應(yīng)用程序時,通過任務(wù)重做功能,安裝在Android手機(jī)上的惡意應(yīng)用程序就可以利用StrandHogg錯誤來觸發(fā)惡意代碼。

      Promon稱,該漏洞利用基于一個名為'taskAffinity'的安卓控制設(shè)置,該設(shè)置允許任何應(yīng)用程序(包括惡意應(yīng)用程序)在攻擊者想要的多任務(wù)系統(tǒng)中自由地假定任何身份。

      此外,該漏洞無需root權(quán)限即可被植入手機(jī)任意App當(dāng)中。目前,BankBot銀行木馬已經(jīng)集成了該漏洞功能,這意味著或許一款應(yīng)用就可以在無聲無息間清空你的個人賬戶(當(dāng)然,如果愿意入侵一家銀行也不是事兒)。

      Promon稱,這一發(fā)現(xiàn)已經(jīng)在今年夏季便告知了谷歌,但至今谷歌尚未在任何版本的安卓上解決此問題,致使安卓用戶直接暴露于旨在濫用它的惡意軟件中。

      雖然目前尚無野外利用StrandHogg的惡意應(yīng)用被發(fā)現(xiàn),但Promon研究人員指出,雖然這些程序已被Google從Play商店中刪除,但這些惡意軟件樣本是通過惡意軟件刪除程序和下載程序分發(fā)的,其傳播并不受影響。

      還是黑客的趁手“兵器”

      你以為StrandHogg就是教會幾款A(yù)pp“隔山打牛”就完了?并不,實(shí)際上對于黑客來說它更是趁手兵刃。

      Promon稱,一旦攻擊者設(shè)法利用StrandHogg的惡意軟件感染設(shè)備,攻擊者就可以偽裝成合法應(yīng)用程序來請求任何許可以提高其數(shù)據(jù)收集能力,或誘騙受害者通過屏幕覆蓋圖來移交銀行或登錄憑據(jù)等敏感信息。

      由于攻擊者可以訪問任何安卓權(quán)限,因此他們可以執(zhí)行各種數(shù)據(jù)收集操作,從而使他們能夠:

      通過麥克風(fēng)收聽用戶通過相機(jī)拍照閱讀和發(fā)送SMS消息進(jìn)行和/或記錄電話對話網(wǎng)絡(luò)釣魚登錄憑據(jù)訪問設(shè)備上所有私人照片和文件獲取位置和GPS信息訪問聯(lián)系人列表訪問電話日志

      Promon首席技術(shù)官湯姆

      免責(zé)聲明:本站所有信息均搜集自互聯(lián)網(wǎng),并不代表本站觀點(diǎn),本站不對其真實(shí)合法性負(fù)責(zé)。如有信息侵犯了您的權(quán)益,請告知,本站將立刻處理。聯(lián)系QQ:1640731186
      友薦云推薦
      熱網(wǎng)推薦更多>>
      主站蜘蛛池模板: 一本无码人妻在中文字幕免费| 无码人妻一区二区三区av| 日韩在线不卡免费视频一区| 日本xxxⅹ色视频在线观看网站| 小小影视日本动漫观看免费| 国产裸体美女永久免费无遮挡| 国产成人精品久久| 午夜福利一区二区三区在线观看 | 亚洲精品视频在线免费| 二女一男女3p完整版在线观看| 中文在线三级中文字幕| 69福利视频一区二区| 色吊丝av中文字幕| 波多野结衣家庭教师奇优| 日韩视频中文字幕精品偷拍| 成人免费777777被爆出| 国产精品综合视频| 成人免费福利视频| 岛国片在线播放| 国产精品人成在线观看| 午夜大片免费完整在线看| 亚洲中文精品久久久久久不卡| 中文字幕日韩精品有码视频 | 婷婷人人爽人人做人人添| 国产精品ⅴ无码大片在线看| 四虎影视成人永久在线观看| 亚洲国产另类久久久精品黑人 | 久青草国产免费观看| hdmaturetube熟女xx视频韩国| 国产a免费观看| 激情人妻另类人妻伦| 日本人指教视频| 国产精品毛片va一区二区三区 | 国产又污又爽又色的网站| 亚洲欧美日本另类激情| 中国国语毛片免费观看视频| 爱看精品福利视频观看| 特级毛片a级毛片在线播放www | 免费A级毛视频| 亚洲国产一区二区三区在线观看 | 末成年ASS浓精PICS|