您的位置  娛樂新聞  內(nèi)地

      安卓高危漏洞能讓500款應用中招,還教會木馬“隔山打牛”

      • 來源:互聯(lián)網(wǎng)
      • |
      • 2019-12-10
      • |
      • 0 條評論
      • |
      • |
      • T小字 T大字

      今天蜀黍要給大家預警一個

      安卓高危漏洞

      它不僅有能力讓500個流行應用中招

      還會一招“隔山打牛”

      隔山打牛,是中國傳說中的一種功夫,發(fā)功者可以隔著一段距離用拳掌攻擊對手。由于太過經(jīng)典,這種絕技幾乎是各大武俠小說/劇標配。在現(xiàn)實生活里,甚至有不少人聲稱已經(jīng)練就了這一手神功。

      不過,若說木馬也能秒會隔山打牛,你信嗎?

      先別急著搖頭

      一個漏洞的利用還真的能讓這等奇事出現(xiàn)

      BankBot銀行木馬自2017年出現(xiàn),它的攻擊目標一直是位于俄羅斯、英國、奧地利、德國和土耳其的銀行。

      如今這款惡意軟件再度“進化”。

      近日,安全研究人員對外公布,一個新的安卓漏洞(StrandHogg)已發(fā)現(xiàn)被BankBot銀行木馬等惡意軟件利用,它會影響安卓操作系統(tǒng)的所有版本(包括Android 10)。

      一旦被利用,StrandHogg可以使惡意應用偽裝成幾乎任何合法應用執(zhí)行攻擊,研究發(fā)現(xiàn)有500個最受歡迎的應用都容易受到攻擊。

      StrandHogg教會App“隔山打牛”

      StrandHogg的獨特之處在于

      無需根植設備即可進行復雜的攻擊,并利用安卓多任務處理系統(tǒng)中的一個弱點實施強大的攻擊,使惡意應用程序像設備上的其他任何應用程序一樣進行偽裝。

      StrandHogg其實是操作系統(tǒng)多任務處理組件中的一個錯誤,這種機制使安卓操作系統(tǒng)可以一次運行多個進程,并在應用程序進入或退出用戶視圖時在它們之間切換。當用戶啟動另一個應用程序時,通過任務重做功能,安裝在Android手機上的惡意應用程序就可以利用StrandHogg錯誤來觸發(fā)惡意代碼。

      該漏洞利用基于一個名為'taskAffinity'的安卓控制設置,該設置允許任何應用程序(包括惡意應用程序)在攻擊者想要的多任務系統(tǒng)中自由地假定任何身份。

      此外,該漏洞無需root權(quán)限即可被植入手機任意App當中。目前,BankBot銀行木馬已經(jīng)集成了該漏洞功能,這意味著或許一款應用就可以在無聲無息間清空你的個人賬戶!

      安全人員表示,這一發(fā)現(xiàn)已經(jīng)在今年夏季便告知了谷歌,但至今谷歌尚未在任何版本的安卓上解決此問題,致使安卓用戶直接暴露于旨在濫用它的惡意軟件中。

      黑客手中的趁手“兵器”

      你以為StrandHogg就是教會幾款App“隔山打牛”就完了?并不,實際上對于黑客來說它更是趁手兵刃。

      一旦攻擊者設法利用StrandHogg的惡意軟件感染設備,

      攻擊者就可以偽裝成合法應用程序來請求任何許可以提高其數(shù)據(jù)收集能力。

      或誘騙受害者通過屏幕覆蓋圖來移交銀行或登錄憑據(jù)等敏感信息。

      由于攻擊者可以訪問任何安卓權(quán)限

      因此他們可以執(zhí)行各種數(shù)據(jù)收集操作

      從而使他們能夠

      /通過麥克風收聽用戶

      /通過相機拍照

      /閱讀和發(fā)送SMS消息

      /進行和/或記錄電話對話

      /網(wǎng)絡釣魚登錄憑據(jù)

      /訪問設備上所有私人照片和文件

      /獲取位置和GPS信息

      /訪問聯(lián)系人列表

      /訪問電話日志

      安全人員稱,有明確的證據(jù)表明,攻擊者正在利用StrandHogg竊取機密信息。從嚴重程度上來看,這種潛在的影響可能是空前的,因為默認情況下大多數(shù)應用程序都容易受到攻擊,而所有安卓版本都受到影響。

      用戶需注意手機特殊變化

      目前沒有可靠的方法來檢測StrandHogg是否在安卓設備上被利用,也沒有辦法阻止這種攻擊。

      盡管如此,用戶可能仍會在使用智能手機時注意到各種差異。

      例如,手機中的應用程序會要求重新登陸賬戶、應用程序名稱的權(quán)限彈出窗口被取消、被要求解開某些應用程序的權(quán)限設置、錯別字和UI錯誤以及出現(xiàn)無法正常工作的按鈕。

      來源:浦東網(wǎng)警

      相關搜索

      • 應用程序未安裝
      • 木馬病毒軟件下載
      • 隔山打牛符石
      • 蘋果應用程序在哪
      • 病毒
      • 什么是應用程序
      免責聲明:本站所有信息均搜集自互聯(lián)網(wǎng),并不代表本站觀點,本站不對其真實合法性負責。如有信息侵犯了您的權(quán)益,請告知,本站將立刻處理。聯(lián)系QQ:1640731186
      友薦云推薦
      熱網(wǎng)推薦更多>>
      主站蜘蛛池模板: 国产国产成年年人免费看片| 女网址www女大全小| 亚洲偷偷自拍高清| 男人插女人30分钟| 啊灬啊别停灬用力啊老师在线 | 亚洲欧美日韩一区在线观看| 久久综合色之久久综合| 中文字幕人妻三级中文无码视频| ASS日本少妇高潮PICS| 色综合久久中文字幕网| 男男动漫全程肉无删减彩漫| 欧美kkk4444在线观看| 无码精品尤物一区二区三区| 在异世界迷宫开后迷宫无修改版动漫 | 四虎影视无码永久免费| 北条麻妃在线一区二区| 亚洲精品乱码久久久久久按摩| 久久国产小视频| 中文字幕精品一区二区精品| 一区二区三区免费电影| www.亚洲日本| 老婆~我等不及了给我| 波多野结衣33| 日产国产欧美视频一区精品| 国产精品美女久久久久AV福利| 国产免费播放一区二区 | 国内精品伊人久久久久影院对白| 国产亚洲美女精品久久久久| 亚洲图片校园春色| www天堂在线| 七次郎在线视频精品视频| 91免费看国产| 白医生的控制欲| 激情伊人五月天久久综合| 新97人人模人人爽人人喊| 国产精品12页| 亚洲综合久久久久久中文字幕| 中文字幕精品一区| 香蕉国产人午夜视频在线| 欧美国产中文字幕| 在线观看免费黄色网址|