国产大屁股av在线播放_国语自产精品视频_嘿咻在线视频精品免费_日韩大片观看网址

  • 資訊
  • 報告
當(dāng)前位置:中研網(wǎng) > 行業(yè)資訊 > 消費市場 > IT與通訊

部分安卓APP存漏洞 “應(yīng)用克隆”威脅帶給移動安全哪些警示

  • 2018年1月16日 zengyan來源:光明日報 765 46
  • 繁體

國內(nèi)安全機構(gòu)近日披露,部分安卓APP存漏洞,用戶賬戶信息可被復(fù)制并消費。

國內(nèi)安全機構(gòu)近日披露,檢測發(fā)現(xiàn)國內(nèi)安卓應(yīng)用市場約有十分之一的APP存在漏洞,并且這種漏洞易被“應(yīng)用克隆”攻擊。

部分安卓APP存漏洞 “應(yīng)用克隆”威脅帶給移動安全哪些警示

資料圖:鄭州市公安局文化路分局查獲的電腦、手機、存折、銀行卡等涉案物品堆滿桌。中新社記者 王中舉 攝

國內(nèi)安全機構(gòu)近日披露,部分安卓APP存在安全漏洞,用戶賬戶信息可被復(fù)制并消費——

“應(yīng)用克隆”威脅帶給移動安全哪些警示

點擊手機短信里一條鏈接,打開后看似是正常的搶紅包頁面,但無論你是否點擊紅包,支付寶應(yīng)用都已被“克隆”到了另一部手機上,攻擊者可以隨意點開你的支付寶消費……國內(nèi)安全機構(gòu)近日披露,檢測發(fā)現(xiàn)國內(nèi)安卓應(yīng)用市場約有十分之一的APP存在漏洞,支付寶、攜程、餓了么等多個主流APP均在列,并且這種漏洞易被“應(yīng)用克隆”攻擊。

雖然支付寶等應(yīng)用漏洞已基本修復(fù),但“克隆應(yīng)用”威脅模型的曝出令人們震驚不已。業(yè)界人士分析,該攻擊模型基于移動應(yīng)用的基本設(shè)計特點,幾乎所有應(yīng)用均適用該模型。在這種攻擊模型視角下,很多以前認(rèn)為威脅不大、廠商不重視的安全問題,都可以輕松“克隆”用戶賬戶,竊取隱私信息、盜取資金。用戶如何應(yīng)對手機應(yīng)用被“克隆”?“應(yīng)用克隆”威脅的背后,又折射出哪些移動互聯(lián)的新風(fēng)險?日前,記者對此進行了探訪。

1.“應(yīng)用克隆”的神秘面紗

國內(nèi)安卓應(yīng)用市場研究人員監(jiān)測了約200個應(yīng)用,發(fā)現(xiàn)其中27個存在漏洞,18個可被遠程攻擊。國家互聯(lián)網(wǎng)應(yīng)急中心網(wǎng)絡(luò)安全處副處長李佳表示,國家信息安全漏洞共享平臺在2017年12月7日接到騰訊應(yīng)用檢測報告,并迅速安排技術(shù)人員驗證、為漏洞分配編號,在2017年12月10日向27家具體應(yīng)用發(fā)送點對點的漏洞安全通報和漏洞修復(fù)方案?!鞍l(fā)出通報后不久,我們收到了支付寶、百度外賣、國美等大部分APP廠商的主動反饋,并表示已在進行漏洞修復(fù)進程?!?/p>

“應(yīng)用克隆”的可怕之處在于:與以往的攻擊不同,它實際上并不依靠傳統(tǒng)木馬病毒,也不需要用戶下載“李鬼”應(yīng)用,而是可以利用漏洞直接“克隆”。“就像過去想進入他人的酒店房間,需要把鎖弄壞,但現(xiàn)在的方式是復(fù)制了一張你的酒店房卡,不但能隨時進出,還能以你的名義在酒店消費?!彬v訊安全玄武實驗室負(fù)責(zé)人于旸說。

不過,“好消息”同樣存在:一方面,被曝出的“應(yīng)用克隆”漏洞只對安卓系統(tǒng)有效,蘋果手機目前不受影響;另一方面,目前尚未出現(xiàn)已知案例利用這種途徑對用戶發(fā)起攻擊。

用戶如何防范這種攻擊?“攻擊短信用戶幾乎無從分辨,普通用戶防范的問題還比較頭疼。”于旸坦言。不過,攻擊者發(fā)送短信或二維碼情況較多,用戶要少點擊別人發(fā)來的鏈接,對不太確信的二維碼也不要出于好奇掃描,最重要的一點是要關(guān)注官方升級,包括操作系統(tǒng)與移動應(yīng)用的官方升級。

2.新風(fēng)險讓移動安全問題更復(fù)雜

如今,操作系統(tǒng)在攻防對抗中增加了大量防御功能,傳統(tǒng)漏洞攻擊實施難度不斷增加。這是否意味著移動操作系統(tǒng)漏洞威脅的減輕?“這只是錯覺!”在于旸看來,移動應(yīng)用有許多不同于傳統(tǒng)軟件的特點。比如,PC時代系統(tǒng)安全十分重要,而“端云一體”的移動時代還涉及用戶賬號體系和數(shù)據(jù)的安全,要保護好這些僅靠系統(tǒng)安全還遠遠不夠。

“由于移動互聯(lián)的自身特點,會引入更多安全的新變量和‘耦合點’,這些很有可能結(jié)合出新風(fēng)險。”于旸說,某個單純的節(jié)點可能都沒問題,但這些點相互耦合形成復(fù)雜的網(wǎng)狀,使得移動安全更加復(fù)雜多面。

“市場上各類應(yīng)用眾多,但安全標(biāo)準(zhǔn)不統(tǒng)一,移動應(yīng)用缺乏規(guī)范的安全標(biāo)識,用戶也無法清晰獲知應(yīng)用是否安全?!痹谌涨芭e辦的第二十屆亞洲反病毒大會上,國家計算機病毒應(yīng)急處理中心常務(wù)副主任陳建民介紹,各類流氓軟件中竊取個人隱私情況達95%以上,手機應(yīng)用木馬病毒、盜版應(yīng)用等問題也十分普遍。

另外,不少移動應(yīng)用的隱私政策普遍存在問題,也帶來不少安全隱患?!赌戏蕉际袌蟆啡涨鞍l(fā)布的《2017個人信息保護年度報告》顯示,在近三年工信部公布的466款不良移動應(yīng)用中,有些被責(zé)令下架后經(jīng)過包裝可能再次上線;另外,研究人員對1500多個APP與網(wǎng)站的隱私政策測評發(fā)現(xiàn),普遍存在平臺透明度低的情況,隱私政策存在用戶權(quán)利條款缺失、文本雷同、更新緩慢、暗藏格式條款等弊病。

3.建立“移動安全新思維”

“安全領(lǐng)域問題都不能指望一招徹底解決,因為它涉及了多個因素,必須采取一系列的縱深防御措施才能出現(xiàn)好的結(jié)果?!庇跁D說。

騰訊安全玄武實驗室在“應(yīng)用克隆”威脅研究中發(fā)現(xiàn),其涉及的部分技術(shù)曾有研究人員提及過,但在業(yè)界并未引起足夠重視?!按蟛糠忠苿討?yīng)用在設(shè)計上都沒有考慮這種攻擊方式?!庇跁D表示,移動互聯(lián)網(wǎng)時代安全廠商必須意識到各種新技術(shù)、新設(shè)計會帶來更多新問題,必須建立“移動安全新思維”,才能避免在安全方面積重難返。

面對移動應(yīng)用領(lǐng)域出現(xiàn)的各類安全威脅,于旸表示,絕對不能說依靠某一環(huán)節(jié)和單純讓用戶提高防范意識就能解決問題,也不能依賴某一兩家廠商扭轉(zhuǎn)態(tài)勢,只有手機生產(chǎn)商、應(yīng)用開發(fā)商以及包括安全行業(yè)整個鏈條上的每個環(huán)節(jié)攜手共同努力,才能為移動互聯(lián)網(wǎng)行業(yè)發(fā)展創(chuàng)造健康的環(huán)境。

目前,相關(guān)部門也在不斷推進安全風(fēng)險的共聯(lián)、共治。李佳表示,在這次事件中發(fā)揮作用的國家信息安全共享平臺已聯(lián)合了國內(nèi)的重大信息系統(tǒng)單位,如基礎(chǔ)電信運營商、安全廠商以及相關(guān)互聯(lián)網(wǎng)企業(yè)等60家單位,共享各自發(fā)現(xiàn)的漏洞并及時通報消息。截至目前,共收錄軟硬件產(chǎn)品漏洞10萬起,具體事件型漏洞30萬起,黨政機關(guān)和重要信息系統(tǒng)漏洞6.9萬起。

延伸閱讀

細(xì)分市場研究 可行性研究 商業(yè)計劃書 專項市場調(diào)研 兼并重組研究 IPO上市咨詢 產(chǎn)業(yè)園區(qū)規(guī)劃 十三五規(guī)劃

中研網(wǎng) 中研網(wǎng) 發(fā)現(xiàn)資訊的價值 研究院 研究院 掌握產(chǎn)業(yè)最新情報        中研網(wǎng)是中國領(lǐng)先的綜合經(jīng)濟門戶,聚焦產(chǎn)業(yè)、科技、創(chuàng)新等研究領(lǐng)域,致力于為中高端人士提供最具權(quán)威性的產(chǎn)業(yè)資訊。每天對全球產(chǎn)業(yè)經(jīng)濟新聞進行及時追蹤報道,并對熱點行業(yè)專題探討及深入評析。以獨到的專業(yè)視角,全力打造中國權(quán)威的經(jīng)濟研究、決策支持平臺! 廣告、內(nèi)容合作請點這里尋求合作

推薦閱讀

/UserFiles/image/20180116/20180116170702_8799.jpg

多部門聯(lián)合打擊網(wǎng)絡(luò)黑產(chǎn) 專治以區(qū)塊鏈概念搞傳銷 共同構(gòu)建“網(wǎng)絡(luò)安全共同體”

多部門聯(lián)合打擊網(wǎng)絡(luò)黑產(chǎn) 專治以區(qū)塊鏈概念搞傳銷 共同構(gòu)建“網(wǎng)絡(luò)安全共同體”據(jù)央視報道,1月14日,公安部、最高人2...

/UserFiles/image/20180116/20180116162641_2174.jpg

Pony.ai完成1.12億美元融資 小馬智行本輪融資資金將繼續(xù)用于自動駕駛技術(shù)的研發(fā)

自動駕駛初創(chuàng)公司小馬智行(Pony.ai)今日宣布,完成1.12億美元的A輪融資,這輪融資由晨興資本和君聯(lián)資本聯(lián)合領(lǐng)投。種...

/UserFiles/image/20180116/20180116162350_9507.jpg

國內(nèi)首個非視頻類互聯(lián)網(wǎng)公司落子在線答題業(yè)務(wù)

1月16日,趣店集團總部,頭頂“奶奶灰”潮發(fā),趣店創(chuàng)始人兼CEO羅敏在“回應(yīng)一切”風(fēng)波后首次公開面對媒體,這一次主題...

/UserFiles/image/20180116/20180116155929_8221.jpg

扎克伯格的新年目標(biāo):整改和矯正Facebook方向

與前幾年學(xué)習(xí)普通話、造訪美國每一個州、跑365英里等新年愿望相比,F(xiàn)acebook創(chuàng)始人兼CEO扎克伯格2018年的愿望看上去難...

/UserFiles/image/20180116/20180116155844_4855.jpg

充分利用技術(shù)為人們提供更好的生活場所 松下聯(lián)合丹佛打造第二大智慧城市

據(jù)悉,2016年,松下與美國科羅拉多州的丹佛市合作,打造全球第二大智慧城市。該項目預(yù)計是一個為期10年的項目,最近將...

/UserFiles/image/20180116/20180116154801_1697.jpg

10年前的今天 喬布斯將MacBook Air公諸于世

1月16日消息,據(jù)CNBC報道,10年前的今天,蘋果聯(lián)合創(chuàng)始人史蒂夫·喬布斯(Steve Jobs)在介紹MacBook Air時2...

猜您喜歡

【版權(quán)及免責(zé)聲明】凡注明"轉(zhuǎn)載來源"的作品,均轉(zhuǎn)載自其它媒體,轉(zhuǎn)載目的在于傳遞更多的信息,并不代表本網(wǎng)贊同其觀點和對其真實性負(fù)責(zé)。中研網(wǎng)倡導(dǎo)尊重與保護知識產(chǎn)權(quán),如發(fā)現(xiàn)本站文章存在內(nèi)容、版權(quán)或其它問題,煩請聯(lián)系。 聯(lián)系方式:jsb@chinairn.com、0755-23619058,我們將及時溝通與處理。
  • 資訊
  • 報告

中研普華集團聯(lián)系方式廣告服務(wù)版權(quán)聲明誠聘英才企業(yè)客戶意見反饋報告索引網(wǎng)站地圖 Copyright ? 1998-2020 ChinaIRN.COM All Rights Reserved.    版權(quán)所有 中國行業(yè)研究網(wǎng)(簡稱“中研網(wǎng)”)    粵ICP備05036522號

研究報告

中研網(wǎng)微信訂閱號微信掃一掃