安卓又現(xiàn)漏洞,黑客可以竊聽甚至跟蹤用戶
[釘科技編譯]據(jù)ZDNe報道,挪威安全公司Promon的研究人員安全研究人員在安卓系統(tǒng)上發(fā)現(xiàn)了一個新的還沒有被修復的漏洞,這個漏洞被稱為Strandhogg。Promon研究人員表示:“這個漏洞可以使攻擊者能夠成功地偽裝成幾乎所有應用程序。在這個示例中,攻擊者通過利用如taskAffinity和allowTaskReparenting等的任務狀態(tài)轉換條件,成功地騙過系統(tǒng)并啟動了虛假的界面。當受害者
原創(chuàng)
2019-12-04 16:00:53
來源:釘科技??

[釘科技編譯]據(jù)ZDNe報道,挪威安全公司Promon的研究人員安全研究人員在安卓系統(tǒng)上發(fā)現(xiàn)了一個新的還沒有被修復的漏洞,這個漏洞被稱為Strandhogg。

QQ20191204-154606.png

Promon研究人員表示:

“這個漏洞可以使攻擊者能夠成功地偽裝成幾乎所有應用程序。在這個示例中,攻擊者通過利用如taskAffinity和allowTaskReparenting等的任務狀態(tài)轉換條件,成功地騙過系統(tǒng)并啟動了虛假的界面。當受害者在這個假界面中輸入他們的登錄信息時,攻擊者會立即收到這些信息,隨后可以登錄并控制那些應用程序?!?/span>

 “攻擊者可以要求獲得任何權限,包括SMS、照片、麥克風和GPS定位,從而允許他們讀取設置中的短信、查看照片、竊聽并且跟蹤受害者。”

strandhogg-permission-harvesting.jpg

ZDNet引述研究人員表述,Promon在今年夏天已向Google通報這個漏洞,但Google至今仍未修補,因此決定向大眾公布次漏洞。研究人員透露,現(xiàn)在所有的Android版本都有此漏洞,包括最新推出的Android 10。

研究人員亦表示,有36款惡意軟件已開始利用此漏洞,當中包括著名的BankBot木馬。該木馬能偽裝成合法的銀行應用軟件,盜取用戶密碼,甚至攔截銀行傳送給用戶的短信,避開雙重認證步驟。

該研究還稱,目前沒有任何可靠的方法來阻止或者探測到這種任務劫持攻擊,不過用戶可以通過注意任何異常情況來發(fā)現(xiàn)這類攻擊,例如已經(jīng)登錄的應用要求再次登錄、不包含應用程序名稱的要求授權窗口、應用程序請求不應該需要的權限、用戶界面中的按鈕和鏈接點不了沒反應,以及返回鍵失效了。

(釘科技編譯,編譯來源:https://www.zdnet.com/article/android-new-strandhogg-vulnerability-is-being-exploited-in-the-wild/


最新文章
1
AI手機看榮耀:榮耀MagicOS 9.0正式發(fā)布,開啟手機自動駕駛新時代
2
推動行業(yè)標準化進程,華寶新能電小二發(fā)布光充戶外電源(SG)企業(yè)標準
3
當貝采用極米光機,投影行業(yè)從競爭走向競合,格局打開了
4
向新而生的青島電博會,在鏈接什么樣的數(shù)智生活未來?
5
打造全行業(yè)最強交互方式,海信AI電視亮相ACE
6
“國補”給家電行業(yè)帶來了哪些影響?
7
進入下半場,5G網(wǎng)絡建設如何“闖關”?
8
全年營收預增近30%,臺積電稱“AI需求剛開始”
9
TCL華星:首款量產(chǎn)印刷OLED產(chǎn)品將是醫(yī)療設備顯示屏
10
智能電視“套娃式”收費何時休,該如何規(guī)范電視收費問題?
11
本月發(fā)布!小米15全球首發(fā)驍龍旗艦芯皇
12
一加13搭載驍龍8至尊版:性能升級堪稱劃時代
13
驍龍峰會2024直擊:榮耀攜手高通,共同定義AI原生應用場景
14
觀察:壁掛爐以舊換新,還需打通三大“消費堵點”
15
臺積電發(fā)布2024年第三季度財報:營收同比增長39%,凈利潤約720億人民幣
16
2024年9月中國家用智能門鎖線上市場總結
17
集成灶被通報三批次不合格,市場何時“止跌”?
18
洞察消費趨向:日立家電如何定義品質(zhì)生活的新標準
19
三星最輕薄折疊屏!Galaxy Z Fold特別版發(fā)布:售價14500元
20
第三季度顯示器銷量出爐:小米中國第3!
關于我們

微信掃一掃,加關注

商務合作
  • QQ:61149512