騰訊安全自研曝光APP漏洞風險 騰訊Apkpecker提供自動化應用檢測服務

2020-12-25 快科技

7月16日晚,央視3·15晚會拉開大幕,再次敲響了消費領域的警鐘。據央視報導,上海市消費者權益保護委員會委託第三方對市場上的App進行檢測,發現某些第三方開發的SDK包存在違規收集用戶個人信息的情況。日前,工信部已要求嚴厲查處涉事企業,並責成國內主要應用商店展開「地毯式」排查,及時通知APP運營開發者自查自糾,及時發現、處理違規收集用戶個人信息的SDK。

第三方SDK洩露隱私問題的暴露,意味著安全風險檢測在應用開發與運營過程中非常關鍵,APP需要全方位、全生命周期的安全檢測與管理,以確保廣大用戶的信息安全。

騰訊安全自研的自動化Android應用漏洞掃描系統——ApkPecker,能夠進行高效的安全漏洞掃描,精準定位漏洞並提供修復建議,提升應用安全性。針對第三方SDK,ApkPecker可以精準識別各類風險漏洞,助力應用開發者及時防禦,有效對抗。

大量APP存在SDK漏洞,移動應用需要全方位檢測

移動應用從開發、上架到用戶實際交互使用涉及多個環節,每個環節都存在引發安全問題的諸多因素。

SDK(Software Development Kit),全名軟體開發工具包,是用來輔助開發某一類軟體的相關文檔、範例和工具的集合。有了這些第三方的SDK,APP就能高效而低成本地實現社交、支付、地圖等功能;但由於開發者的安全能力有限、安全能力不足,同時也會不可避免地帶來一些未知風險。

以央視3·15曝光的SDK問題為例,第三方SDK除了會讀取設備的運營商信息、電話號碼、簡訊記錄外,還會上傳用戶手機中的簡訊內容,包括帶有驗證碼的簡訊。簡訊驗證碼是App驗證用戶身份的重要手段,通過簡訊驗證碼可以完成開通業務、支付款項等多項敏感操作,一旦洩露將嚴重危害用戶的財務安全。

(圖:2020年3·15晚會視頻截圖)

伴隨移動應用開發技術的飛速發展,除第三方SDK洩露隱私外,惡意破解、盜版、核心代碼被竊取、惡意代碼注入、APP劫持、移動業務攻擊等安全風險,可能存在於應用開發、分發與使用的各個環節。因此,移動應用安全防禦需要產業鏈各個角色參與。

騰訊ApkPecker高效、準確助力行業加固移動應用安全

騰訊安全自研的面向攻擊面的Android應用檢測系統ApkPecker,可以幫助行業上下遊完成相關安全風險檢測與控制工作。在Apkpecker的助力下,廣大移動應用開發商可以對各種移動應用風險進行有力的防禦,建立從APP開發到用戶交互的產品全生命周期的安全管理,開展實時的安全風險檢測與控制,為用戶的手機信息、財產安全保駕護航。

據了解,ApkPecker漏洞檢測流程包括構建控制流圖、靜態數據流分析和汙點分析、漏洞挖掘以及出具漏洞檢測結果四個關鍵步驟。其中,控制流圖主要針對Android應用生命周期和應用攻擊面建模;數據流分析和汙點分析能夠構建所關注的數據流向,提供數據源到漏洞點的數據流路徑構建能力,包括Forward 和Backward 兩種分析模式;漏洞挖掘覆蓋了公開組建、外置存儲空間、WebView回調、JavaScriptInterface回調、開放Socket埠等全面的攻擊面,基本覆蓋Android應用中出現的問題。

ApkPecker的核心優勢有三。一是檢測方法更精確,通過控制流分析、數據流分析和靜態汙點分析,ApkPecker能夠儘可能地恢復數據信息,進行多層級的綜合判斷。二是漏洞檢測點更有效,ApkPecker基於騰訊安全以往經驗的總結,能夠發現危害性、利用性更高的漏洞。三是攻擊路徑更完整、更易於驗證。ApkPecker跟蹤從攻擊面入口到漏洞觸發的完整路徑,能夠大大提高漏洞分析的效率。

通過一系列高效、完備、準確的漏洞檢測流程,ApkPeckerP已經具備了控制管理和APP漏洞自動挖掘能力,能夠實現程序源文件、內部數據交互、APP防禦、第三方SDK等多維度的漏洞檢測。

(圖:ApkPecker移動應用安全檢測報告)

目前,Apkpecker的安全檢測能力已被持續驗證並獲得認可。譬如,Apkpecker於去年8月集成了騰訊金剛檢測系統,為騰訊自研APP安全保駕護航;在國內外100+知名APP中發現160+可利用安全漏洞,漏洞反饋獲得Google 官方認可;檢測到PayPal旗下Venmo應用價值1W美元的遠程帳號劫持漏洞等。

Apkpecker由騰訊安全聯合實驗室旗下的科恩實驗室研發。作為騰訊安全旗下的信息安全團隊,騰訊安全科恩實驗室的技術實力和科研成果處於國際領先水平,是世界範圍內由廠商官方確認發現計算機漏洞數量最多、最了解突破現代安全保護技術的專業安全團隊之一。隨著更多ICT新技術進入產業網際網路,騰訊安全科恩實驗室還將向智能網聯汽車、安卓應用生態、IoT等行業開放核心技術能力,並根據產業實際痛點和深度研究推出相關行業信息安全解決方案,為各行業安全生態建設和健康發展貢獻力量。

相關焦點

  • 不容忽視的騰訊會議移動終端安全
    終端安全保護:通過使用加殼、混淆、籤名校驗等手段防止程序被反編譯、篡改。具備模擬器、惡意設備指紋等檢測能力。在終端數據加密的場景,支持密鑰內存存儲,避免密鑰本地存儲風險,大大提高加密過程的安全性。終端數據安全安全檢查評估:Web 應用測試環境接入 Web 漏洞掃描進行自動化掃描,以實現在產品上線前通過自動化的方式發現產品安全問題,避免將安全問題帶到上線
  • 商業「間諜」竟可被公開下載,騰訊安全自研TRP引擎精準攔截
    隨後,Android Media Projection 服務爆出高危漏洞,馬上被間諜軟體組織利用,能針對安卓5.0-6.0系統的手機進行屏幕截圖,竊取用戶隱私;國際威脅組織「雙尾蠍」爆出VAMP移動惡意軟體變種「GnatSpy」,能從被感染的設備獲取更多信息,包括SIM卡狀態、電池、內存和存儲使用情況;Skygofree間諜軟體最新變種可通過漏洞侵入用戶設備,黑客可以完全遠程控制受感染的安卓手機
  • 安卓手機apk惡意網址在線檢測工具推薦【圖文】
    前些天,又有新聞曝出手機惡意網址導致網銀被盜刷,另一方面在安卓平臺上惡意應用apk越來越多,一不小心就是導致後臺偷跑流量、惡意廣告彈窗,甚至竊取隱私。下面提供幾個比較主流的針對Android應用的在線查毒網站,供大家參考。
  • 騰訊手機管家提醒勿裝「一份禮物」APP
    10月13日,一款名為「一份禮物」的apk文件在多所高校蔓延,點擊安裝該軟體的用戶手機都會「失控」大聲循環播放「我要O泡,我要O泡」,影響學校議程正常進行。騰訊手機管家分析惡搞軟體原理,可對該流氓軟體進行精準識別查殺。
  • 2020 Techo Park:騰訊安全攜手全球頂級安全專家揭秘前沿安全技術
    在12月20日北京舉行的2020 Techo Park開發者大會上,由騰訊安全主辦的「揭秘前沿安全技術」分論壇匯聚了來自中國科學院信息工程研究所、頂級開源項目Rizin團隊、滴滴出行、騰訊安全雲鼎實驗室等國內外多位安全專家,攜手帶來了二進位安全、AI+安全、漏洞挖掘等多項安全研究成果,共同推進億萬用戶數據安全生態建設。層出不窮的軟體漏洞如何實現規模化檢測?
  • Techo Park聚焦前沿安全技術,騰訊安全攜手中科院、滴滴披露重磅...
    在12月20日北京舉行的2020 Techo Park開發者大會上,由騰訊安全主辦的「揭秘前沿安全技術」分論壇匯聚了來自中國科學院信息工程研究所、頂級開源項目Rizin團隊、滴滴出行、騰訊安全雲鼎實驗室等國內外多位安全專家,攜手帶來了二進位安全、AI+安全、漏洞挖掘等多項安全研究成果,共同推進億萬用戶數據安全生態建設。層出不窮的軟體漏洞如何實現規模化檢測?
  • 你要的騰訊系應用帳號安全保護,盡在騰訊手機管家8.0新版本
    近日,騰訊手機管家上線全新8.0版本,新增「應用安全」服務入口,聚焦QQ、微信帳號安全,為用戶提供社交、遊戲和支付場景下的帳號保護服務。希望通過此次全新升級,針對用戶的騰訊系應用帳號進行統一的安全管理,方便用戶更加便捷地處理帳號安全風險。
  • 騰訊電腦管家下載_騰訊電腦管家官方下載「QQ管家」-太平洋下載
    騰訊電腦管家(原名QQ電腦管家)是騰訊公司推出的免費安全軟體。擁有雲查殺木馬,系統加速,漏洞修復,實時防護,網速保護,電腦診所,健康小助手,桌面整理,文檔保護等功能。騰訊電腦管家可以完美解決殺毒修復問題,全方位保障用戶上網安全。太平洋下載中心提供騰訊電腦管家官方下載。
  • 從IaaS到SaaS,騰訊二十年自研技術雲上集結
    在轉型產業網際網路後,騰訊原本自研自用的技術和業務,開始通過騰訊雲對外輸出。一方面,騰訊云為企業提供計算 、存儲、網絡等基礎技術產品,讓企業免去自建IT基礎設施之憂。另一方面,騰訊雲也提供人工智慧、大數據、企業管理工具等各項工具和SaaS服務,助力企業降本增效。
  • 騰訊安全發布「安全運營中心」 打造雲上安全管理體系
    企業上雲後,在享受公有雲提供的便利、高效服務的同時,也需要面對新的安全問題和挑戰:傳統的安全體系和技術已經無法應對新環境下產生的安全威脅,資產動態盤點、雲產品原生安全配置管理及自動化響應機制等基本功能的缺失也成為了企業安全的一大隱患。
  • 騰訊2019業績線上發布,首次採用騰訊AI同傳服務
    【來源:環球網綜合】3月18日,騰訊召開2019年第四季度和全年業績報告線上發布會,並首次使用自研的騰訊同傳產品全程支持。業績報告用英文發布,騰訊同傳全程通過AI機器翻譯完成了精準、流暢的轉寫和翻譯服務。
  • 青藤聯合IDAC、騰訊標準、騰訊安全共同發布《2019中國主機安全...
    近日,青藤雲安全攜手中國產業網際網路發展聯盟(IDAC)、騰訊標準、騰訊安全,共同發布《2019中國主機安全服務報告》。該報告以理論結合實踐為指導思想,通過前期大量數據調研,分析當前我國主機安全整體狀況、主機安全產品成熟度,為主機安全未來的發展指明了方向。
  • 網絡安全周:騰訊攜知道創宇參展 布局最強安全矩陣
    守衛網絡安全 騰訊首度曝光最強安全矩陣此次參展,騰訊特別為騰訊安全聯合實驗室設立了專區展位,用來展示實驗室技術實力。作為國內首個網際網路安全實驗室矩陣,騰訊安全聯合實驗室於今年7月正式成立,旗下涵蓋科恩實驗室、玄武實驗室、湛瀘實驗室、雲鼎實驗室、反病毒實驗室、反詐騙實驗室、移動安全實驗室,實驗室專注安全技術研究及安全攻防體系搭建,安全防範和保障範圍覆蓋了連接、系統、應用、信息、設備、雲六大網際網路關鍵領域。目
  • 「殺豬盤」騙局捲土重來,騰訊手機管家助力識破風險APP等詐騙手段
    近日,媒體曝光多起「殺豬盤」騙局,詐騙金額幾萬至上千萬不等,引發廣泛關注。對被害者來說,披著愛情外衣的「殺豬盤」,不僅讓他們傾家蕩產,在精神和情感上也是沉重打擊。對此,騰訊手機管家解讀「殺豬盤」騙局及其變種,幫助用戶識破詐騙手段,及時止損。
  • 偽裝天貓小程序抽獎,160 萬人被騙 / 騰訊發現 Google 安全漏洞 /...
    目前,違規小程序「活動抽獎」已被暫停服務。1. 百度系部分 App 連結分享至朋友圈疑似不可見。11 月 9 日晚,有用戶發現百度系部分app(手機百度、百度貼吧、百度閱讀、百度地圖)分享至微信朋友圈後僅自己可見、好友不可見;愛奇藝、百度音樂(千千音樂)、百度網盤等 app 分享正常。
  • 騰訊云為金融換「心
    6月17日,騰訊分布式資料庫TDSQL負責人潘安群受邀出席深圳市金融科技協會舉辦的「灣區金科(FinTech)沙龍(第六期)— —資料庫專場」活動,以「騰訊雲金融分布式資料庫的應用與實踐」為主題,分享了騰訊雲分布式資料庫TDSQL的發展歷程、整體架構、關鍵特性和最佳實踐等內容,為金融行業應用國產金融級分布式資料庫為核心系統換一顆更健壯的「心」,實現自主可控、降本增效提供了最佳範例
  • 騰訊圍棋
    騰訊圍棋簡介 騰訊圍棋app是騰訊精心打造的專業圍棋社交軟體。
  • 全球頂尖安全專家齊聚騰訊安全
    不僅如此,還匯聚國際最頂尖白帽黑客,未來主要專注安全技術研究和安全攻防體系搭建,安全防範和保障範圍涵蓋連接、系統、應用、信息、設備、雲六大網際網路關鍵領域。將各個安全領域的大佬收至麾下,這才有了現在堅不可摧的騰訊安全。
  • Android安全(五)--查看APK的籤名的方法
    SUNYour keystore contains 1 entryandroiddebugkey, Mar 21, 2013, PrivateKeyEntry, Certificate fingerprint (MD5): E0:F4:90:EE:CD:77:17:0E:B8:C4:AC:64:B2:F6:FC:832、查看三方應用或是系統應用籤名
  • 騰訊安全發布《零信任解決方案白皮書》
    在設備接入後,持續驗證所有用戶的身份,提供包括企業微信掃碼、LDAP認證、域身份、Token 雙因子認證在內的多種身份驗證方式。通過身份可信識別能力實現合法的用戶使用合法的終端,使用合法的應用對被保護資產進行合法的訪問。受控設備可信識別支持病毒查殺、漏洞修復、安全加固、合規檢測、數據保護、EDR等全方位的終端管控功能模塊。