三星再曝漏洞:可能受到黑客遠程監控

2020-12-20 二進位01

素材源自TheHackNews

最新研究報告稱:預裝在三星手機上的安卓應用軟體「查找我的手機」,存在一系列的安全漏洞,可能會讓遠程攻擊者跟蹤受害者的實時位置、監控電話和消息,甚至刪除手機上存儲的數據。

漏洞報告

葡萄牙的網絡安全服務提供商」Char49「在上周的defcon大會上透露了對三星的」查找手機「 安卓應用程式的調查結果。

defcon大會:比肩blackhat的黑客大會,不過defcon主辦黑客比賽。由於疫情,今年8月7日到9日在線上舉辦。

「此漏洞在安裝後很容易被利用,對用戶造成嚴重的影響,並可能造成毀滅性影響:鎖定電話的永久拒絕服務,恢復出廠設置(包括SD卡)時完全丟失數據,通過IMEI和位置跟蹤,通話和簡訊日誌訪問獲取隱私信息。」Char49的PedroUmbelino在技術分析中說。

這些漏洞存在於未修補的三星Galaxy S7、S8和S9+設備上,三星在將該漏洞標記為「高危漏洞」後便解決了。

三星的「查找手機」服務允許三星設備的所有者遠程定位和鎖定他們的智慧型手機或平板電腦,將設備上存儲的數據備份到三星雲服務上,刪除本地數據,並阻止使用三星支付。

根據Char49的說法,該應用程式中有四個不同的漏洞,可能被安裝在目標設備上的惡意應用程式利用,形成一個中間人攻擊,從後端伺服器劫持通信並窺探受害者。

漏洞成因

「查找手機」應用程式會檢查設備SD卡的「/mnt/sdcard/fmm.prop」來加載一個URL「mg.URL」,這就允許流氓應用程式創建此文件,然後使用該文件潛在的劫持與伺服器的通信。

Umbelino說:「通過將MG URL指向攻擊者控制的伺服器並強制註冊,攻擊者可以獲得用戶的許多詳細信息:通過IP位址、IMEI、設備品牌、API級別、備份應用程式和其他一些信息進行粗略定位。」

為了實現定位,安裝在設備上的惡意應用程式利用一個漏洞攻擊鏈,利用兩個「廣播接收器」,將發送到三星伺服器的命令從「查找手機」應用程式重定向到另一個受攻擊者控制的伺服器,並執行惡意命令。

廣播接收器:Android 廣播接收器,用於響應來自其他應用程式或者系統的廣播消息。

惡意伺服器也會將請求轉發給合法伺服器並檢索響應,但不會在注入惡意伺服器的命令之前進行。

這樣一來,攻擊可以讓黑客追蹤設備的位置,抓取通話數據和簡訊進行間諜活動,鎖定手機索要贖金,並通過恢復出廠設置來清除所有數據。

Umbelino最後提到:「查找手機這個應用程式不應該有任意組件公開可用,並且處於導出狀態。如果有需要,例如,其他包需要調用這些組件,則應使用適當的權限保護它們,公開的文件測試代碼也應該被消除。」

01有話說

三星這次的漏洞,已經修復,並且存在於老版本上,對緊跟時代潮流的三星用戶無影響。「查找手機」這是一個有趣的點。大家可以看一看你手機上的「查找手機」功能,一般都會的讓你到專門的網站去定位,這也就是最安全的方法:不獨立出來作為應用程式,把服務轉移到伺服器上,徹底消滅了中間人攻擊。任何事物都有漏洞,但是只要不隨意下載文件,安裝危險的app,再牛的黑客也無從下手。

對於三星曝出的漏洞,大家有什麼想法,可以在下方留言。

(您的關注和收藏就是我寫作的動力!)

相關焦點

  • 路由器現新漏洞:黑客遠程劫持網絡連接
    近日,安全專家發現Inteno家用路由器中,可能存在一個安全漏洞。該漏洞會導致黑客可以遠程對家中的路由器遠程劫持和監控,並且將路由器的固件改造成黑客自製的版本,從而完全接管家中聯網的設備。一旦這個漏洞被利用,用戶通過自己家中的設備上網,將會跳轉到黑客設置好的釣魚網站,自己的個人隱私、社交網絡帳號和網銀信息等都有被竊取的風險。
  • Intel 處理器再曝漏洞,黑客可完全控制筆記本電腦
    IT之家1月13日消息 被曝出嚴重的Meltdown和Spectre漏洞之後,近日英特爾處理器又被發現存在新的漏洞,該漏洞存在於主動管理技術(Active Management Technology,AMT)中,可讓黑客完全控制用戶的筆記本電腦。
  • 福特、大眾暢銷車曝安全漏洞,黑客可竊取隱私、操控車輛
    福特、大眾暢銷車曝安全漏洞,黑客可竊取隱私、操控車輛 近日,一份來自英國消費者協會雜誌《Which?》調查報告發現,福特和大眾的兩款暢銷車存在嚴重安全漏洞,黑客可利用該漏洞發動攻擊,竊取車主的個人隱私信息,甚至是操控車輛。
  • 《GTA OL》曝漏洞:黑客偷你錢 還標記你為黑客
    《GTA OL》一大主題就是偷錢、搶錢,但是最近《GTA OL》曝出新漏洞,黑客可以直接偷取玩家遊戲內的金錢並將被盜玩家標記為黑客。以下這段視頻詳解了黑客利用漏洞作案過程: 現在黑客不僅可以吸取玩家大量的金錢,同時還可提升玩家懸賞度排名,將玩家標記為黑客。這讓一些玩家決定離線等待這個漏洞修復在玩。
  • 黑客可利用Apache Guacamole漏洞進行遠程桌面攻擊
    所報告的漏洞可使黑客完全控制Guacamole伺服器,攔截和控制所有其他連接的會話。根據Check Point Research發布的一份報告顯示,已經發現黑客成功破壞了組織內部計算機,攻擊者在工作人員嘗試連接並不知情的情況下連接到Guacamole網關時發起攻擊。
  • Palo Alto Networks VPN漏洞曝光,允許黑客遠程執行任意代碼
    據外媒報導,研究人員發現Palo Alto Networks的GlobalProtect產品存在一個關鍵的RCE漏洞,允許未經身份驗證的黑客遠程執行任意代碼。因網關以未經抽樣和可利用的方式將特定參數值傳遞給snprintf,允許黑客利用該漏洞向易受攻擊的SSL VPN目標發送特製請求,遠程執行系統上的代碼。
  • 監控攝像頭被黑客入侵 還向用戶「喊話」?
    【PConline 資訊】通常,家庭用戶安裝監控攝像頭的初衷是保家護院,一來我們可以及時發現家中的異常狀況,二來也可以沒事時看看家中的萌寵,然而由於很多用戶習慣把多個帳號設置同一個密碼,使得黑客能用其他數據洩露獲取密碼,入侵攝像頭。
  • iOS Wi-Fi漏洞利用可能會讓黑客遠程訪問附近的iPhone
    今年早些時候,蘋果公司修補了一個iOS漏洞,該漏洞可能使黑客能夠遠程訪問附近的iPhone並控制整個設備。該漏洞由谷歌漏洞研究團隊零項目的研究人員伊恩·比爾(Ian Beer)設計,利用了蘋果專有的網狀網絡協議Apple Wireless Direct Link(AWDL)中的一個漏洞,該協議使AirDrop和Sidecar等功能可以正常工作。
  • 黑客可遠程從Android手機竊取指紋 三星華為HTC中招
    三星智慧型手機指紋傳感器  北京時間8月7日消息,據科技網站ZDNet報導,指紋可能不像人們想像的那樣安全。  這一威脅目前主要局限於配置有指紋傳感器的Android設備,例如三星、華為和HTC的設備,這類設備銷量與iPhone相比較低。但是,預計到2019年將有至少半數智慧型手機配置指紋傳感器,這一威脅的危害會增加。  張宇龍通過電子郵件向ZDNet表示,在研究人員披露的四種攻擊中,一種名為「指紋傳感器間諜攻擊」的攻擊能「遠程大規模獲取用戶指紋」。
  • 黑客組織:利用 Win 漏洞,NSA 監控了全球銀行轉帳
    自稱「Shadow Brokers」(影子經紀人)的黑客組織在周五曝光大量被認為是是美國國家安全局(NSA)所使用的Windows系統零日漏洞攻擊工具。全球有許多銀行每天使用SWIFT消息系統進行萬億美元的轉帳操作,如果洩露的文件準確無誤,似乎暗示NSA試圖通過入侵SWIFT系統監控銀行間的資金往來。
  • 谷歌曝iPhone重大漏洞!2分鐘即可「隔空」破解所有數據!
    直到今年的5月份,所有蘋果 iOS 設備還都很容易受到「zero-click exploit」的攻擊,這樣黑客就可以遠程獲得完全的控制權。 這個漏洞可以讓攻擊者遠程重啟並完全控制他們的設備,包括閱讀電子郵件和其他信息,下載照片,甚至可能通過 iPhone 的麥克風和攝像頭監視和監聽用戶。
  • WhatsApp修復了黑客利用MP4文件攻擊設備的漏洞
    WhatsApp修復了黑客利用MP4文件攻擊設備的漏洞 站長之家(ChinaZ.com) 11月18日 消息:據TNW消息,WhatsApp修復了一個涉及惡意MP4 視頻文件的漏洞,該漏洞可能允許攻擊者遠程訪問存儲在應用程式中的消息和文件。
  • 微軟網站曝漏洞:Hotmail郵件遭黑客竊取
    據國外媒體報導,電腦和網際網路安全公司趨勢科技(Trend Micro)日前表示,微軟網站上存在的一個漏洞使得黑客可以閱讀和竊取Hotmail用戶的電子郵件。今年5月12日,趨勢科技發現了發送給一名臺灣Hotmail用戶的郵件,內容是一則Facebook警告信息,這封郵件警告該Hotmail用戶稱,他的Facebook帳戶從異地登錄。
  • 家用攝像頭被「反監控」,黑客入侵事件頻發
    不料,攝像頭卻在近期遭到黑客入侵。事發當天,Orange的三個孩子正在車庫內打球。突然,攝像頭傳出陌生人的聲音,黑客對著孩子講話,還叫他們靠近鏡頭。此外,美國密西西比州也出現了類似「攝像頭遠程喊話」事件。受害者Ashley LeMay告訴媒體,她在女兒的臥室裡安裝了Ring安全攝像頭。其購買的初衷是想在上夜班時隨時監控女兒的動向。「我在買攝像頭之前做了很多研究。
  • 持續監控與分析:黑客攻防的以不變應萬變
    用有限對抗無限,安全註定永遠落後一步    所有安全從業人員都希望自己能開啟上帝視角,能看清黑客攻擊,能應對0Day漏洞,能阻止APT攻擊等。但事與願違,更多時候我們對黑客攻擊一無所知。因為,一直以來對威脅的檢測和攔截,都是基於對黑客行為的認知。過去,大家通過了解黑客的攻擊方法,去跟蹤他的入侵行為。
  • 谷歌曝iPhone重大漏洞:無需接觸手機,2分鐘即可「隔空」破解所有數據
    直到今年的5月份,所有蘋果 iOS 設備還都很容易受到「zero-click exploit」的攻擊,這樣黑客就可以遠程獲得完全的控制權。 這個漏洞可以讓攻擊者遠程重啟並完全控制他們的設備,包括閱讀電子郵件和其他信息,下載照片,甚至可能通過 iPhone 的麥克風和攝像頭監視和監聽用戶。
  • Axis 大量攝像頭現連環漏洞,黑客:你的隱私是我的
    該漏洞可使攻擊者在連環利用多個漏洞後獲取 root 權限 shell 進行遠程命令執行或直接進行拒絕服務或獲取敏感信息。該漏洞影響Axis從1.x 到8.x 眾多系列390 多個型號。Axis 產品專注於安全監視和遠程監控應用領域,在全球的20個國家和地區開設有分支機構,並與超過 70個國家和地區的合作夥伴展開合作。
  • 蘋果再現安全漏洞:超 5 億用戶或被黑客利用八...
    雷鋒網 4 月 23 日消息,據外媒報導,舊金山的網絡安全公司 ZecOps 發現了一個存在於 iOS 設備上的漏洞,而且有證據表明,至少有 6 次網絡安全入侵活動利用了這個漏洞。可怕的是,該漏洞或影響 iOS6 以上所有版本,超過 5 億的用戶面臨被攻擊的風險,而這一漏洞可能被黑客利用了八年。
  • 今年最嚴重Windows漏洞之一:有黑客利用Zerologon植入伺服器後門
    安全研究人員本周五發布警告稱,2020 年最嚴重的 Windows 漏洞之一目前正被黑客廣泛利用,從而對網絡中那些存儲用戶憑證和管理員帳號的伺服器植入後門。該漏洞名為「Zerologon」,能讓攻擊者訪問活動目錄,以管理員身份創建、刪除和管理網絡帳號。
  • 小米電動滑板車爆漏洞,黑客可以遠程控制加速和鎖車!
    電動滑板車在美國蔚為風潮,資安公司Zimperium近期發布一份研究報告,透露小米電動滑板車的藍牙裝置存在漏洞,黑客可以用手機替路上的滑板車加油門、踩煞車,引發安全隱患。黑客能隨機針對路上的M365電動滑板車進行攻擊目前,小米方表示,「這個漏洞是內部已知問題,並且已經公諸於眾,但由於這(M365)是與第三方合作的產品,我們也正努力找出解決方法。」