安卓APP存在"應用克隆"漏洞 可複製支付寶信息並消費

2021-01-10 中國經濟網

  「應用克隆」這一移動攻擊威脅模型的對外披露,引發了不少網民的恐慌情緒。一些一度被認為威脅不大、廠商也不重視的安全漏洞,竟然能「克隆」用戶帳戶、竊取隱私信息、盜取帳號及資金……營造安全行動支付環境,容不得一絲僥倖。手機廠商、應用開發商、網絡安全研究者應攜起手來,共同落實網絡安全法及其他法律法規要求,徹底堵死可能的風險與漏洞——

  在手機上點擊一個網站連結,打開的是一個看似完全正常的搶紅包頁面,但無論你是否點擊紅包,你的支付寶應用已經在另一臺手機上被「克隆」,甚至包括你的用戶名和密碼,攻擊者可以點開支付寶付款碼消費。

  儘管現在支付寶已經修復了這一漏洞,但騰訊安全玄武實驗室與知道創宇404實驗室1月9日披露的攻擊威脅模型「應用克隆」仍令人十分震驚。騰訊安全玄武實驗室負責人於暘表示:「該攻擊模型是基於移動應用的一些基本特點設計的。所以,幾乎所有移動應用都適用該攻擊模型。」研究顯示,市面上200多款常見安卓應用中,有27款應用可被這種方式攻擊,佔比超過10%。

  歲末年初,網絡安全又成為很多人熱議的話題。你的手機被「克隆」了嗎?有什麼防範方法?在這個「可怕」的攻擊威脅背後,又折射出怎樣的移動網際網路時代安全新形勢?經濟日報記者採訪了相關專家。

  廠商安全意識薄弱——

  應用及時升級很重要

  「應用克隆」的可怕之處在於,與以往的木馬攻擊不同,它實際上並不依靠傳統的木馬病毒,也不需要用戶下載「冒名頂替」常見應用的「李鬼」應用。於暘比喻說:「這就像過去想進入你的酒店房間,需要把鎖弄壞,但現在的方式是複製了一張你的酒店房卡,不僅能隨時進出,還能以你的名義在酒店消費。」

  「應用克隆」這一漏洞只對安卓系統有效,蘋果手機則不受影響。騰訊表示,目前尚無已知案例利用這種途徑發起攻擊。

  與此同時,這一消息也被及時以各種方式傳遞出去,但反饋的情況卻「參差不齊」。工信部網絡安全管理局網絡與數據安全處處長付景廣表示,接到騰訊的通報後,「我們也組織相關單位和專家開展了認真分析和研判」。

  國家網際網路應急中心網絡安全處副處長李佳則介紹說,2017年12月7日,騰訊將27個可被攻擊的應用報告給了國家信息安全漏洞共享平臺。在經過相關技術人員驗證後,國家信息安全漏洞共享平臺為這一漏洞分配了編號,並於2017年12月10日向這27個應用設計的企業發送了點對點安全通報。

  「在發出通報後不久,就收到了包括支付寶、百度外賣、國美等大部分廠商的主動反饋,表示他們已開始修復漏洞,但截至2018年1月8日,還未收到京東到家、餓了麼、聚美優品、豆瓣、易車、鐵友火車票、虎撲、微店等10家廠商的相關反饋。」於暘表示,截至1月9日上午,共有支付寶、餓了麼、小米生活、WIFI萬能鑰匙等11個手機應用作了修復,但其中亞馬遜(中國版)、卡牛信用管家、一點資訊等3個應用修復不全。

  在1月9日技術研究成果發布會現場演示中,仍然可以用這種方式「克隆」攜程安卓版手機應用,在「克隆」後尚能看到用戶的交易記錄。

  這從某種意義上顯示出國內部分手機應用廠商安全意識薄弱。於暘坦言:「我們也看了一部分國外應用,受這個漏洞影響的應用總體佔比較國內少很多。從我十幾年的網絡安全領域從業經驗來看,國內廠商和開發者,在安全意識上與國外同行相比確實有一定差距。」

  普通用戶最關心的則是如何能對這一攻擊方式加以防範。知道創宇404實驗室負責人周景平回答記者提問時表示:「普通用戶的防範比較頭疼,但仍有一些通用的安全措施。一是別人發給你的連結輕易不要點開,不太確定的二維碼不要出於好奇心就去掃,更重要的是要隨時關注官方的升級,及時升級手機作業系統和應用軟體。」

  網絡安全形勢發生變化——

  警惕漏洞「聯合作戰」

  除了巨大危害,另一個令人吃驚的事實是,這一攻擊方式並非一直潛藏在黑暗之中。於暘表示:「查閱以往的技術資料,攻擊中涉及的每一個風險點,其實都有人提出過。」其中的關鍵風險,周景平甚至在2013年3月份就在自己的博客中作了安全提示。他表示:「那時我還把這個問題報給了當時的安卓官方,但對方沒有給我任何信息反饋,甚至連郵件都沒有回覆。」

  那麼,為什麼這種危害巨大的攻擊方式此前既未被安全廠商發覺,也沒有攻擊案例發生?「這是新的多點耦合產生的漏洞。」於暘打了一個比喻,「這就像是網線插頭上有個凸起,結果路由器在插口位置上剛好設計了一個重置按鈕。網線本身沒有問題,路由器也沒有問題,但結果是你一插上網線,路由器就重啟。多點耦合也是這樣,每一個問題都是已知的,但組合起來卻帶來了額外風險。」他還介紹說,在2016年還發現過另外一個漏洞,一共利用了9個不同網絡協議和作業系統的特點,這些特點組合在一起,惡意文檔甚至不用打開,插上U盤看一下目錄就能傳播。

  多點耦合的出現,其實正意味著網絡安全形勢的變化。硬幣的一面是漏洞「聯合作戰」的乘法效應,另一面則是防守者們形成的合力。在電腦時代,最重要的是系統自身安全,雖然包括手機在內的行動裝置系統自身的安全性比電腦要高很多,但在端雲一體的移動時代,最重要的其實是用戶帳號體系和數據的安全。要做好保護,光搞好系統自身安全遠遠不夠,需要手機廠商、應用開發商、網絡安全研究者等多方攜手。

  這也是管理部門的思路。李佳表示,在此次事件中發揮作用的國家信息安全共享平臺正是基於「建立信息安全漏洞共享的知識庫」目的而生。「目前已聯合國內的重大信息系統單位,基礎電信運營商、安全廠商和軟體廠商以及相關網際網路企業等,一共有60家的技術組合、用戶組和成員單位,大家共享發現的漏洞,及時通報消息。截至目前,共收錄了軟硬體產品漏洞超過10萬起,具體事件型漏洞超過了30萬起,黨政機關和重要信息系統漏洞超過了6.9萬起」。

  防範各種形式網絡風險——

  別想拿著舊地圖去航行

  「應用克隆」是個尚未形成危害就被捕捉到的漏洞。著名安全專家、網絡安全廠商RSA前總裁阿密特·莫蘭有句名言:「在新的網絡安全威脅形勢下,防禦者如同拿著舊地圖在海上航行。」新硬體、新技術、新服務的出現和交叉融合,催生了新面孔,也帶來了新的風險。

  比如硬體風險。此前剛剛公布的CPU硬體漏洞就屬於這樣的風險,它其實是設計漏洞,像是在藍圖的時候就畫錯了,這類風險即使在作業系統端加以防護也於事無補。此外,數以億計的物聯網設備,如智能盒子、安防攝像頭、家用路由器等,其晶片執行漏洞、流量劫持漏洞、藍牙蠕蟲漏洞等底層威脅已在2017年暴露無遺,隨著聯網設備的指數級增長,2018年物聯網設備的安全威脅將愈演愈烈。

  此外,還有針對人工智慧的攻擊。美國加州大學伯克利分校教授宋曉冬介紹說,兩張看上去一模一樣的熊貓圖片,一張被神經網絡正確識別為「熊貓」,另外一張卻因為被加上了人眼難以察覺的微小擾動,就被神經網絡以99.3%的置信度識別為「長臂猿」,這就是可以「愚弄」人工智慧的對抗樣本。「用對抗樣本攻擊人工智慧,其實就是從最核心的算法層面來攻擊它。可以設想,一旦無人駕駛的汽車識別了被對抗樣本改造過的交通標識,將帶來嚴重後果。幸好從目前來看,針對自動駕駛的對抗樣本對抗性很差。」宋曉冬說。

  付景廣表示,工信部印發的《公共網際網路網絡安全威脅監測與處置辦法》提出了及時發現原則和科學研判的原則,鼓勵安全企業、網際網路企業、技術應用企業提交研發成果。同時,鼓勵包括國家網際網路應急中心和其他科研機構等有能力的企業,對發現的問題及時研判,準確識別,並在這一基礎上進一步處置。(經濟日報·中國經濟網記者 陳 靜)

(責任編輯:王炬鵬)

相關焦點

  • 安卓APP存"應用克隆"漏洞 可複製支付寶信息消費
    安卓APP存在"應用克隆"漏洞 可複製支付寶信息並消費  「應用克隆」這一移動攻擊威脅模型的對外披露,引發了不少網民的恐慌情緒。一些一度被認為威脅不大、廠商也不重視的安全漏洞,竟然能「克隆」用戶帳戶、竊取隱私信息、盜取帳號及資金……營造安全行動支付環境,容不得一絲僥倖。
  • 安卓App存在「應用克隆」風險,行業如何應對?
    近日,騰訊安全玄武實驗室負責人於暘披露了一移動攻擊威脅模型——「應用克隆」。負責人在現場利用支付寶漏洞展示了攻擊效果:在安卓8.1.0的手機上,「攻擊者」向用戶發送一條包含惡意連結的手機簡訊,用戶只要一點擊,其支付寶帳戶就會被立即「克隆"到對方的手機上,然後「攻擊者」就可以利用偷來的信息進行消費。更可怕的是,不僅僅支付寶會受此威脅,我們常用的餓了麼、美團等將近十分之一的安卓應用都在面臨上號被克隆的威脅。
  • 發現應用克隆漏洞 騰訊發現可克隆幾十款App的漏洞
    騰訊方面同時傳來了信息::騰訊玄武實驗室上報了一個重大漏洞,這屬於一個應用克隆的漏洞,騰訊方面還提出了漏洞利用方法。這也透露了一個信息,這個漏洞應該是影響安卓系統的多款應用,不然工信部領導不會來站臺。3點半左右,發布會開始,懸念揭曉。
  • 「應用克隆」漏洞被發現 涉及國內10%的安卓應用
    「應用克隆」漏洞被發現 涉及國內10%的安卓應用 2018-01-09 21:07:41來源:中國新聞網作者:${中新記者姓名}責任編輯
  • 騰訊安全披露「應用克隆」漏洞 安卓主流APP中槍
    【環球網科技報導 記者 李文瑤】1月9日,由騰訊安全玄武實驗室發現的「應用克隆」這一移動攻擊威脅模型正式對外披露。據了解,基於該攻擊模型,騰訊安全玄武實驗室以某個常被廠商忽略的安全問題進行檢查,在200個移動應用中發現27個存在漏洞,比例超過10%。而這一漏洞利用方式一旦被不法分子利用,就可以輕鬆克隆獲取用戶帳戶權限,盜取用戶帳號及資金等個人隱私信息和資產。
  • 「應用克隆」攻擊可竊取用戶帳戶,支付寶、餓了麼等都中招了
    最近,騰訊安全玄武實驗室負責人「TK教主」於暘就用簡訊為載體,現場披露了」應用克隆「這一移動攻擊威脅模型。玄武實驗室以支付寶App為例展示了攻擊效果:在升級到最新安卓8.1.0的手機上,利用支付寶App自身的漏洞,「攻擊者」向用戶發送一條包含惡意連結的手機簡訊,用戶一旦點擊,其支付寶帳戶一秒鐘就被「克隆」到「攻擊者」的手機中,然後「攻擊者」就可以任意查看用戶帳戶信息,並可進行消費。
  • 騰訊安全玄武實驗室發現「應用克隆」漏洞:多款主流 App 中招!
    騰訊安全玄武實驗室發現「應用克隆」漏洞:多款主流 App 中招! 站長之家(ChinaZ.com) 1 月 10 日消息,昨天下午,騰訊安全玄武實驗室與知道創宇 404 實驗室在北京召開了聯合發布會,在發布會現場騰訊玄武實驗室宣布發現了攻擊威脅模型「應用克隆」漏洞。
  • 應用克隆:黑產的四維攻擊和白帽子的技術涅槃
    高潮來了,當B手機關掉這個頁面時,A手機已經完美克隆了B手機上的支付寶應用,從帳戶到資金都一模一樣,接著,A手機打開付款碼掃一掃,消費了300元,與此同時,B手機上的帳戶裡也減少了300元,而B手機幾乎沒有任何察覺。 換句話說,只要A願意,他可以一直使用這個漏洞,從幾十元到幾百元任意消費,直到B手機用戶發現自己資金莫名消費,凍結或者轉移自己的財產。
  • 「應用克隆」漏洞暫無法自動化檢測 騰訊發布「玄武支援計劃」協助...
    據騰訊安全玄武實驗室負責人於暘介紹,利用「應用克隆」攻擊模型,在國內包括支付寶、攜程等200款主流APP上測試後發現了27個漏洞,比例超過10%,而受到影響的APP,則存在用戶帳戶信息、數據、資金被克隆竊取的風險。
  • 360顯危鏡免費提供「應用克隆」漏洞自動化檢測服務
    近期國內多款知名手機APP被曝光存在「應用克隆」漏洞。攻擊者利用該漏洞,可以輕鬆「克隆」用戶帳戶,竊取隱私信息,盜取帳號及資金等,國內約10%的主流APP受到漏洞影響。作為中國領先的網絡安全廠商,360旗下APP從產品開發階段就已對「應用克隆」攻擊威脅進行全面預防,完全不受此次漏洞影響。
  • 騰訊安全玄武實驗室發現「應用克隆」攻擊模型:幾乎適用所有安卓...
    央廣網北京1月9日消息 今天,騰訊安全玄武實驗室與知道創宇404實驗室共同公布並展示了「應用克隆」這一移動攻擊威脅模型。這一攻擊模型幾乎適用於安卓作業系統下的所有移動應用,iOS系統尚未涉及。  工信部網絡安全管理局網絡與數據安全處處長付景廣表示:「現在隨著網際網路及數字經濟的發展,網絡安全一方面造福於國家、社會,同時帶來的網絡安全問題也越來越突出。
  • 平安消費金融首款APP上線?下載連結一度被騰訊屏蔽 消費場景瞄準醫...
    不過,目前,在安卓的手機應用商城和蘋果手機的軟體商城上,WEMONEY研究室均無法搜索到該款軟體。據悉,平安消費金融的APP目前處於測試期,並沒有正式上線。6月3日,「平安消費金融」的微信公眾號發文稱,平安消費金融於當日推出首款個人消費循環信用貸款產品——「平安小橙花」。
  • 立刷APP因收集支付寶帳號、微信QQ帳號等個人信息等問題被通報
    來源:中國網原標題:立刷APP因收集「支付寶帳號、微信QQ帳號等個人信息」等問題被通報中國網科技11月17日訊 據網信中國微信公眾號消息,近期,App違法違規收集使用個人信息治理工作組評估發現,35款App存在個人信息收集使用問題。
  • 好友可利用「漏洞」登錄你的支付寶帳號,如何防患,我們有幾招!
    今天早上,網絡上傳出了一個關於支付寶的漏洞,傳聞用戶如果忘記登錄密碼的話只需要通過「好友驗證」或「淘寶購買記錄信息」就可以重置密碼並直接登錄支付寶APP。 看到這個「漏洞」的時候,小雷瞬間被嚇了一跳,竟然有這麼危險的事情,於是特意去驗證了一下,發現上文提到的這種找回密碼的方式已經不復存在。但依然還存在一個非常危險的「漏洞」,目前找回密碼的其中一個方式「填寫身份證件號」,用戶只需要填寫正確的身份證號碼就可以改密並直接登錄,要知道身份證號碼毫無隱私可言,夥伴們要注意了!!
  • 谷歌硬體安全密鑰曝嚴重漏洞 可發起側信道攻擊
    谷歌硬體安全密鑰曝嚴重漏洞 可發起側信道攻擊 NinjaLab最新研究表明,擁有此類雙因子認證設備的攻擊者可以利用嵌入在Titan中晶片的電磁側信道可以對其進行克隆。
  • 連鎖快餐點餐軟體存漏洞 男子邊消費邊退券盜竊數十萬元
    正義網上海7月23日電(通訊員沈佳青)如今,各大餐飲行業手機自助點餐軟體興起,特別是在快餐行業中,消費群體大多是年輕人,對新鮮事物接受快,手機自助點餐支付方式便捷,大大緩解了排隊點餐的尷尬,省時省力。但是,一家知名連鎖快餐卻由於點餐軟體程序中存在漏洞,被人利用後大肆盜竊。
  • 【Raptor安卓app使用說明】
    安卓 app 下載地址: http://package.raptorchain.io:8080/RaptorWallet-third.apk
  • 天天看最新版安卓_天天看app「最新安卓版」-太平洋下載中心
    您可以在天天看最新版安卓享受豐富多彩的直播和點播節目,如果不知道哪部電影或者電視劇好看可以看下本期排行榜或者用戶評分。天天看app最新版為你推薦各種有趣的爆笑小視頻內容,各種福利等你領取,一起和朋友享受更好的短視頻app。天天看app最新版為廣大網友量身打造熱門、高清、精彩的移動視頻瀏覽方式,精選推薦、高清畫質、搞笑逗趣的視頻內容。本站提供天天看app。
  • 蘋果的App Store和安卓的應用商店相比,有哪些優點和缺點?
    用戶更喜歡在硬體市場互懟,比如「蘋果秒殺安卓」、「安卓機秒殺蘋果」等,但對於用戶來說,軟體層面的用戶體驗其實也非常重要,比如應用商店方面,蘋果的App Store和安卓的應用商店相比,有哪些優點和缺點呢?優點方面:1)安全性更高。
  • 都2020年了 谷歌還沒有解決山寨和克隆應用遊戲的問題
    在科技數碼產品領域,有些問題存在了很長時間,大家都已經習以為常。比如像微軟Windows系統的「死亡藍屏」已經成為了經典。另外就是在谷歌Play Store應用商店中,山寨甚至假冒應用也非常常見,大家都已經習以為常。在安卓遊戲商店裡充斥著山寨遊戲,雖然假冒應用並不多,但一旦出現就會有破壞性的影響。雖然兩者之間的區別很微妙,但了解這一差異其實很重要。