全國移動App第三季度安全研究報告

2020-11-26 鹿科技

  原標題:全國移動App第三季度安全研究報告

 

  近日,由移動網際網路系統與應用安全國家工程實驗室(以下簡稱:國家工程實驗室)牽頭,中國信息通信研究院安全研究所(以下簡稱:信通院)和北京智遊網安科技有限公司(以下簡稱:愛加密)一起參與,三方聯合發布了 《全國移動App 風險監測評估報告》(2020 年3季度版) 。

 

  本次評估報告包括全國移動 App 安全概況、全國 App類型分布、金融類App分布概況、移動應用個人信息安全案例分析、第三季度App風險監測評估總結等內容。App 風險監測評估報告面向社會公眾免費發布,為行業用戶了解本行業 App 安全提供了參考,也為個人用戶開啟了一扇了解當下App 安全熱點的窗戶。

 

  國家工程實驗室、信通院以及愛加密公司後續會加大合作,把「全國移動 App 風險監測評估」作為常態化合作內容,風險監測評估報告每季度發布。

 

  一、全國移動App概況

 

  根據移動網際網路系統與應用安全國家工程實驗室(以下簡稱國家工程實驗室)、中國信息通信研究院安全研究所(以下簡稱信通院)和北京智遊網安科技有限公司(以下簡稱愛加密)移動應用大數據平臺提供的數據,截止9月底大數據平臺共計收錄Android應用318萬款,其中 95% 以上存在高危漏洞威脅,近一成的App存在惡意行為, 31.88% 的App嵌入推送類的SDK。

 

  (一)豌豆莢App數量佔總量的8.12%

 

  截止到本季度納入監測的應用渠道數量總計約800個,其中App數量排名前三列的分別是:豌豆莢,共計應用708790款,佔渠道總應用數量的8.12%,相比第二季度下降了0.54%;360市場,共計639158款,佔總應用數量的7.33%;應用寶,共計634734款,佔總應用數量的7.27%;以下是各渠道App排行前十的情況:

  圖1 各渠道應用排行TOP10

 

  (二)高危漏洞呈逐漸增長趨勢

 

  本次監測過程主要對10類94項風險漏洞進行分析,監測發現95%以上的App存在漏洞。存在不同風險等級漏洞的App佔比如下:

 

    圖2 不同風險等級漏洞的App佔比

    約318萬款Android最新版本應用包通過移動應用安全平臺進行風險監測,其中,有高危漏洞的App約290萬款,佔應用總數的99.41%。本季度排名前三的漏洞分別是: Janus漏洞、Java代碼加殼檢測、WebView遠程代碼執行漏洞。 詳見下圖:

  圖3 存在漏洞的App數量統計圖

 

  (三)主要惡意程序風險描述

 

  本季度新增存在惡意程序的App7123款,其中惡意程序類型還是以流氓行為為主,這些惡意程序主要存在收集移動用戶的隱私數據、惡意扣費、流量資源消耗、系統破壞和廣告推送等多種惡意行為,對移動用戶的個人信息及財產安全帶來巨大的威脅。詳見下圖:

  圖4 惡意程序類型統計表

 

  (四)第三方SDK應用廣泛,數據安全存在隱患

 

  第三方SDK應用廣泛,其自身安全性和收集使用個人信息的行為也存在隱患。監測發現截止9月底,31.88%的App嵌入推送類的SDK,共計應用521088款;18.91%的App嵌入統計類的SDK,共計應用309099款;15.28%的App嵌入支付類的SDK,共計應用249811款,詳見下圖:

 

  圖5 不同類型SDK對應的App分布情況

 

  (五)各省份移動應用加固情況相近

 

  從加固App區域分布來看,北上廣地區App供應商安全意識較強,加固數量最多。

 

    圖6 加固App省份Top10

    經統計,進行安全加固的App覆蓋34個省份,其中安全加固App數量排名前三列的分別是:北京市佔總量的28.37%,共計74695款App;廣東省佔總量的23.60%,共計62115款App;上海佔總量的6.57%,共計17293款App,以下是前十排名情況:

    圖7 加固App數量省份佔比前十分布

    北京以28.37%的比重成為匯聚加固App數量最多的省份,與之反向的是香港、澳門,澳門成為加固App數量最少的省份。詳情如下:

  圖8 加固App數量佔比排名靠後情況

 

  二、全國App類型分布

 

  (一)生活實用類穩居市場總應用的首位

 

  從全國功能分類應用細分領域來看,生活實用類App在前三名中佔領了第一名的位置,其中,生活實用類的App佔市場應用的15.42%,共計1298772款;辦公學習類的App佔市場應用的11.19%,共計942563款;休閒益智類的App佔市場應用的8.62%,共計726170款。不同細分領域App佔比如下所示:

 

  圖9 不同細分領域AppTop10數量及佔比

 

  (二)其他類型App分布情況

 

  排名第4到第10的行業分別是資訊閱讀、金融理財、網上購物、系統工具、影音播放總和不超過41%。其中:資訊閱讀類App共計620522款,佔總數的7.37%;金融理財類App共計603009款,佔總數的7.16%;網上購物類App共計484582款,佔比5.75%。詳情見下圖:

 

  圖10 其他功能類型App數量

 

  三、金融類App分布概況

 

  (一) 超三成App分布在華東地區

 

  金融類App遍布全國各地,有30179款可以根據區域劃分規則明確歸屬地,下列區域分布僅基於這30179款做分析。從大區來看,華南地區App產量位居第一,佔App總量的31.53%;其次是華中地區,佔總量的24.22%;華北地區位列第三,佔總量的20.78%。詳見圖列:

  圖11 App大區分布圖

 

  (二) 廣東省App數量以31.34%的佔比居全國第一

 

  從省級區域來看,廣東省金融類App數量佔全國總量的31.34%,位居第一;湖北市金融類App數量佔全國總量的18.95%,位居第二;北京省金融類App數量佔全國總量的9.05%,穩居第三。以下是排名TOP10的情況:

  圖12 金融類App數量佔比區域TOP10

 

  四、本季度增量情況

 

  (一) Android App數量7月份環比增長以倍數發展

 

  本季度Android App數量共計151970個,從月度上看,本季度的兩個月Android App數量增速7月份環比增長最快,環比增加了 156.35% ,但8月新增應用共計66071款,環比下降23.08%。詳見下圖:

  圖13 月度環比增速圖

 

  (二) 應用監測渠道增量情況

 

  應用監測渠道7月增長較快

 

  本季度應用監測新增渠道趨勢較平緩,應用新增渠道共計35個,7月份新增21個渠道,8月份新增14個渠道。詳見下圖:

  圖14 新增渠道情況

 

  2.本季度教育類增量最多

 

  從應用行業上看,教育類仍是新增應用的主要類別,佔新增應用33.83%;醫療衛生類新增數量位列第二,佔新增應用17.08%;金融類新增數量位列第三,佔新增應用的15.74%;詳見下圖:

 

  圖15 新增應用行業Top10分布圖

 

  五、移動應用個人信息安全案例分析

 

  4月27日,國家網信辦、發改委等12部門聯合發布 《網絡安全審查辦法》 ,今年6月1日起實施。網絡安全審查重點評估關鍵信息基礎設施運營者採購網絡產品和服務可能帶來的國家安全風險,主要包括產品和服務使用後帶來的關鍵信息基礎設施被非法控制、遭受幹擾或破壞,以及重要數據被竊取、洩露、毀損的風險;產品和服務供應中斷對關鍵信息基礎設施業務連續性的危害等。

 

  (一)某金融類App存在伺服器會話數據未清除

 

  技術人員測試用戶在客戶端App上點擊退出登錄操作時,向伺服器請求清除在線的token等信息,發現伺服器未進行清除。詳情如下:

 

  用戶登錄成功後,在客戶端應用軟體的設置界面點擊「退出」或「註銷」按鈕,此時對客戶端App的網絡請求進行抓包,檢測其是否向伺服器請求了退出清除用戶在線狀態。

 

  註銷帳號後仍然能夠正常獲取數據,說明伺服器並未清除用戶的在線狀態。

 

  修復建議:

 

  當用戶在本地界面點擊「註銷」時,App客戶端應向伺服器發送註銷用戶登錄狀態的請求,以清除伺服器的token、cookies,防止用戶狀態被竊取。

 

  (二)某金融類App的驗證碼可繞過漏洞

 

  技術人員在對某款App進行反編譯時,發現此App存在可繞過驗證碼的驗證對手機號直接進行修改。詳情如下:

 

  經測試,修改手機號的步驟為先驗證原手機再設置新手機號,抓取第一步驗證當前手機號的數據包。

    攔截第一步驗證碼請求的返回數據包並篡改為表示驗證正確的狀態碼。

    App界面繞過驗證碼驗證跳轉到綁定新手機的界面:

  (三)傳輸過程中的數據被明文傳輸

 

  經檢測,發現部分App與伺服器進行交互的過程中,傳輸較為敏感的信息,如登錄、註冊、支付、找回密碼、重置密碼等,如果客戶端沒有對本地連結SSL證書信息的校驗,即使使用了HTTPS的加密協議,也不可避免的被抓包分析,從而威脅業務層面的安全。詳情如下:

 

  越獄手機中開啟SSL Kill Switch 2插件:

    使用Fiddler對該APP的網絡接口進行抓包。

  六、第三季度App風險監測評估總結

 

  (一)重視App漏洞危害,提高風險防範意識

 

  從App漏洞監測數據來看,已監測的App中有95%以上存在高危漏洞,都有不同程度的損害用戶行為。在2020年上半年觀察到的攻擊中,80%攻擊使用2017年及更早時間報告和註冊的「舊漏洞」,超過20%的攻擊使用至少7年的高齡漏洞;而排名最高的「Janus漏洞」可以讓攻擊者繞過安卓系統的signature scheme V1籤名機制,直接對APP進行篡改。由於安卓系統的其他安全機制也是建立在籤名和校驗基礎之上,該漏洞相當於繞過了安卓系統的整個安全機制。攻擊者可以在正常應用中植入惡意代碼,替代原有的APP做下載、更新。安裝這些仿冒APP後,攻擊者可以竊取用戶的帳號、密碼等敏感信息;或者植入木馬病毒,導致手機被ROOT,甚至被遠程操控。

 

  (二)各方越來越關注個人隱私保護,作為App運營企業要自律

 

  App個人信息安全保護不僅是監管部門的任務,它涉及多個主體,需要政府部門、App企業、SDK企業、手機企業、應用商店企業、行業組織、研究機構共同努力,形成個人信息保護的良好生態和強大合力。與此同時,作為App開發和運營企業要做好自律,企業是維護網絡安全的主體,為實現一些功能,在收集個人信息收集時要做好平衡、把握好度,在相關功能實現後,企業應當將如何保護個人信息作為核心競爭力。

 

  近階段,因疫情等因素導致App大量增多,同時App在使用時產生的問題也逐漸增加,作為App的運營者,應該要以身作則,明確自己的原則,注重App在運行過程中的維護以及後期的升級,其次,在提高運營人員的安全意識的同時,還要建立相關的 安全機制,做好App安全防禦措施, 及時修補安全漏洞,防治App因漏洞的問題被惡意程序感染。

 

  (三)網絡安全離不開安全技術和產業的支撐

 

  沒有網絡安全就沒有國家安全 ,就沒有經濟社會穩定運行,廣大人民群眾利益也難以得到保障。當前,各種形式的網絡攻擊、不法入侵、惡意代碼、安全漏洞層出不窮,對關鍵信息基礎設施安全、數據安全、個人信息安全構成嚴重威脅。網絡安全的本質是技術對抗,保障網絡安全離不開網絡安全技術和產業的有力支撐。

相關焦點

  • 研究報告:2020 第三季度華為、中興領先全球 5G 核心網市場
    根據市場研究公司 Dell'Oro Group 最新發布的報告,5G 核心網市場的收入正在加速始於 2018 年的移動核心網市場的增長速度。截至目前,中國電信服務提供商在 5G 核心網部署中佔據了最大的份額。「5G 核心網收入再次呈現強勁增長。
  • Speedtest:2019年第一季度全國網速報告出爐
    IT之家4月17日消息 今天下午,知名寬帶網絡速度測試網站Speedtest公布了2019年第一季度全國網速報告。報告包括全國主要省份、直轄市網速排名、三大運營商網速相關情況,以及不同地區、不同運營商網絡的搶紅包速度排行。以下是對該報告部分統計數據的匯總與分析。
  • 搜狗發布《第一季度汽車市場移動搜索分析報告》
    首頁 > 傳媒 > 關鍵詞 > 搜狗最新資訊 > 正文 搜狗發布《第一季度汽車市場移動搜索分析報告》
  • 2016三季度中國app排行榜:18大領域,44張圖表全面展現中國移動市場...
    作者:獵豹全球智庫高級分析師 餘然 原以為2016年第三季度會是中國的移動市場混戰的最為激烈的時刻,然而直到9月結束,市場上都沒有泛起幾縷硝煙。 平淡,是2016年第三季度中國移動應用市場的基調,與上一季度相比,多數細分領域的排名沒有過多的起伏更迭,老大還是那個老大,穩坐第一,無人可撼動。
  • 「攜號轉網」全國實施;小米發第三季度財報:前三季度利潤超去年...
    (來源:騰訊一線)小米發第三季度財報:收入 536.6 億元,同比增長 5.53%11 月 27 日,小米集團公布 2019 年第三季度業績報告,小米集團 2019 年第三季度總收入 536.6 億元,同比增長 5.53%,是小米創辦以來總營收最高的季度;經調整後淨利潤為 34.72 億元,同比增長 20.3%。
  • 2017年中國移動網際網路年度報告 市場滲透率78%是去年老面孔
    2017年,移動網際網路行業仍然在快速發展著。行業在整體平穩的大形勢下又醞釀著局部的快速變革。極光大數據推出《2017年Q4暨全年移動網際網路行業數據研究報告》,從2017年的app滲透率排名變化、移動網民app使用習慣及偏好度等方面對整體app市場進行分析。
  • 疫情之下的春節出行和節後返工研究報告
    極光(Aurora Mobile, NASDAQ:JG)發布《疫情之下的春節出行和節後返工研究報告》,從2020年春節國民出行和節後返工情況、導航地圖app、 一、2020春節國民出行和節後返工研究 疫情下的2020春節出行 春節期間,全國上下團結一心狙擊疫情 春節,即農曆新年,2020年過春節的氣氛被一場疫情打斷。
  • 艾媒諮詢:2020年第三季度中國中藥材行業數據監測季度報告
    數據顯示,2020年第三季度,中藥材價格指數迎來上漲周期。艾媒諮詢分析師認為,受動物類等少數品種拉動影響,預計2020年10-11月中藥材指數會持續走高,但是在12月維穩。據調查,絕大多數商戶將會在2021年密切關注行業相關政策、謹慎經營,採取減少壓貨炒作等經營方式。
  • Dell'Oro:第三季度華為中興領先全球5G核心網市場
    ICC訊  根據市場研究公司Dell'Oro Group最新發布的報告,5G核心網市場的收入正在加速始於2018年的移動核心網市場的增長速度。截至目前,中國電信服務提供商在5G核心網部署中佔據了最大的份額。   「5G核心網收入再次呈現強勁增長。
  • Extreme Reach:2019年第三季度視頻指標報告
    Extreme Reach發布了「2019年第三季度視頻指標報告」。完成率視頻完成率(VCR)持續上升。
  • 極光:支付寶滲透率超過QQ,成為中國第二大網際網路app
    極光(Aurora Mobile,NASDAQ:JG)發布《2020年Q3移動網際網路行業數據研究報告》,從整體app市場概覽、飆升榜熱點app、熱點分析、細分行業觀察、app流量價值總榜、app滲透率總榜等角度全面呈現2020年Q3移動網際網路行業的方方面面。極光觀點:1.
  • 瀛通通訊股份有限公司2020第三季度報告
    公司負責人黃暉、主管會計工作負責人吳中家及會計機構負責人(會計主管人員)付嬌聲明:保證季度報告中財務報表的真實、準確、完整。審議通過《2020年第三季度報告》全文及正文  表決結果:同意:9 票;反對:0 票;棄權:0 票。  公司的董事、監事、高級管理人員保證公司2020年第三季度報告內容真實、準確、完整,不存在任何虛假記載、誤導性陳述或重大遺漏,並籤署了書面確認意見。
  • 文旅部:去年第三季度旅行社國內遊接待人次同比減少52%
    來源:澎湃新聞原標題:文旅部:去年第三季度旅行社國內遊接待人次同比減少52%近日,文化和旅遊部發布2020年第三季度全國旅行社統計調查報告。根據報告,截至2020年9月30日,第三季度全國旅行社總數為40167家,完成第三季度報表填報的為30137家,佔總數的75.03%。報告指出,全國20個地區審核完成率超過90%,其中天津、河北、江西、湖南、重慶的審核完成率達到100%。
  • 2018年Q3電子郵件和移動報告
    Cheetah Digital發布了新報告「2018年第三季度電子郵件和移動報告」。第三季度一半的電子郵件點擊量來自手機。這表明人們對移動電子郵件越來越適應。而且,移動渠道對各行業電子郵件打開和點擊的貢獻也有差異:旅遊品牌66%的點擊量來自移動平臺,只有45%的打開量來自移動;零售業61%的點擊量和54%的打開量來自移動平臺;服務業59%的點擊量和43%的打開量來自移動;金融業57%的點擊量和44%
  • 澳大利亞 第三季度 全國房價指數季率 歷史指標
    澳大利亞 第三季度 全國房價指數季率 歷史指標 匯通網  2020-12-08      [ 大 ] [ 中 ] [ 小 ]  列印     澳大利亞 第三季度 全國房價指數季率 歷史指標    前值:-1.80  預期:-1.70    實際值0.80
  • APP《安全評估報告》怎麼寫?菲泛克詳細攻略
    那《安全評估報告》是針對網站還是針對APP?《安全評估報告》該怎麼寫?《安全評估報告》在哪裡提交?菲泛克特別準備了一份《安全評估報告》詳細攻略。   此次安全評估報告針對的對象是具有輿論屬性或社會動員能力的網際網路信息服務的主體。也就是說不管是網站、APP、小程序、公眾號、博客等都需要提交《安全評估報告》。
  • 地圖服務App分析報告 | 人人都是產品經理
    然而作為移動網際網路的基礎設施、重要的流量入口,地圖服務app卻早已是BAT等網際網路行業頂級豪門的必爭之地。經過數年發展,地圖服務app已經形成了高德與百度雙雄爭霸,以騰訊地圖為首的第二梯隊拼命追趕的局面。本文將多維度、全方位剖析地圖服務app的現狀及發展趨勢。
  • 軟獵:2012年Q3移動應用行業報告 App Store新增應用共有138929款 |...
    2012年第三季度,App Store新增應用共有138929款,環比第二季度增長速度減幅20.95%。而在9月13日凌晨,蘋果CEO蒂姆庫克表示,蘋果應用商店目前已經擁有70萬個應用,應用下載的總次數剛剛突破350億次。
  • App Annie發布《2019移動市場報告》:微信月活用戶數全球第四
    站長之家(ChinaZ.com) 1月17日 消息:近日,市場調研公司App Annie發布了《 2019 移動市場報告》,公布了 2018 奶奶全球綜合月活躍用戶數排名前十的App,分別是Facebook、WhatsApp、Facebook messenger、微信、Instagram
  • 環球資源公布2015年第三季度業績報告
    (NASDAQ: GSOL) 公布截至2015年9月30日的第三季度業績報告。 環球資源執行董事長韓禮士 (Merle A. Hinrich) 先生表示:「環球資源2015年第三季的淨營業收入顯示出我們致力發展公司的核心商對商跨境貿易業務以及在香港舉辦的貿易展覽會之決心。