騰訊安全自研曝光APP漏洞風險,騰訊Apkpecker提供自動化應用檢測服務

2020-12-16 千龍網·中國首都網

來源標題:騰訊安全自研曝光APP漏洞風險,騰訊Apkpecker提供自動化應用檢測服務

7月16日晚,央視3·15晚會拉開大幕,再次敲響了消費領域的警鐘。據央視報導,上海市消費者權益保護委員會委託第三方對市場上的App進行檢測,發現某些第三方開發的SDK包存在違規收集用戶個人信息的情況。日前,工信部已要求嚴厲查處涉事企業,並責成國內主要應用商店展開「地毯式」排查,及時通知APP運營開發者自查自糾,及時發現、處理違規收集用戶個人信息的SDK。

第三方SDK洩露隱私問題的暴露,意味著安全風險檢測在應用開發與運營過程中非常關鍵,APP需要全方位、全生命周期的安全檢測與管理,以確保廣大用戶的信息安全。

騰訊安全自研的自動化Android應用漏洞掃描系統——ApkPecker,能夠進行高效的安全漏洞掃描,精準定位漏洞並提供修復建議,提升應用安全性。針對第三方SDK,ApkPecker可以精準識別各類風險漏洞,助力應用開發者及時防禦,有效對抗。

大量APP存在SDK漏洞,移動應用需要全方位檢測

移動應用從開發、上架到用戶實際交互使用涉及多個環節,每個環節都存在引發安全問題的諸多因素。

SDK(Software Development Kit),全名軟體開發工具包,是用來輔助開發某一類軟體的相關文檔、範例和工具的集合。有了這些第三方的SDK,APP就能高效而低成本地實現社交、支付、地圖等功能;但由於開發者的安全能力有限、安全能力不足,同時也會不可避免地帶來一些未知風險。

以央視3·15曝光的SDK問題為例,第三方SDK除了會讀取設備的運營商信息、電話號碼、簡訊記錄外,還會上傳用戶手機中的簡訊內容,包括帶有驗證碼的簡訊。簡訊驗證碼是App驗證用戶身份的重要手段,通過簡訊驗證碼可以完成開通業務、支付款項等多項敏感操作,一旦洩露將嚴重危害用戶的財務安全。

(圖:2020年3·15晚會視頻截圖)

伴隨移動應用開發技術的飛速發展,除第三方SDK洩露隱私外,惡意破解、盜版、核心代碼被竊取、惡意代碼注入、APP劫持、移動業務攻擊等安全風險,可能存在於應用開發、分發與使用的各個環節。因此,移動應用安全防禦需要產業鏈各個角色參與。

騰訊ApkPecker高效、準確助力行業加固移動應用安全

騰訊安全自研的面向攻擊面的Android應用檢測系統ApkPecker,可以幫助行業上下遊完成相關安全風險檢測與控制工作。在Apkpecker的助力下,廣大移動應用開發商可以對各種移動應用風險進行有力的防禦,建立從APP開發到用戶交互的產品全生命周期的安全管理,開展實時的安全風險檢測與控制,為用戶的手機信息、財產安全保駕護航。

據了解,ApkPecker漏洞檢測流程包括構建控制流圖、靜態數據流分析和汙點分析、漏洞挖掘以及出具漏洞檢測結果四個關鍵步驟。其中,控制流圖主要針對Android應用生命周期和應用攻擊面建模;數據流分析和汙點分析能夠構建所關注的數據流向,提供數據源到漏洞點的數據流路徑構建能力,包括Forward 和Backward 兩種分析模式;漏洞挖掘覆蓋了公開組建、外置存儲空間、WebView回調、JavaScriptInterface回調、開放Socket埠等全面的攻擊面,基本覆蓋Android應用中出現的問題。

ApkPecker的核心優勢有三。一是檢測方法更精確,通過控制流分析、數據流分析和靜態汙點分析,ApkPecker能夠儘可能地恢復數據信息,進行多層級的綜合判斷。二是漏洞檢測點更有效,ApkPecker基於騰訊安全以往經驗的總結,能夠發現危害性、利用性更高的漏洞。三是攻擊路徑更完整、更易於驗證。ApkPecker跟蹤從攻擊面入口到漏洞觸發的完整路徑,能夠大大提高漏洞分析的效率。

通過一系列高效、完備、準確的漏洞檢測流程,ApkPeckerP已經具備了控制管理和APP漏洞自動挖掘能力,能夠實現程序源文件、內部數據交互、APP防禦、第三方SDK等多維度的漏洞檢測。

(圖:ApkPecker移動應用安全檢測報告)

目前,Apkpecker的安全檢測能力已被持續驗證並獲得認可。譬如,Apkpecker於去年8月集成了騰訊金剛檢測系統,為騰訊自研APP安全保駕護航;在國內外100+知名APP中發現160+可利用安全漏洞,漏洞反饋獲得Google 官方認可;檢測到PayPal旗下Venmo應用價值1W美元的遠程帳號劫持漏洞等。

Apkpecker由騰訊安全聯合實驗室旗下的科恩實驗室研發。作為騰訊安全旗下的信息安全團隊,騰訊安全科恩實驗室的技術實力和科研成果處於國際領先水平,是世界範圍內由廠商官方確認發現計算機漏洞數量最多、最了解突破現代安全保護技術的專業安全團隊之一。隨著更多ICT新技術進入產業網際網路,騰訊安全科恩實驗室還將向智能網聯汽車、安卓應用生態、IoT等行業開放核心技術能力,並根據產業實際痛點和深度研究推出相關行業信息安全解決方案,為各行業安全生態建設和健康發展貢獻力量。

7月16日晚,央視3·15晚會拉開大幕,再次敲響了消費領域的警鐘。據央視報導,上海市消費者權益保護委員會委託第三方對市場上的App進行檢測,發現某些第三方開發的SDK包存在違規收集用戶個人信息的情況。日前,工信部已要求嚴厲查處涉事企業,並責成國內主要應用商店展開「地毯式」排查,及時通知APP運營開發者自查自糾,及時發現、處理違規收集用戶個人信息的SDK。

第三方SDK洩露隱私問題的暴露,意味著安全風險檢測在應用開發與運營過程中非常關鍵,APP需要全方位、全生命周期的安全檢測與管理,以確保廣大用戶的信息安全。

騰訊安全自研的自動化Android應用漏洞掃描系統——ApkPecker,能夠進行高效的安全漏洞掃描,精準定位漏洞並提供修復建議,提升應用安全性。針對第三方SDK,ApkPecker可以精準識別各類風險漏洞,助力應用開發者及時防禦,有效對抗。

大量APP存在SDK漏洞,移動應用需要全方位檢測

移動應用從開發、上架到用戶實際交互使用涉及多個環節,每個環節都存在引發安全問題的諸多因素。

SDK(Software Development Kit),全名軟體開發工具包,是用來輔助開發某一類軟體的相關文檔、範例和工具的集合。有了這些第三方的SDK,APP就能高效而低成本地實現社交、支付、地圖等功能;但由於開發者的安全能力有限、安全能力不足,同時也會不可避免地帶來一些未知風險。

以央視3·15曝光的SDK問題為例,第三方SDK除了會讀取設備的運營商信息、電話號碼、簡訊記錄外,還會上傳用戶手機中的簡訊內容,包括帶有驗證碼的簡訊。簡訊驗證碼是App驗證用戶身份的重要手段,通過簡訊驗證碼可以完成開通業務、支付款項等多項敏感操作,一旦洩露將嚴重危害用戶的財務安全。

(圖:2020年3·15晚會視頻截圖)

伴隨移動應用開發技術的飛速發展,除第三方SDK洩露隱私外,惡意破解、盜版、核心代碼被竊取、惡意代碼注入、APP劫持、移動業務攻擊等安全風險,可能存在於應用開發、分發與使用的各個環節。因此,移動應用安全防禦需要產業鏈各個角色參與。

騰訊ApkPecker高效、準確助力行業加固移動應用安全

騰訊安全自研的面向攻擊面的Android應用檢測系統ApkPecker,可以幫助行業上下遊完成相關安全風險檢測與控制工作。在Apkpecker的助力下,廣大移動應用開發商可以對各種移動應用風險進行有力的防禦,建立從APP開發到用戶交互的產品全生命周期的安全管理,開展實時的安全風險檢測與控制,為用戶的手機信息、財產安全保駕護航。

據了解,ApkPecker漏洞檢測流程包括構建控制流圖、靜態數據流分析和汙點分析、漏洞挖掘以及出具漏洞檢測結果四個關鍵步驟。其中,控制流圖主要針對Android應用生命周期和應用攻擊面建模;數據流分析和汙點分析能夠構建所關注的數據流向,提供數據源到漏洞點的數據流路徑構建能力,包括Forward 和Backward 兩種分析模式;漏洞挖掘覆蓋了公開組建、外置存儲空間、WebView回調、JavaScriptInterface回調、開放Socket埠等全面的攻擊面,基本覆蓋Android應用中出現的問題。

ApkPecker的核心優勢有三。一是檢測方法更精確,通過控制流分析、數據流分析和靜態汙點分析,ApkPecker能夠儘可能地恢復數據信息,進行多層級的綜合判斷。二是漏洞檢測點更有效,ApkPecker基於騰訊安全以往經驗的總結,能夠發現危害性、利用性更高的漏洞。三是攻擊路徑更完整、更易於驗證。ApkPecker跟蹤從攻擊面入口到漏洞觸發的完整路徑,能夠大大提高漏洞分析的效率。

通過一系列高效、完備、準確的漏洞檢測流程,ApkPeckerP已經具備了控制管理和APP漏洞自動挖掘能力,能夠實現程序源文件、內部數據交互、APP防禦、第三方SDK等多維度的漏洞檢測。

(圖:ApkPecker移動應用安全檢測報告)

目前,Apkpecker的安全檢測能力已被持續驗證並獲得認可。譬如,Apkpecker於去年8月集成了騰訊金剛檢測系統,為騰訊自研APP安全保駕護航;在國內外100+知名APP中發現160+可利用安全漏洞,漏洞反饋獲得Google 官方認可;檢測到PayPal旗下Venmo應用價值1W美元的遠程帳號劫持漏洞等。

Apkpecker由騰訊安全聯合實驗室旗下的科恩實驗室研發。作為騰訊安全旗下的信息安全團隊,騰訊安全科恩實驗室的技術實力和科研成果處於國際領先水平,是世界範圍內由廠商官方確認發現計算機漏洞數量最多、最了解突破現代安全保護技術的專業安全團隊之一。隨著更多ICT新技術進入產業網際網路,騰訊安全科恩實驗室還將向智能網聯汽車、安卓應用生態、IoT等行業開放核心技術能力,並根據產業實際痛點和深度研究推出相關行業信息安全解決方案,為各行業安全生態建設和健康發展貢獻力量。

相關焦點

  • ...騰訊安全玄武實驗室實現針對多種類型指紋識別系統的全新自動化...
    在10月24日上海召開的GeekPwn 2019國際安全極客大賽上,騰訊安全玄武實驗室繼「殘跡重用漏洞」後,再次披露了指紋識別領域的最新研究——自動化破解多種類型指紋識別。該研究通過提取用戶在日常生活中留存的指紋,自動化進行克隆復原,進而通過各種指紋設備的驗證。
  • 騰訊敏捷零信任亮相CSA,MFA技術提供穩定安全力
    據楊育斌介紹,騰訊敏捷零信任遵循「SIM」三駕馬車技術架構,覆蓋雲端身份安全服務、雲端接入流量安全、雲端業務安全管理、雲端數據安全服務及持續信任管理五大安全能力,可及時發現、有效防禦雲管端安全風險。集成騰訊安全獨有的手機圖靈盾無感多因子身份認證和新一代在線設備指紋等能力,基於騰訊安全多年積累的行為反詐大數據、全網設備信譽庫和病毒木馬檢測庫等大數據能力,可為企業提供用戶身份可信識別、受控設備可信識別和訪問環境可信識別三重安全防護。
  • 手機通信「劫持」:騰訊安全玄武實驗室披露最新5G安全漏洞
    10月24號下午,GeekPwn 2020 國際安全極客大賽上,騰訊安全玄武實驗室高級研究員李冠成、戴戈演示了一項最新的5G安全研究發現:利用5G通信協議的設計問題,黑客可以「劫持」同一個基站覆蓋下的任意一臺手機的TCP通訊,包括各類簡訊收發、App和服務端的通信均有可能被劫持。
  • 來看看騰訊的這套一體化智慧安全管理體系
    「雲」指的是雲端聯防,那麼何為雲端聯防,就是從業務層,應用層和網絡層三個層面的雲計算方面進行防護。騰訊安全業務層面的防護有註冊登錄保護、活動防刷、人臉核身、金融反欺詐。應用層的保護有WEB防火牆、漏洞掃描、SSL證書、密鑰管理。在網絡層使用DDoS防護、CC攻擊防護、雲防火牆保障網絡傳輸的安全可靠。
  • 青藤聯合IDAC、騰訊標準、騰訊安全共同發布《2019中國主機安全...
    近日,青藤雲安全攜手中國產業網際網路發展聯盟(IDAC)、騰訊標準、騰訊安全,共同發布《2019中國主機安全服務報告》。該報告以理論結合實踐為指導思想,通過前期大量數據調研,分析當前我國主機安全整體狀況、主機安全產品成熟度,為主機安全未來的發展指明了方向。
  • 騰訊安全生態的雲上闖關
    騰訊財報顯示,19 年三季度,騰訊雲服務收入同比增長了 80%,超過 2018 年全年營收(91 億元)的 50%,橫向對比來看,根據市場調研機構Canalys在2019年12月發布的數據報告,騰訊雲在營收創下新高的同時,增速也在五大雲服務提供商中位列頭名。大象轉身的速度依然迅猛。騰訊為什麼能夠在產業網際網路賽道凱歌高奏,背後原因可以有許多種解讀。
  • 「殺豬盤」騙局捲土重來,騰訊手機管家助力識破風險APP等詐騙手段
    近日,媒體曝光多起「殺豬盤」騙局,詐騙金額幾萬至上千萬不等,引發廣泛關注。對被害者來說,披著愛情外衣的「殺豬盤」,不僅讓他們傾家蕩產,在精神和情感上也是沉重打擊。對此,騰訊手機管家解讀「殺豬盤」騙局及其變種,幫助用戶識破詐騙手段,及時止損。
  • 偽裝天貓小程序抽獎,160 萬人被騙 / 騰訊發現 Google 安全漏洞 /...
    目前,違規小程序「活動抽獎」已被暫停服務。1. 百度系部分 App 連結分享至朋友圈疑似不可見。11 月 9 日晚,有用戶發現百度系部分app(手機百度、百度貼吧、百度閱讀、百度地圖)分享至微信朋友圈後僅自己可見、好友不可見;愛奇藝、百度音樂(千千音樂)、百度網盤等 app 分享正常。
  • 國家網際網路應急中心曝光66款病毒軟體,騰訊手機管家已精準查殺
    近日,國家網際網路應急中心通過自主監測和樣本交換形式,發現V聊、盜號神器、漏洞盜號軟體、刷贊大師等66個竊取個人信息惡意程序,主要通過簡訊進行傳播,會私自竊取用戶簡訊和通訊錄,對用戶信息安全造成嚴重威脅。
  • 專訪吳石:兩次破解特斯拉的騰訊安全科恩實驗室這次為什麼瞄準物聯...
    因此,吳石帶著團隊搞出了sysAuditor,這是一款對嵌入式系統(物聯網設備、手機、汽車)進行安全基線審計的產品,採用線下私有化部署,確保客戶固件數據更強隱私保護,主要面向汽車、手機、物聯網設備製造商。車廠研發部門可以對車載系統的安全性進行檢測,對車端系統的設計、配置、編碼缺陷和安全漏洞進行自動化分析。
  • 二進位安全、漏洞檢測...今年TECHO PARK開發者大會安全分論壇將有...
    12月19-20日,由騰訊主辦的2020 TECHO PARK開發者大會將在北京時尚設計廣場舉辦。本屆大會繼續專注於前沿技術研討,為開發者搭建開放、中立、活躍的技術交流平臺。期間以「揭秘前沿安全技術」為主題的安全分論壇將在大會第二天進行,邀請到中科院、頂級開源項目Rizin團隊、滴滴出行和騰訊安全的四位一線技術專家,分享最新技術發展及落地應用。
  • 60款App因違規下架,通付盾移動應用安全服務助您通過合規檢測
    通付盾移動應用安全服務  通付盾移動應用安全服務包括App安全檢測(漏洞檢測、內容檢測等)、App安全加固(包含App加固、SDK加固、H5加固、SO加固等)、App隱私合規檢測(即個人信息安全)等,其中移動應用安全檢測與安全加固均支持Android與iOS 兩大版本系統。
  • 2019賀歲片火爆熱映中,騰訊手機管家查殺相關病毒軟體保障觀影安全
    而電影中的魔性臺詞「道路千萬條,安全第一條;行車不規範,親人兩行淚」則成了2019開年的金句,被交警、消防警察等巧妙借用,搬到了道路兩側、消防海報裡。同樣借勢熱點的還有不法分子,他們趁著《流浪地球》《新喜劇之王》等賀歲片的熱度正濃,以「提前免費觀看賀歲片電影」為由,誘導用戶下載與電影同名的惡意軟體。
  • 「用雲的方式保護雲」:如何利用雲原生SOC進行雲端檢測與響應
    藉助騰訊雲各個產品提供的接口,安全運營中心對8類資產,近20個檢查項進行了檢查和可視化展示。可以看到頁面上列出了檢查項的總數、未通過檢查項總數、檢查總資產數、配置風險資產數。另外下方列出了詳細的檢測項,包括了:雲平臺-雲審計配置檢查、SSL證書-有效期檢查、CLB-高危埠暴露、雲鏡-主機安全防護狀態、COS-文件權限設置、CVM-密鑰對登錄等。
  • 「護網杯」2019網絡安全大練兵,騰訊安全攻防實力領先
    值得一提的是,憑藉在二進位漏洞利用、逆向分析密碼學項目的優勢,eee戰隊斬獲全場最多一血,再次展現了騰訊安全國內行業領先的攻防實力。騰訊副總裁丁珂在閉幕演講中表示,在產業網際網路高速發展的背景下,網絡安全形勢發生了重大變化,安全已經成為制約企業發展的天花板,決定著企業發展的高度。騰訊安全一直十分重視並積極參與「護網杯」等網絡安全領域的重要賽事,持續促進自身安全技術和產品能力的提升。
  • 騰訊馬斌:產業數位化升級 雲原生安全勢在必行
    對於潛在的安全風險,馬斌提到以下幾點:首先,雲上安全威脅的規模快速擴大;其次,雲上安全威脅的破壞力在增長,大數據技術的應用,讓黑灰產對探測和利用漏洞的周期變短,受攻擊方應對威脅的時間窗口變得非常窄;第三,黑灰產也在通過公有雲不斷完善自身的基礎設施,他們將攻擊的伺服器部署在雲上,攻擊強度和密度變得非常大。
  • 39款APP涉嫌違規 騰訊手機管家防止手機中毒
    隨著手機APP的大量湧現,用戶心裡卻有些沒譜:這些軟體安全嗎?4月17日,北京市通信管理局通告2016年第四季度電信服務相關情況,對北京地區手機應用商店的各類APP軟體進行抽樣測試,並公布多家應用商店上架3D休閒撞球大師、超級摩託大賽等39款違規手機軟體。
  • 騰訊聯合極棒發布《2019雲安全威脅報告》
    作為國內最值得信賴的雲服務提供商之一,騰訊雲在助力企業實現數位化升級的同時,基於對雲安全情報數據的統計分析和最新雲安全攻防趨勢的研究,聯合GeekPwn發布了《2019雲安全威脅報告》(以下簡稱《報告》)。該報告基於對雲環境下的安全威脅形勢的全面梳理與剖析,提出了相應的應對策略。
  • 廣交會交卷,騰訊安全重保防護「全壘打」,0風險0事故
    而在這十天時間內,騰訊安全為本屆廣交會交出一份亮眼的安全「重保」成績單:廣交會重保期間,騰訊安全共攔截超百萬次各類安全攻擊圖片/文本/音頻風險檢測數近十億條最終確保0安全風險,0安全事故!為了保障廣交會順利開展,騰訊安全重保團隊在展會開幕前2個月就投入到整個廣交會的安全建設中,進行了大量的風險評估、漏洞測試與攻防演練等工作,以排查潛在安全風險;在展會期間,超過100多名安全專家投入到廣交會的安全保障工作中,24小時不間斷值守,以確保萬無一失。
  • 騰訊發布「生態車聯網」兩大應用:騰訊隨行、騰訊愛趣聽
    「騰訊車聯希望通過TAI3.0『生態車聯網』的服務,讓用戶在開車時減少手機使用同時,能夠安全、自然地與真實世界交融互動,獲得打通上車前、行車時、下車後場景的無縫化體驗,真正實現『以人為中心』的服務隨行。」