騰訊安全發(fā)現(xiàn)安卓手機系統(tǒng)漏洞 攻破一臺手機最少只需4個漏洞

當我們的生活被形形色色的手機應用包圍,你或許還沒發(fā)現(xiàn)那些潛在的安全風險已經浮出水面。10月24日,GeekPwn 2019國際安全極客大賽在上海召開,騰訊移動安全實驗室參賽團隊現(xiàn)場成功破解三款主流品牌安卓手機,利用漏洞實現(xiàn)在手機中自動安裝、運行APP,獲取手機的GPS位置信息等操作。

騰訊安全發(fā)現(xiàn)安卓手機系統(tǒng)漏洞 攻破一臺手機最少只需4個漏洞

多漏洞組合串聯(lián) 騰訊移動安全實驗室成功破解3款主流安卓手機

移動互聯(lián)網時代,用戶越來越依賴智能手機,在手機購物、娛樂聊天過程中,在手機上保留了大量敏感的隱私信息,如手機號碼、身份證號、銀行卡賬戶、密碼等,一旦手機被攻破導致泄漏,將給用戶帶來極大的危害。隨著網絡技術的更新,不法分子從原來只靠電話忽悠,進化到聯(lián)合惡意鏈接、病毒APP,誘導用戶下載安裝。此次在GeekPwn 2019大賽上,騰訊移動安全實驗室就通過掃描二維碼訪問用戶手機中的網址,實現(xiàn)了應用程序自動安裝。

騰訊安全發(fā)現(xiàn)安卓手機系統(tǒng)漏洞 攻破一臺手機最少只需4個漏洞

來自騰訊移動安全實驗室的高級研究員韓紫東、韓景維選擇了三款不同品牌安卓手機作為攻破對象,詳細地展示了攻破手法及步驟。兩位選手首先用三款手機分別掃描二維碼,使其跳轉至一個網站。該網站里的內容是利用手機漏洞構造好的一些鏈接,一旦被攻擊的手機訪問這些鏈接,就會觸發(fā)相關的漏洞,當漏洞一個一個被觸發(fā)并組合串聯(lián)起來,最終會靜默安裝指定的應用程序,并將其調起。在現(xiàn)場驗證中,騰訊移動安全實驗室的兩位選手在不到20分鐘的時間里,先后攻破三款手機,完成了惡意APP安裝,并成功獲取到指定手機的GPS位置信息。

騰訊安全開放能力 助力設備廠商維護安全

騰訊移動安全實驗室在賽場上的精彩表現(xiàn),充分展現(xiàn)了騰訊安全在漏洞挖掘方面的技術領先性。

伴隨著移動終端的多樣性發(fā)展和智能化演進,終端上所承載的各類應用已成為移動運營商新的收入來源和核心業(yè)務增長點,如手機網上支付、電子商務、基于位置的服務等富有特色的一系列增值服務,這將極大地激發(fā)運營商、終端廠商、增值服務提供商對終端安全保障體系的關注和投入,移動終端安全已成為新的產業(yè)鏈。

騰訊移動安全實驗室專注于移動生態(tài)安全研究和物聯(lián)網生態(tài)安全研究,為騰訊眾多的移動軟件提供安全防御能力和黑產識別、打擊能力。針對設備APP,基于Android和IOS平臺開發(fā)語言的VMP保護方案能大幅提高攻擊者逆向分析APP進行漏洞挖掘的成本和精力;在協(xié)議保護方面,對數(shù)據(jù)進行加密等安全處理行為能夠保證數(shù)據(jù)內容不被竊取或篡改,保證數(shù)據(jù)傳輸層的協(xié)議及內容安全;在固件方面,IoT安全編譯器通過對Native代碼的深度保護,提供攻擊者固件漏洞挖掘的成本。

實驗室還建立了領先的軟件安全能力和漏洞挖掘能力,在移動生態(tài)安全能力上,除為騰訊內部移動應用發(fā)掘零日漏洞外,也多次收到谷歌Android的零日漏洞致謝。在物聯(lián)網和智能設備領域,移動安全實驗室在GeekPwn 2018分別破解了多款智能門鎖,遠程控制10多款智能家居設備,預演并幫助智能家居產品提升安全性能。

隨著物聯(lián)網的發(fā)展和智能家居設備為廣大的用戶接受,各類設備、流量、賬號系統(tǒng)、甚至移動端app,安全邊界越來越模糊,生態(tài)體系包括第三方授權和集成的緯度也越來越多,導致在各個層面安全問題頻繁出現(xiàn)。騰訊移動安全實驗室和眾多的設備廠商聯(lián)合,在智能設備準入、身份認證、賬號體系,以及行業(yè)解決方案上深度合作,給個人用戶和企業(yè)用戶提供領先的安全保障能力。

免責聲明:本網站內容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網站出現(xiàn)的信息,均僅供參考。本網站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網站中的網頁或鏈接內容可能涉嫌侵犯其知識產權或存在不實內容時,應及時向本網站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內容或斷開相關鏈接。

2019-10-25
騰訊安全發(fā)現(xiàn)安卓手機系統(tǒng)漏洞 攻破一臺手機最少只需4個漏洞
當我們的生活被形形色色的手機應用包圍,你或許還沒發(fā)現(xiàn)那些潛在的安全風險已經浮出水面。

長按掃碼 閱讀全文