Kryptowire在预装Android应用中发现了146个安全风险-letou线路中心宽带-多闪网络

在美国国土安全部资助的一项研究中,Kryptowire 在廉价的 Android 智能机上,发现了由预装应用造成的严重安全风险。这些 App 存在潜在的恶意活动,可能秘密录制音频、未经用户许可就变更设置、甚至授予自身新的权限 —— 这显然与 Android 设备制造商和运营商的固件脱不了干系。

在新工具的帮助下,Kryptowire 得以在不需要接触手机本体的情况下,扫描固件中存在的漏洞。最终在 29 家制造商的 Android 设备上,查找到了 146 个安全隐患。

在被问及为何特别针对廉价 Android 设备展开软件安全调查时,Kryptowire 首席执行官 Angelos Stavrou 在一封邮件中解释称:这与谷歌对产品的管理态度,有着直接的关系。 Google 可能要求对进入其 Android 生态系统的软件产品进行更彻底的代码分析,并担负起供应商应有的责任。

当前政策制定者应要求该公司将最终用户的信息安全负起责任,而不是放任其置于危险之中。

对此,谷歌亦在一封邮件中称:其感谢合作并以负责任的态度来解决和披露此类问题的研究工作。

正如 Kryptowire 研究中发现的那样,预装应用通常为小型、无牌的第三方软件,其被嵌入到了较大的品牌制造商的预装功能中。

然而这类应用很容易构成重要的安全威胁,因为与其它类型的 App 相比,预装应用的权限要大得多、且很难被应用删除。

在 2017 年于拉斯维加斯举办的黑帽网络安全大会上,Kryptowire 披露了上海 Adups Technology 生产的廉价手机中的类似安全威胁。 该手机的预装软件被发现会将用户的设备数据发送到该公司在上海的服务器,而不会提醒这些用户,后续其声称该问题已得到解决。

2018 年的时候,Kryptowire 发布了面向 25 款 Android 入门机型预装固件缺陷的研究,同年谷歌推出了 Test Suite,以部分解决这方面的问题。

尽管 Kryptowire 曝光的事情每年都难以避免,不过 Stavrou 认为,谷歌的整体安全策略,还是有所改善的。

他表示:“保护软件供应链是一个非常复杂的问题,谷歌和安全研究界一直在努力解决该问题”。

在今年黑帽安全会议(Black Hat 2019)的演示期间,谷歌安全研究员 Maddie Stone 表示:

“Android 设备的常见预装 App 有 100~400 款,从恶意行为者的角度来看,他只需说服一家企业来打包恶意 App,而无需说服成千上万的用户”。

————————公司简介—————————-

长按识别二维码关注多闪网络官方公众号

letou线路中心多闪网络科技有限公司是一家致力于互联网教育、网站建设、网站营销的互联网企业。公司创始人于2009年从桂林电子科技大学毕业后留校工作,一直致力于网站系统设计、研发、维护、数据安全。公司的服务项目涵盖了电信宽带、网页设计、企业内部资源共享、企业内部人员技术培训、高端网站定制、H5响应式网站、手机网站、电商网站、功能型平台开发、搜索引擎优化排名、网络营销推广、网站托管及维护。

我们的服务宗旨是:专业、耐心、用心、诚信

客户的满意,就是我们的追求。公司将伴随我们的客户一同成长与进步,成为企业实施信息战略的最佳合作伙伴。

客服电话:0774-8219386

地址:letou线路中心市北环大道120号(letou线路中心教育局斜对面)

Avatar
淇淇姐
网站管理员

我的研究兴趣网络网络推广。

相关

  • 微软:阻止安装了Realtek蓝牙设备旧驱动的Windows 10更新到最新版-letou线路中心宽带-多闪网络
  • Linux市场估值将超 70 亿美元-letou线路中心宽带-多闪网络
  • 企业网站建设你不了解的这些作用-letou线路中心宽带-多闪网络
  • 为什么每个人都需要学一点Python编程?-letou线路中心宽带-多闪网络
  • Firefox被曝安全漏洞-letou线路中心宽带-多闪网络