騰訊安全發(fā)現(xiàn)安卓手機(jī)系統(tǒng)漏洞 攻破一臺(tái)手機(jī)最少只需4個(gè)漏洞

當(dāng)我們的生活被形形色色的手機(jī)應(yīng)用包圍,你或許還沒發(fā)現(xiàn)那些潛在的安全風(fēng)險(xiǎn)已經(jīng)浮出水面。10月24日,GeekPwn 2019國際安全極客大賽在上海召開,騰訊移動(dòng)安全實(shí)驗(yàn)室參賽團(tuán)隊(duì)現(xiàn)場(chǎng)成功破解三款主流品牌安卓手機(jī),利用漏洞實(shí)現(xiàn)在手機(jī)中自動(dòng)安裝、運(yùn)行APP,獲取手機(jī)的GPS位置信息等操作。

騰訊安全發(fā)現(xiàn)安卓手機(jī)系統(tǒng)漏洞 攻破一臺(tái)手機(jī)最少只需4個(gè)漏洞

多漏洞組合串聯(lián) 騰訊移動(dòng)安全實(shí)驗(yàn)室成功破解3款主流安卓手機(jī)

移動(dòng)互聯(lián)網(wǎng)時(shí)代,用戶越來越依賴智能手機(jī),在手機(jī)購物、娛樂聊天過程中,在手機(jī)上保留了大量敏感的隱私信息,如手機(jī)號(hào)碼、身份證號(hào)、銀行卡賬戶、密碼等,一旦手機(jī)被攻破導(dǎo)致泄漏,將給用戶帶來極大的危害。隨著網(wǎng)絡(luò)技術(shù)的更新,不法分子從原來只靠電話忽悠,進(jìn)化到聯(lián)合惡意鏈接、病毒APP,誘導(dǎo)用戶下載安裝。此次在GeekPwn 2019大賽上,騰訊移動(dòng)安全實(shí)驗(yàn)室就通過掃描二維碼訪問用戶手機(jī)中的網(wǎng)址,實(shí)現(xiàn)了應(yīng)用程序自動(dòng)安裝。

騰訊安全發(fā)現(xiàn)安卓手機(jī)系統(tǒng)漏洞 攻破一臺(tái)手機(jī)最少只需4個(gè)漏洞

來自騰訊移動(dòng)安全實(shí)驗(yàn)室的高級(jí)研究員韓紫東、韓景維選擇了三款不同品牌安卓手機(jī)作為攻破對(duì)象,詳細(xì)地展示了攻破手法及步驟。兩位選手首先用三款手機(jī)分別掃描二維碼,使其跳轉(zhuǎn)至一個(gè)網(wǎng)站。該網(wǎng)站里的內(nèi)容是利用手機(jī)漏洞構(gòu)造好的一些鏈接,一旦被攻擊的手機(jī)訪問這些鏈接,就會(huì)觸發(fā)相關(guān)的漏洞,當(dāng)漏洞一個(gè)一個(gè)被觸發(fā)并組合串聯(lián)起來,最終會(huì)靜默安裝指定的應(yīng)用程序,并將其調(diào)起。在現(xiàn)場(chǎng)驗(yàn)證中,騰訊移動(dòng)安全實(shí)驗(yàn)室的兩位選手在不到20分鐘的時(shí)間里,先后攻破三款手機(jī),完成了惡意APP安裝,并成功獲取到指定手機(jī)的GPS位置信息。

騰訊安全開放能力 助力設(shè)備廠商維護(hù)安全

騰訊移動(dòng)安全實(shí)驗(yàn)室在賽場(chǎng)上的精彩表現(xiàn),充分展現(xiàn)了騰訊安全在漏洞挖掘方面的技術(shù)領(lǐng)先性。

伴隨著移動(dòng)終端的多樣性發(fā)展和智能化演進(jìn),終端上所承載的各類應(yīng)用已成為移動(dòng)運(yùn)營商新的收入來源和核心業(yè)務(wù)增長(zhǎng)點(diǎn),如手機(jī)網(wǎng)上支付、電子商務(wù)、基于位置的服務(wù)等富有特色的一系列增值服務(wù),這將極大地激發(fā)運(yùn)營商、終端廠商、增值服務(wù)提供商對(duì)終端安全保障體系的關(guān)注和投入,移動(dòng)終端安全已成為新的產(chǎn)業(yè)鏈。

騰訊移動(dòng)安全實(shí)驗(yàn)室專注于移動(dòng)生態(tài)安全研究和物聯(lián)網(wǎng)生態(tài)安全研究,為騰訊眾多的移動(dòng)軟件提供安全防御能力和黑產(chǎn)識(shí)別、打擊能力。針對(duì)設(shè)備APP,基于Android和IOS平臺(tái)開發(fā)語言的VMP保護(hù)方案能大幅提高攻擊者逆向分析APP進(jìn)行漏洞挖掘的成本和精力;在協(xié)議保護(hù)方面,對(duì)數(shù)據(jù)進(jìn)行加密等安全處理行為能夠保證數(shù)據(jù)內(nèi)容不被竊取或篡改,保證數(shù)據(jù)傳輸層的協(xié)議及內(nèi)容安全;在固件方面,IoT安全編譯器通過對(duì)Native代碼的深度保護(hù),提供攻擊者固件漏洞挖掘的成本。

實(shí)驗(yàn)室還建立了領(lǐng)先的軟件安全能力和漏洞挖掘能力,在移動(dòng)生態(tài)安全能力上,除為騰訊內(nèi)部移動(dòng)應(yīng)用發(fā)掘零日漏洞外,也多次收到谷歌Android的零日漏洞致謝。在物聯(lián)網(wǎng)和智能設(shè)備領(lǐng)域,移動(dòng)安全實(shí)驗(yàn)室在GeekPwn 2018分別破解了多款智能門鎖,遠(yuǎn)程控制10多款智能家居設(shè)備,預(yù)演并幫助智能家居產(chǎn)品提升安全性能。

隨著物聯(lián)網(wǎng)的發(fā)展和智能家居設(shè)備為廣大的用戶接受,各類設(shè)備、流量、賬號(hào)系統(tǒng)、甚至移動(dòng)端app,安全邊界越來越模糊,生態(tài)體系包括第三方授權(quán)和集成的緯度也越來越多,導(dǎo)致在各個(gè)層面安全問題頻繁出現(xiàn)。騰訊移動(dòng)安全實(shí)驗(yàn)室和眾多的設(shè)備廠商聯(lián)合,在智能設(shè)備準(zhǔn)入、身份認(rèn)證、賬號(hào)體系,以及行業(yè)解決方案上深度合作,給個(gè)人用戶和企業(yè)用戶提供領(lǐng)先的安全保障能力。

極客網(wǎng)企業(yè)會(huì)員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2019-10-25
騰訊安全發(fā)現(xiàn)安卓手機(jī)系統(tǒng)漏洞 攻破一臺(tái)手機(jī)最少只需4個(gè)漏洞
當(dāng)我們的生活被形形色色的手機(jī)應(yīng)用包圍,你或許還沒發(fā)現(xiàn)那些潛在的安全風(fēng)險(xiǎn)已經(jīng)浮出水面。

長(zhǎng)按掃碼 閱讀全文