第三媒體軟件中心軟件網絡資訊互聯網資訊 → 谷歌致謝360發現Android5.0錄屏漏洞 近十成軟件受影響 TTL

谷歌致謝360發現Android5.0錄屏漏洞 近十成軟件受影響

上傳:dyj82     來源:信息存儲服務     日期:2015-10-19

[摘要]  
   日前,谷歌批量修復了多個Android漏洞。由360發現的多個漏洞已被谷歌確認并修復,同時谷歌也在公告中再度向360致謝。受到谷歌致謝的Android5.0屏幕錄制漏洞由于存在極大安全威脅,360近日也發布了詳細報告解析漏洞,避免漏洞被利用肆虐Android用戶。
 
[正文]    

   日前,谷歌批量修復了多個Android漏洞。由360發現的多個漏洞已被谷歌確認并修復,同時谷歌也在公告中再度向360致謝。受到谷歌致謝的Android5.0屏幕錄制漏洞由于存在極大安全威脅,360近日也發布了詳細報告解析漏洞,避免漏洞被利用肆虐Android用戶。

360再受谷歌致謝 漏洞發現并非偶然

   360互聯網安全中心日前發布的《Android5.0屏幕錄制漏洞(CVE-2015-3878)威脅預警》提到,低技術門檻的漏洞利用或木馬制作隱藏極大安全威脅,當這種安全威脅遇上低安全意識的手機用戶時,則可能導致Android平臺惡意軟件大規模爆發。360互聯網安全中心此次向谷歌提交的漏洞完全能夠激發以上兩個條件,隨時可能大規模爆發。

   《報告》作者李平一直認為,Android平臺上能大規模感染用戶的手機病毒,并不是那些技術門檻很高、利用了很多核心技術的系統漏洞的病毒。

   2014年肆虐Android平臺的“XX神器”、大規模感染用戶的“FakeTaobao木馬家族”、近來感染眾多用戶的“流量僵尸木馬”,都是此類低技術門檻的手機病毒。李平非常擅長分析病毒特點,并尋根溯源,通過共性發現漏洞,從而控制威脅的蔓延。根據這些病毒特點,在使用Android5.0的屏幕錄制功能時,李平非常敏感的發現了這個很容易被利用的UI漏洞。

利用漏洞可隨意盜取用戶網銀

   李平介紹,利用該漏洞,攻擊者只需給惡意程序制造一段讀起來很“合理的”應用程序名,就可以將Android5.0錄屏功能的提示框變成一個UI陷阱,使其失去原有的“錄屏授權”提示功能,惡意程序能夠在用戶不知情的情況下錄制用戶手機屏幕。

谷歌致謝360發現Android5.0錄屏漏洞 近十成軟件受影響

圖1:360專家分析漏洞原理

   由此演變,這一漏洞對用戶個人隱私及財產安全構成極大威脅。《報告》中,360團隊針對某銀行客戶端(Android版)編寫了一款漏洞測試樣本,通過樣本演示了如何利用該漏洞。一旦APP名稱被無限加長,手機用戶就極難發現自己點擊同意的是錄制屏幕,惡意軟件作惡方式極其隱蔽。

谷歌致謝360發現Android5.0錄屏漏洞 近十成軟件受影響

圖2:360專家測試 漏洞如何被利用

   如用戶在啟動銀行客戶端后,該程序會發動錄制屏幕請求,而通過事先代碼編寫,提示框會顯示大段仿冒的銀行風險提示。實際上,真實的提示消息完全被大量的“仿冒”提示掩蓋,“將開始截取您的屏幕上顯示的所有內容”這種風險提示則很難被發現。

   如此,黑客便能從后臺錄制用戶的一切操作,這樣能夠成功竊取用戶在登錄該銀行客戶端時輸入的銀行賬號及密碼。不僅如此,《報告》中也分析指出,利用此漏洞的木馬還可以輕而易舉的獲取用戶QQ、微信等任何想要監控的軟件用戶名及密碼,且能夠掌握任何手機界面的操作情況。

谷歌致謝360發現Android5.0錄屏漏洞 近十成軟件受影響

圖3:360《報告》提示防范建議 避免Android用戶受威脅

99.9%的Android軟件受漏洞影響

   360《報告》評估后表明,對于該漏洞,約99.9%的Android軟件都沒有抵御潛在威脅的能力;國內的234款手機銀行、信用卡客戶端軟件中,96.2%的軟件遇到此類威脅時無法保證用戶賬戶信息安全性;檢測發現,國內主流社交軟件無一能夠抵抗這種潛在威脅;16款主流電商及支付類應用均不能抵抗其威脅。

谷歌致謝360發現Android5.0錄屏漏洞 近十成軟件受影響

圖4:360專家評估漏洞風險

   《報告》中還提出了防范建議和漏洞補丁說明,以免漏洞被利用致Android用戶受到威脅。此次由360互聯網安全中心發現的漏洞,已被谷歌確認為中危漏洞并進行了修復。為此,谷歌在公告中也再度向360致謝。

   除了谷歌之外,360因發現并協助修復漏洞還獲得來了微軟、蘋果、Adobe等巨頭的致謝。其中,8月14日,360安全團隊向蘋果提交的兩個漏洞也被確認并修復,并獲得蘋果公開致謝;自2009年以來,360已累計86次獲微軟安全公告致謝,在全球安全軟件廠商中排名首位。

谷歌致謝360發現Android5.0錄屏漏洞 近十成軟件受影響

Android5.0屏幕錄制漏洞(CVE-2015-3878)威脅預警》地址:http://zt.360.cn/1101061855.php?dtid=1101061451&did=1101452330

   (新聞稿 2015-10-19)


頻道首頁 】【 評論 】 【 打印 】 【 字體:
   上一篇:姚哲男: 不懼資本寒冬 Honeymate啟動多品牌戰略
   下一篇:老用戶尖叫“官人我要” 阿里釘釘福利緊急追加1個億
導航:報價 | 大全 | 排行榜 | 產品大全 | 參量 | 訂閱 
 Advertisement
 十大最受關注的新聞
1  參賽者必看 | 拯救者杯OPENAIGC開發者大賽最全攻略指南來啦
2  極光推送鴻蒙版SDK正式上線,全面適配HarmonyOS NEXT
3  智能的進化與理性的失衡
4  開放式耳機市場持續走高,鯨語水陸運動耳機、OWS耳機新品連發
5  2萬元獎池,10-30萬元等額算力扶持!OPENAIGC開發者大賽等你來戰
6  山東省舉辦省市縣三級聯動應急測繪保障演練,華測導航應急裝備亮相
7  “專業隊”發力,鯨語Alpha兩棲耳機「潛水級」十米防水
8  華碩AMD 600系主板支持下一代AMD銳龍處理器
9  超能AI創作無需等待 618華碩無畏Pro15 2024搶先送福利
10  西部數據存儲產品助力物聯時代數字創新
 十大熱門驅動/軟件下載
1  [手機驅動]手機usb萬能
2  [熱門常用軟件]QQ2008正式版下載【騰訊QQ2008官方版Beta1】
3  [熱門常用軟件]E話通下載【E話通4.5 正式版】
4  [手機驅動]Samsung三星 手機USB驅動1.0版For Win98SE/ME/...
5  [手機驅動]Microsoft微軟 ActiveSync同步軟件4.5中文版Fo...
6  [攝像頭驅動]萬能攝像頭 FOR Windows
7  [熱門常用軟件]皮皮播放器下載【PPFilm皮皮播放器 2.1.0....
8  [手機驅動]諾基亞 PC套件下載
9  [熱門常用軟件]面對面游戲下載【面對面視頻游戲大廳】
10  [手機驅動]Microsoft微軟 Windows Mobile Device Center ...
 十大最受關注的品牌
1  三星手機(SAMSUNG)
2  諾基亞手機(NOKIA)
3  華碩筆記本(ASUS)
4  摩托羅拉手機(MOTOROLA)
5  英特爾CPU(Intel)
6  華碩主板(ASUS)
7  LG手機(LG)
8  索愛手機(Sony Ericsson)
9  聯想筆記本(lenovo)
10  宏碁筆記本(acer)
 十大熱門常用軟件下載
1  QQ2008正式版下載【騰訊QQ2008官方版Beta1】
2  E話通下載【E話通4.5 正式版】
3  皮皮播放器下載【PPFilm皮皮播放器 2.1.0.2版】
4  面對面游戲下載【面對面視頻游戲大廳】
5  DVD解碼器下載【NVIDIA DVD Decoder 1.02】
6  迅雷5下載【迅雷5.8.1.507官方版】
7  QQ2007 II正式版下載【騰訊QQ2007官方版本】
8  QQ2006正式版下載【騰訊QQ2006官方版本】
9  聯眾世界游戲大廳下載【聯眾世界2.7.0.8官方版】
10  MTV下載器【MTV下載精靈 8.31版】
11  pplive最新版下載【PPLive網絡電視V1.9.35版】
12  迅雷(Thunder)下載【迅雷v5.7.12.493官方版】
13  騰訊QQ2008下載【騰訊QQ官方版2008極速賀歲版KB1】
14  Total Video Converter下載【Total Video Converter v3.1...
15  QQ拼音輸入法下載【騰訊QQQQ拼音輸入法V1.4.1版】
16  皮皮高清影視播放器下載【PIPIPlayer 2.7.0.3版】
17  eMule下載【電驢eMule官方v0.49a正式版】
18  極點五筆輸入法下載【極點五筆6.1標準版】
19  QQ2009正式版下載【騰訊QQ2009 SP4官方版】
20  Vagaa哇嘎畫時代版下載【哇嘎 2.6.5.10】
   >> 查看評論   
 
   >> 查看更多評論   [共有0條評論]
發表評論
        
        
   點評:
   姓名:  
            字數: 0
     
新聞精選
·2024中國數據要素×行業應用創新大會在京
·智平方科技亮相BEYOND Expo 2024 榮獲消費科
·JFrog全球軟件供應鏈發展報告指出,大多數被
·月狐數據發布:2024生成式AI使用趨勢報告
·《大國品牌養成記》之TCL《敢為明天》重磅登
·36氪揭曉:云天勵飛智慧道路巡檢方案榮膺AI應
  ·偶數發布對話式數據分析平臺Kepler,會聊天就
·重磅!小度推出新品學習機Z30,全場景互動式個
·"融核造芯 智創未來" 億芯公司高性
·彰顯行業領導力!COLMO攬獲全屋用水行業論壇
·鴻利智匯舉辦20周年活動,加速推進一體兩翼產
·抖音電商保證金最高降90%、支持一證開多店,