成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

“偽裝下的竊密者”:安卓漏洞StrandHogg2.0來襲,影響設備超10億

安全 漏洞
近日,安全研究人員披露了一種新型安卓嚴重漏洞,該漏洞編號為CVE-2020-0096,因其與Strandhogg漏洞相似,又被稱為“StrandHogg2.0”,影響超10億臺安卓設備。

還記得去年銀行卡余額神秘消失事件嗎?幕后黑手“安卓系統(tǒng)的維京海盜” Strandhogg漏洞至今還讓人心有余悸。

近日,安全研究人員披露了一種新型安卓嚴重漏洞,該漏洞編號為CVE-2020-0096,因其與Strandhogg漏洞相似,又被稱為“StrandHogg2.0”,影響超10億臺安卓設備。在原來的“StrandHogg1.0”之上,可以執(zhí)行更復雜的提權攻擊。

[[327891]]

“維京海盜”StrandHogg安全漏洞

早在去年12月,來自Promon的安全專家披露了StrandHogg漏洞,該漏洞影響了數(shù)十個安卓應用程序。攻擊者利用該漏洞可以將惡意軟件偽裝成合法的APP,且不被用戶發(fā)現(xiàn),從而竊取用戶敏感信息,進而盜取銀行業(yè)卡賬戶余額。

StrandHogg一詞取自維京海盜的一種突襲戰(zhàn)術,以此命名該漏洞。正如其名,該漏洞也突襲了大多數(shù)的安卓應用程序。

StrandHogg是一個存在于安卓多任務系統(tǒng)中的應用漏洞。該漏洞利用則是基于一個名為“taskAffinity”的Android控件設置,允許包括惡意應用在內(nèi)的任意程序,隨意采用多任務處理系統(tǒng)中的任何身份。

一旦安裝惡意程序,就能讓惡意程序順利偽裝合法應用,獲得更高的權限,竊取信息或進行任意惡意操作。簡單來說,當用戶日常使用設備上的APP時,利用該漏洞可以劫持APP,并向用戶顯示一個虛假應用界面。

用戶在不知情的情況下,會在惡意APP中輸入自己的賬號密碼等敏感信息,而黑客則可以悄無聲息地竊取用戶信息了,甚至利用這些敏感信息進行犯罪。

StrandHogg-Permission-Harvesting.jpg

這是一種“欺騙”行為,使用StrandHogg漏洞偽裝成正常應用程序來欺騙用戶,并借此授予黑客控制設備的權限。

攻擊者利用該漏洞可以:

  • 通過麥克風監(jiān)聽用戶
  • 通過攝像頭拍照
  • 讀取和發(fā)送 SMS 消息
  • 打電話和對電話就行錄音
  • 進行登陸憑證釣魚
  • 獲取設備上所有的私有照片和文件
  • 獲取位置和 GPS 信息
  • 訪問聯(lián)系人列表
  • 訪問手機日志

這些權限基本就是設備中的核心權限了,一旦淪陷,個人隱私只能在黑客面前“裸奔”。

StrandHogg2.0漏洞危害再升級

安全研究人員報告CVE-2020-0096漏洞后,將其命名為“Strandhogg 2.0”。這次的漏洞會影響Android 9.0及其以下的所有版本設備。而目前,并非所有的安卓用戶都已經(jīng)升級了,這意味著80%至85%的安卓用戶容易遭到黑客攻擊。

此次的Strandhogg 2.0漏洞允許黑客進行提權攻擊,可訪問設備上幾乎所有已安裝的應用程序。

StrandHogg 1.0一次只可以攻擊一個應用程序,但是StrandHogg 2.0允許攻擊者進行“動態(tài)攻擊”。“只需按一下按鈕就可以同時攻擊指定設備上的所有應用程序”,而無需為每個目標應用程序進行預先配置。

Promon說:“如果受害者然后在此界面中輸入其登錄憑據(jù),則這些敏感信息將立即發(fā)送給攻擊者,然后攻擊者可以登錄并控制對安全敏感的應用程序。”

和Strandhugg漏洞一樣,該漏洞可以通過惡意軟甲獲取用戶個人數(shù)據(jù),比如短信、照片、登錄憑據(jù)、追蹤GPS、通話記錄、攝像頭和麥克風等。

圖片2.jpg

該漏洞的獨特之處在于:

  • 無需root即可利用該漏洞,且無法被用戶發(fā)現(xiàn);
  • 無法檢測到Strandhogg漏洞利用;
  • 可進行動態(tài)的“同時攻擊”。

所幸,在今年5月份,谷歌已經(jīng)發(fā)布安全補丁,安卓用戶應盡快更新設備,以免受到惡意攻擊的影響。

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-07-01 18:24:36

勒索軟件病毒網(wǎng)絡攻擊

2015-08-06 14:51:19

2015-04-23 19:36:38

2022-12-08 09:47:29

2020-05-28 11:09:36

漏洞安全IT

2017-03-07 10:34:40

Struts2Struts2漏洞

2016-03-29 10:48:53

2021-08-02 10:28:35

漏洞網(wǎng)絡安全網(wǎng)絡攻擊

2021-04-14 14:12:20

WRECK漏洞IoT設備

2024-02-27 16:39:08

2021-04-18 09:41:48

WRECK DNS漏洞NAME

2021-05-07 11:06:44

漏洞Qualcomm MS高通

2014-08-11 15:57:56

BlackHat黑帽大會移動設備安全

2018-02-02 12:02:23

2021-04-28 11:13:18

信息泄露漏洞網(wǎng)絡攻擊

2011-06-15 09:38:56

HTML 5

2014-03-19 19:32:28

同洲飛看2

2021-03-24 14:28:33

漏洞高通芯片安卓設備

2017-10-09 12:57:42

數(shù)據(jù)易觀

2012-03-06 09:23:26

至強E5英特爾處理器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产一级成人 | 国产精品久久久久久久三级 | 福利视频1000| 欧美xxxx日本| 91精品无人区卡一卡二卡三 | gav成人免费播放视频 | 91资源在线观看 | 国产精品久久在线 | 久产久精国产品 | 久久这里只有 | 一区二区三区免费 | 日日干夜夜操天天操 | 成人免费在线播放视频 | 免费a网站 | 91免费视频| 国产视频在线一区二区 | 少妇无套高潮一二三区 | 精品久久久久久久久久久久久久 | 91久久精品国产91久久性色tv | 老司机精品福利视频 | 青青操av| 久久久久国产精品 | 精品国产一二三区 | 精品国产91乱码一区二区三区 | 国产激情一区二区三区 | 在线观看国产视频 | 日韩精品无码一区二区三区 | 一a一片一级一片啪啪 | 日本一区二区高清不卡 | 手机在线观看 | 天天久 | 狠狠的操 | 日韩精品久久久久 | 91网在线观看 | 夜夜夜夜夜夜曰天天天 | 在线视频 中文字幕 | 美女久久 | 欧美黄色绿像 | 一区二区久久精品 | 久久999 | 亚洲高清av在线 |