成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

調查:百度地圖涉嫌泄露用戶敏感數據

安全 應用安全
近日,根據派拓網絡(Palo Alto Networks)旗下的UNIT42研究小組的最新報告,在Android官方應用商店Google Play(通常業界認為這是最安全的Android應用商店)中,兩款下載量合計超過600萬的百度應用——百度搜索框和百度地圖,存在泄露用戶敏感數據的安全問題。

 近日,根據派拓網絡(Palo Alto Networks)旗下的UNIT42研究小組的最新報告,在Android官方應用商店Google Play(通常業界認為這是最安全的Android應用商店)中,兩款下載量合計超過600萬的百度應用——百度搜索框和百度地圖,存在泄露用戶敏感數據的安全問題。

[[354274]]

UNIT42的報告指出,移動應用程序的數據泄漏是業界已知的問題,數據泄露不但侵犯了用戶的隱私,而且可被網絡罪犯用于進一步的攻擊,例如收集電話位置或獲取被叫號碼。通過濫用泄漏數據,攻擊者可以在用戶不知情的情況下從用戶設備傳輸或接收信息。

在基于機器學習(ML)的間諜軟件檢測系統的幫助下,UNIT42的研究人員在Google Play上發現了多個泄漏數據的Android應用程序,其中影響力最大的兩個程序是百度搜索框和百度地圖,這兩個應用程序在Google Play中總共下載了600萬次。這些安卓程序泄露的數據使攻擊者可以標識和追蹤用戶,即使用戶更換手機也無法逃避。

研究人員發現有問題的應用程序采集了一系列用戶(設備)信息,包括:

  • 手機型號
  • 屏幕分辨率
  • 電話MAC地址
  • 無線運營商
  • 網絡(Wi-Fi、2G、3G、4G、5G)
  • Android ID
  • 國際移動用戶識別碼(IMSI)
  • 和國際移動設備識別碼(IMEI)

IMEI是物理設備(手機硬件)的唯一標識符,包含諸如制造日期和硬件規格之類的信息。IMSI是唯一的蜂窩網絡用戶標識,通常與手機SIM卡關聯,這兩個標識符都可用于跟蹤和定位蜂窩網絡中的用戶。研究人員警告說,收集此類數據的Android應用程序可以在多個設備的生命周期內跟蹤用戶。

 

百度地圖 v10.24.8的Android程序中,采集手機型號、MAC地址、IMSI編碼的代碼 來源:UNIT42

報告指出:“如果用戶將其SIM卡切換到新手機并安裝了先前收集并發送了IMSI號碼的應用程序,則該應用程序開發人員依然能夠唯一地標識該用戶。”

網絡罪犯可以使用各種偵聽工具(例如,主動和被動IMSI捕獲器)來“竊聽”來自手機用戶的信息。一旦獲取了這些數據,網絡犯罪分子就可以對用戶進行概要分析,并進一步提取有關他們的敏感信息。例如,如果網絡罪犯掌握了電話的IMEI號碼,則他們可以使用它來報告電話被盜,并觸發提供商禁用該設備并阻止其訪問網絡(此操作往往作為社工攻擊的一部分實施)。

網絡罪犯或國家黑客也可能濫用此數據,以侵犯用戶的隱私權,并利用泄漏的信息來攔截電話或短信。如果網絡罪犯或國家黑客攔截那些以純文本或弱加密方式傳輸的信息,則可能使用戶面臨更大的風險。

在深入研究消息的內容并分析了多個Android應用程序之后,UNIT42的研究人員確定了百度的Android push SDK是消息的來源。該SDK已被某些最大的百度應用程序廣泛使用,例如百度地圖或百度搜索框。

報告指出還有一個可以從用戶手機收集敏感信息的Android SDK是中國供應商MobTech提供的ShareSDK。ShareSDK支持40多個社交媒體平臺。它可以幫助第三方應用程序開發人員輕松訪問社交媒體共享和注冊。它還允許他們獲取用戶的信息,朋友列表和其他社交功能。目前,ShareSDK為37,500多個應用程序提供服務,并已成為中國最大的開發人員服務平臺。

 

除了百度地圖(10.24.8版本)和搜索框,UNIT42還發現美國Google Play應用商店還有存在類似行為的流行應用程序,包括Homestyler–Interior Design&Decorating Ideas應用程序,該應用程序使用了GrowingIO框架。如上表所示,該應用程序也會從用戶的設備收集個人信息,但這個應用尚未被Google下架。

報告指出,雖然上述百度應用并未違反Google的Android應用程序政策,但根據Android最佳做法指南,Google建議開發者不要收集諸如IMSI或MAC地址之類的標識符。

據報道,UNIT42將此發現通知了百度以及Google的Android團隊,后者確認了調查結果,發現了未指明的違規行為,并于2020年10月28日從全球Google Play中刪除了這些應用程序。兼容版本的百度搜索框已于2020年11月19日在Google Play重新上架,但百度地圖在全球范圍內仍不可用。

Google的Android團隊表示:“我們感謝研究界以及Palo Alto Networks等公司的工作,這些公司致力于加強Play商店的安全性。我們期待著將來與他們合作進行更多研究。”

Android團隊進一步指出:Android官方應用程序商店(例如Google Play)的某些應用程序有時會出現類似Android惡意軟件的行為,有些流行應用每月有數百萬的活躍用戶。為防止數據泄漏,Android應用程序開發人員應遵循Android的最佳做法指南并正確處理用戶的數據。Android用戶應及時了解其設備上的應用程序要求的所需權限。

 

責任編輯:華軒 來源: 51CTO專欄
相關推薦

2024-11-05 17:35:21

2011-09-29 11:00:54

百度地圖API

2011-10-21 09:28:25

百度地圖API

2020-09-09 11:21:35

網絡安全數據泄露漏洞

2011-09-16 10:37:42

地圖API

2023-02-15 08:26:12

2018-07-20 11:35:57

百度

2011-10-21 10:16:25

百度地圖API

2012-08-20 10:17:03

云服務加密密鑰云計算

2021-06-15 14:33:00

高德百度騰訊

2018-09-14 14:48:01

2023-06-06 08:51:06

2023-08-04 23:49:09

2022-10-20 20:50:03

2024-07-17 11:25:15

2012-10-19 09:47:30

百度云百度音樂云計算

2021-05-11 15:12:52

高敏感數據數據防泄露大數據

2011-09-26 10:05:19

百度地圖API

2013-04-08 14:59:54

Android學習筆記百度地圖Overlay

2010-09-25 08:55:29

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产99热精品 | 第四色播日韩第一页 | 欧美激情在线播放 | 成人免费一级 | 国产精品永久免费 | 国产乱码精品一区二区三区五月婷 | 久久久久久久久久久高潮一区二区 | 91影院在线观看 | 亚洲一区二区久久 | 日韩在线免费视频 | 亚洲97 | 国产精品久久国产精品 | 久久综合狠狠综合久久综合88 | 亚洲国产精品久久 | 日韩视频免费 | 国产情侣久久 | 国产日韩欧美精品一区二区三区 | 国产视频1区 | 福利视频网站 | 欧美成人精品激情在线观看 | 免费毛片网 | 人人cao | 国产精品久久免费观看 | 日韩中文一区二区三区 | 久久免费视频在线 | 免费看91 | 黄色片视频免费 | 国产一区二区精品在线观看 | 亚洲精品电影 | 欧美日韩福利 | 国内精品久久久久久 | 人人干人人超 | 男女免费视频网站 | 欧美一区二区成人 | 久久国产麻豆 | 综合精品久久久 | 国产aa| 黄免费在线 | 国产一区二区三区四区在线观看 | 色屁屁在线观看 | 亚洲国产一区视频 |