精品久久一区二区_国产精品国产三级国产av′_国产voyeur精品偷窥222_久久久久久久福利_69福利网_国产精品人妻99一区二区三区

實時滾動新聞

安卓系統(tǒng)曝致命漏洞:別人可以拿自己手機 偷刷你的錢

2018-01-12    中央電視臺        點擊:

  隨著新年到來,小伙伴們開始頻繁地收發(fā)紅包,有朋友間的互送,也有商家的推廣活動。

  可你有沒有想過,哪天當(dāng)你點開一個紅包鏈接,自己的支付寶信息瞬間在另一個手機上被“克隆”了?而別人可以像你一樣使用該賬號,包括掃碼支付。

  這種克隆攻擊到底有多大危害?大家又該怎樣防止被克隆呢?

  就在9號下午,一種針對安卓手機操作系統(tǒng)的新型攻擊危險被公布,這種“攻擊”能瞬間把你手機的應(yīng)用,克隆到攻擊者的手機上,并克隆你的支付二維碼,進行隱蔽式盜刷。

  瞬間克隆手機應(yīng)用 花你的錢不用商量

  攻擊者向用戶發(fā)短信,用戶點擊短信中的鏈接,用戶在自己的手機上看到的是一個真實的搶紅包網(wǎng)頁,攻擊者則已經(jīng)在另一臺手機上完成了克隆支付寶賬戶的操作。賬戶名用戶頭像完全一致。

  央視財經(jīng)記者在現(xiàn)場借到了一部手機,經(jīng)過手機機主的同意,記者決定試一下“克隆攻擊”是不是真實存在。

  記者發(fā)現(xiàn),中了克隆攻擊之后,用戶這個手機應(yīng)用中的數(shù)據(jù)被神奇地復(fù)制到了攻擊者的手機上,兩臺手機看上去一模一樣。那么,這臺克隆手機能不能正常的消費呢?記者到商場進行了簡單的測試。

  通過克隆來的二維碼,記者在商場輕松地掃碼消費成功。記者在被克隆的手機上看到,這筆消費已經(jīng)悄悄出現(xiàn)在支付寶賬單中。

  因為小額的掃碼支付不需要密碼,一旦中了克隆攻擊,攻擊者就完全可以用自己的手機,花別人的錢。

  網(wǎng)絡(luò)安全工程師告訴記者,和過去的攻擊手段相比,克隆攻擊的隱蔽性更強,更不容易被發(fā)現(xiàn)。因為不會多次入侵你的手機,而是直接把你的手機應(yīng)用里的內(nèi)容搬出去,在其他地方操作。和過去的攻擊手段相比,克隆攻擊的隱蔽性更強,更不容易被發(fā)現(xiàn)。

  “應(yīng)用克隆”有多可怕?

  “應(yīng)用克隆”的可怕之處在于:和以往的木馬攻擊不同,它實際上并不依靠傳統(tǒng)的木馬病毒,也不需要用戶下載“冒名頂替”常見應(yīng)用的“李鬼”應(yīng)用。

  騰訊相關(guān)負責(zé)人比喻:“這就像過去想進入你的酒店房間,需要把鎖弄壞,但現(xiàn)在的方式是復(fù)制了一張你的酒店房卡,不但能隨時進出,還能以你的名義在酒店消費。”

  騰訊安全玄武實驗室研究員 王永科表示,攻擊者可以在他的手機上完全地操作賬戶,包括查看隱私信息,甚至還可以盜用里面的錢財。

  智能手機,在我們生活中扮演的角色越來越重要。我們的手機里不僅有我們的個人信息,還能實現(xiàn)預(yù)定、消費、甚至支付等各種活動。這種克隆攻擊有多大危害?大家又該怎樣防止被克隆呢?

  騰訊安全玄武實驗室負責(zé)人 于旸介紹,攻擊者完全可以把與攻擊相關(guān)的代碼,隱藏在一個看起來很正常的頁面里面,你打開的時候,你肉眼看見的是正常的網(wǎng)頁,可能是個新聞、可能是個視頻、可能是個圖片,但實際上攻擊代碼悄悄的在后面執(zhí)行。

  專家表示,只要手機應(yīng)用存在漏洞,一旦點擊短信中的攻擊鏈接,或者掃描惡意的二維碼,APP中的數(shù)據(jù)都可能被復(fù)制。

  騰訊經(jīng)過測試發(fā)現(xiàn),“應(yīng)用克隆”對大多數(shù)移動應(yīng)用都有效,在200個移動應(yīng)用中發(fā)現(xiàn)27個存在漏洞,比例超過10%。

  騰訊安全玄武實驗室此次發(fā)現(xiàn)的漏洞至少涉及國內(nèi)安卓應(yīng)用市場十分之一的APP,如支付寶、餓了么等多個主流APP均存在漏洞,所以該漏洞幾乎影響國內(nèi)所有安卓用戶。

  目前,“應(yīng)用克隆”這一漏洞只對安卓系統(tǒng)有效,蘋果手機則不受影響。另外,騰訊表示目前尚未有已知案例利用這種途徑發(fā)起攻擊。

  現(xiàn)場展示:

  攻擊者向用戶發(fā)一個短信,包含一個鏈接,用戶收到了短信,點擊一下短信中的鏈接,用戶看起來是打開了一個正常的攜程頁面,此時攻擊者已經(jīng)完整的克隆了用戶。所有的個人隱私信息,這個賬戶都可以查看到的。

  就在昨晚,國家信息安全漏洞共享平臺發(fā)布公告稱,安卓 WebView控件存在跨域訪問漏洞。網(wǎng)絡(luò)安全工程師告訴記者,如果現(xiàn)在把安卓操作系統(tǒng)和所有的手機應(yīng)用都升級到最新版本,大部分的應(yīng)用就可以避免克隆攻擊。

  用戶如何進行防范?

  普通用戶最關(guān)心的則是如何能對這一攻擊方式進行防范。知道創(chuàng)宇404實驗室負責(zé)人回答本報記者提問時表示,普通用戶的防范比較頭疼,但仍有一些通用的安全措施:

  一是別人發(fā)給你的鏈接少點,不太確定的二維碼不要出于好奇去掃;

  更重要的是,要關(guān)注官方的升級,包括你的操作系統(tǒng)和手機應(yīng)用,真的需要及時升級。

  漏洞:尚未形成危害就被捕捉

  一個令人吃驚的事實是,這一攻擊方式并非剛剛被發(fā)現(xiàn)。騰訊相關(guān)負責(zé)人表示:“整個攻擊當(dāng)中涉及的每一個風(fēng)險點,其實都有人提過。”

  那么為什么這種危害巨大的攻擊方式此前卻既未被安全廠商發(fā)覺,也未有攻擊案例發(fā)生?

  “這是新的多點耦合產(chǎn)生的漏洞。”該負責(zé)人打了一個比喻,“這就像是網(wǎng)線插頭上有個凸起,結(jié)果路由器在插口位置上正好設(shè)計了一個重置按鈕。“

  網(wǎng)線本身沒有問題,路由器也沒有問題,但結(jié)果是你一插上網(wǎng)線,路由器就重啟。多點耦合也是這樣,每一個問題都是已知的,但組合起來卻帶來了額外風(fēng)險。”

  多點耦合的出現(xiàn),其實正意味著網(wǎng)絡(luò)安全形勢的變化。硬幣的一面是漏洞“聯(lián)合作戰(zhàn)”的“乘法效應(yīng)”,另一面則是防守者們形成的合力。

  在移動時代,最重要的是用戶賬號體系和數(shù)據(jù)的安全。而保護好這些,光搞好系統(tǒng)自身安全遠遠不夠,需要手機廠商、應(yīng)用開發(fā)商、網(wǎng)絡(luò)安全研究者等多方攜手。

中國質(zhì)量萬里行 | 關(guān)于我們 | 聯(lián)系我們 | 版權(quán)聲明
Copyright © 2002 - 2018 All Rights Reserved. 中國質(zhì)量萬里行 版權(quán)所有,未經(jīng)許可不得轉(zhuǎn)載
京公網(wǎng)安備11010502034432號    京ICP備13012862號
主站蜘蛛池模板: 国产高清福利无码视频 | 色一情一乱一伦一区二区三欧美 | 老奶奶性视频 | 国产成人精品av | 日韩av免费无码一区二区三区 | 永久免费品色堂 | 亚洲欧美日韩国产精品一区 | 中文字幕无码精品亚洲资源网久久 | 中文字幕二十三页2 | 久久久久久久黄 | 久久双人床双人片 | 在线播放无码字幕亚洲 | 久草观看 | 69xx在线看片 | 亚洲韩国一区二区 | 国产免费激情 | 40厘米全进去XXXX猛交 | 免费av成人在线 | 久久国产亚洲AV无码 | 国产97人人超碰CAO蜜芽PROM | 无码国产精品一区二区免费模式 | 亚洲精品www久久久久久广东 | 亚洲国产欧美在线观看 | 高潮VPSWINDOWS国产乱 | 欧美成人亚洲成人 | jizz麻豆视频 | 精品精品 | 日韩精品专区av无码 | 欧美精品亚洲精品日韩专区 | 久久精品国产精品久久久 | 边摸边吃奶边做爽动态 | 99资源在线| 色综合激情无码中文字幕 | 精品亚洲网| 国产毛片久久久久久久久春天 | 成年女性特黄午夜视频免费看 | ysl蜜桃色成人网 | 尤物网精品视频 | 美国豪放女大兵在线观看 | 亚洲成AV人片久久 | 国产综合内射日韩久 |