热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

研究发现多个知名安卓应用容易遭到类似中间人的攻击

当你使用安卓设备并安卓某个应用后如果该应用程序弹出通知向你请求外部存储的读取权限你肯定不会拒绝

当你使用安卓设备并安卓某个应用后如果该应用程序弹出通知向你请求外部存储的读取权限你肯定不会拒绝。

因为绝大多数应用程序都需要访问外部存储空间用来存储数据,对于用户而言这种操作似乎也没什么大问题。

但是现在已经有新的攻击手法能够借助外部存储空间来实现攻击,并且还是静悄悄地执行非常难以发现问题。

这类攻击仅限于外部存储空间:

首先需要明确的是机身内部存储空间并不会出现这样的问题,内部存储即系统级应用程序默认情况下的位置。

而应用程序在安装的时候既可以选择安装到内部存储也可以选择外部存储,不过多数程序都会选择内部存储。

但是在内部存储里应用程序都会被使用自己的沙盒环境保护,这意味着别的应用程序无法修改它的存储数据。

外部存储空间的数据则是随意修改的:

有的应用程序占用的空间比较多可能直接安装在外部存储空间,而应用之间是可以相互访问对方的存储数据。

这样攻击者就可以利用访问权限来篡改对方应用程序的数据,还会使用恶意代码来让对方程序发生崩溃等等。

但是这些并不是攻击者的主要目的,日前在拉斯维加斯的黑客大会上安全公司展示利用这种方式进行的攻击。

伪造应用崩溃、替换为恶意软件:

安全公司制作了个非常简单的手电筒类应用程序,该应用程序在权限方面也只是要求能够访问外部存储空间。

原则上这个手电筒并没有什么恶意行为因此安全软件不会拦截,但仅仅是外部访问权限上就可以用来做文章。

研究发现多个知名安卓应用容易遭到类似中间人的攻击

攻击类型1:使其他程序崩溃并替换为恶意版本

这种攻击方式是通过向应用程序插入恶意的数据让应用崩溃,崩溃的同时也可能会暴露应用存在的某些漏洞。

例如原本手电筒应用只需要访问外部存储空间权限,如果被攻击的应用有更多权限则手电筒应用也获得权限。

也就说在没有进行权限申请的情况下直接获得更多权限,如果被攻击的应用程序权限很多那么就会发生危险。

此后还可以将应用程序替换为恶意版本,比如伪造类似应用程序给用户安装上用来窃取账号密码等类型数据。

研究发现多个知名安卓应用容易遭到类似中间人的攻击

攻击类型2:监测对方应用程序更新替换为恶意版本

这种攻击方式主要是当前很多检测到新版本会直接下载安装包,安装包自然要下载并存储到外部存储空间里。

这样恶意应用程序可以监测对方应用外部存储空间变化,如果发现下载了新的安装包则立即替换为恶意文件。

替换恶意文件后应用程序依然还是会自动弹出升级或安装的选项,不知不觉中应用程序就被换成恶意的版本。

多个知名应用程序易被攻击:

分析发现诸如谷歌翻译、谷歌语音输入、Yandex翻译和Yandex搜索知名应用等等都容易受到崩溃型的攻击。

而小米浏览器等国内应用程序由于都是通过下载安装包升级,因此极易受到替换安装文件这种攻击手法攻击。

目前这种攻击手法已经公开,因此后续可能会有越来越多的恶意类应用程序通过此类型的攻击手段发动攻击。


推荐阅读
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 随着网络安全威胁的不断演变,电子邮件系统成为攻击者频繁利用的目标。本文详细探讨了电子邮件系统中的常见漏洞及其潜在风险,并提供了专业的防护建议。 ... [详细]
  • 如何使用 CleanMyMac X 2023 激活码解锁完整功能
    本文详细介绍了如何使用 CleanMyMac X 2023 激活码解锁软件的全部功能,并提供了一些优化和清理 Mac 系统的专业建议。 ... [详细]
  • 优化ListView性能
    本文深入探讨了如何通过多种技术手段优化ListView的性能,包括视图复用、ViewHolder模式、分批加载数据、图片优化及内存管理等。这些方法能够显著提升应用的响应速度和用户体验。 ... [详细]
  • 1:有如下一段程序:packagea.b.c;publicclassTest{privatestaticinti0;publicintgetNext(){return ... [详细]
  • 本文详细介绍了Java编程语言中的核心概念和常见面试问题,包括集合类、数据结构、线程处理、Java虚拟机(JVM)、HTTP协议以及Git操作等方面的内容。通过深入分析每个主题,帮助读者更好地理解Java的关键特性和最佳实践。 ... [详细]
  • 本文详细介绍了macOS系统的核心组件,包括如何管理其安全特性——系统完整性保护(SIP),并探讨了不同版本的更新亮点。对于使用macOS系统的用户来说,了解这些信息有助于更好地管理和优化系统性能。 ... [详细]
  • 2023年京东Android面试真题解析与经验分享
    本文由一位拥有6年Android开发经验的工程师撰写,详细解析了京东面试中常见的技术问题。涵盖引用传递、Handler机制、ListView优化、多线程控制及ANR处理等核心知识点。 ... [详细]
  • 在众多不为人知的软件中,这些工具凭借其卓越的功能和高效的性能脱颖而出。本文将为您详细介绍其中八款精品软件,帮助您提高工作效率。 ... [详细]
  • 科研单位信息系统中的DevOps实践与优化
    本文探讨了某科研单位通过引入云原生平台实现DevOps开发和运维一体化,显著提升了项目交付效率和产品质量。详细介绍了如何在实际项目中应用DevOps理念,解决了传统开发模式下的诸多痛点。 ... [详细]
  • 本文详细介绍如何利用已搭建的LAMP(Linux、Apache、MySQL、PHP)环境,快速创建一个基于WordPress的内容管理系统(CMS)。WordPress是一款流行的开源博客平台,适用于个人或小型团队使用。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 V2017.11
    雨林木风 GHOST XP SP3 经典珍藏版 V2017.11 ... [详细]
  • 福克斯新闻数据库配置失误导致1300万条敏感记录泄露
    由于数据库配置错误,福克斯新闻暴露了一个58GB的未受保护数据库,其中包含约1300万条网络内容管理记录。任何互联网用户都可以访问这些数据,引发了严重的安全风险。 ... [详细]
  • 探讨了小型企业在构建安全网络和软件时所面临的挑战和机遇。本文介绍了如何通过合理的方法和工具,确保小型企业能够有效提升其软件的安全性,从而保护客户数据并增强市场竞争力。 ... [详细]
  • 派瑞莎是谷歌250名网络安全工程师之一,被誉为“安全公主”。她不仅在黑客圈中声名远扬,还曾于2012年被评为30位杰出青年科技安全卫士之一。随着网络技术的飞速发展,网络安全威胁日益严峻,派瑞莎及其团队的工作显得尤为重要。 ... [详细]
author-avatar
幼儿之家燕郊_880
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有