热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

研究人员揭示已被利用的SIM卡劫持漏洞无视手机品牌影响数10亿用户

国外安全公司发布的最新报告称当前已经有高级别黑客团体利用手机SIM卡存在的安全漏洞向大量用户发

国外安全公司发布的最新报告称当前已经有高级别黑客团体利用手机SIM卡存在的安全漏洞向大量用户发动攻击。

攻击者只需要向目标用户的手机号码发送特定的短信,即可接管设备并检索定位信息、通话记录或者短信记录等。

值得注意的是这些漏洞位于手机SIM卡的配套应用程序中,基本上所有品牌的功能或智能手机都会受到漏洞影响。

研究人员揭示已被利用的SIM卡劫持漏洞 无视手机品牌影响数10亿用户

SIM卡中暗藏的S@T工具箱:

名为S@T工具箱的软件就是SIM卡的配套程序,这个配套程序会自动加载到手机上然后为用户提供电信增值服务。

而这个工具箱正常的用途是用来存储数据以及提供某些服务,例如运营商可以将用户的账户余额存储在SIM卡里。

尽管并不是所有运营商都会使用这种服务,但研究显示全球绝大多数运营商都会使用这个配套工具箱并自动加载。

既然是运营商提供的服务自然存在许多高级权限,例如运营商可以通过基站获取用户定位或发短信或者拨打电话。

然而攻击者发现这个工具箱存在漏洞因此直接利用这个工具箱来发动攻击,同样可以用来获取定位或者发短信等。

研究人员揭示已被利用的SIM卡劫持漏洞 无视手机品牌影响数10亿用户

已经有攻击者开始使用此漏洞:

这家安全公司表示其实早前已经监测到异常的路由流量,针对性分析后发现有黑客利用这枚漏洞向用户发动攻击。

而这个黑客团体似乎并不是普通的攻击者想要盗取财务这类,而是持续性收集用户的定位以及其他私密性的信息。

例如监测数据显示这个黑客团体每天向100~150个特定号码发动攻击,有些号码会被攻击1次有些会被攻击多次。

从行为上看这个黑客团队不像是隐藏在地下的普通黑客,安全公司猜测这可能是由国家支持的团体或者间谍机构。

SIM卡联盟已发布安全指南:

S@T工具箱的开发商也就是SIM卡联盟,这家英国公司为全球运营商提供服务并负责制造各式各样的SIM手机卡。

而S@T工具箱自2009年发布更新后到现在10年都没有更新,长期没有更新被发现高危安全漏洞那是必然的情况。

目前SIM卡联盟已经向全球运营商发布新的安全指南,要求运营商配置过滤措施拦截那些非法二进制的短信内容。

剩下的工作就要交给运营商了,运营商需要更新配置后直接通过云端向用户提供更新以便能够彻底封堵安全漏洞。


推荐阅读
  • 本文精选了小学阶段常见的近义词和反义词,旨在帮助学生更好地理解和运用这些词汇,提高语文学习效果。 ... [详细]
  • IOSG Weekly Brief | Fat NFT Thesis 与艺术朋克 #68
    IOSG Weekly Brief | Fat NFT Thesis 与艺术朋克 #68 ... [详细]
  • Pikachu平台SQL注入漏洞详解
    本文详细介绍了SQL注入漏洞的基本原理、攻击流程、不同类型注入点的识别与利用方法,以及基于union联合查询、报错信息、布尔盲注、时间盲注等多种技术手段的信息获取方式。同时,探讨了如何通过SQL注入获取操作系统权限,以及HTTP Header注入和宽字节注入等高级技巧。最后,提供了使用SQLMap自动化工具进行漏洞测试的方法和常见的SQL注入防御措施。 ... [详细]
  • 随着互联网技术的发展,家庭和企业网络的安全问题日益凸显。本文探讨如何通过合理配置路由器来抵御外部恶意攻击,确保网络环境的安全性。 ... [详细]
  • Python安全实践:Web安全与SQL注入防御
    本文旨在介绍Web安全的基础知识,特别是如何使用Python和相关工具来识别和防止SQL注入攻击。通过实际案例分析,帮助读者理解SQL注入的危害,并掌握有效的防御策略。 ... [详细]
  • 乌云网关闭四周年:回顾与展望
    乌云网曾是国内领先的漏洞报告平台,连接了众多白帽黑客与企业。本文回顾了乌云网的关闭历程及其对网络安全行业的影响,并探讨未来可能的发展方向。 ... [详细]
  • WordPress FileManager 插件远程代码执行漏洞通告
    FileManager 是一款流行的 WordPress 文件管理插件。最近的安全更新揭示了该插件在6.9版本之前存在严重的远程代码执行漏洞。本文将详细介绍此漏洞的影响、原因及解决措施。 ... [详细]
  • 梭子鱼NGFW在最新对比评测中拔得头筹
    梭子鱼下一代防火墙在最新的独立测试中展现出卓越性能,成为唯一实现100%恶意软件检测率且无误报的产品。 ... [详细]
  • 本文详细介绍了跨站脚本攻击(XSS)的基本概念、工作原理,并通过实际案例演示如何构建XSS漏洞的测试环境,以及探讨了XSS攻击的不同形式和防御策略。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 YN2014.04
    雨林木风 GHOST XP SP3 经典珍藏版 YN2014.04 ... [详细]
  • 本文详细介绍了PHP中的几种超全局变量,包括$GLOBAL、$_SERVER、$_POST、$_GET等,并探讨了AJAX的工作原理及其优缺点。通过具体示例,帮助读者更好地理解和应用这些技术。 ... [详细]
  • 2023年1月28日网络安全热点
    涵盖最新的网络安全动态,包括OpenSSH和WordPress的安全更新、VirtualBox提权漏洞、以及谷歌推出的新证书验证机制等内容。 ... [详细]
  • 本文是网络安全自学系列的一部分,旨在分享网络安全工具的使用技巧和实际操作案例。继之前讨论了XSS跨站脚本攻击的各个方面后,本文将重点介绍Powershell的基础知识及其在网络安全领域的应用。 ... [详细]
  • 一人有限公司的风险与应对策略
    创业者在选择公司形式时,往往对一人有限公司存在误解。虽然表面上看似简单易操作,但实际上,这种公司形式隐藏着较大的法律风险,尤其是在股东责任方面。本文将深入探讨为何应谨慎考虑注册一人有限公司,并提供相应的风险管理建议。 ... [详细]
  • 解决Win10播放设备故障的有效步骤
    当用户尝试播放媒体文件时,有时会遇到播放设备无法正常工作的错误提示。这种情况可能由多种原因引起,包括驱动程序问题或系统更新后的兼容性问题等。本文将提供一系列解决方案,帮助用户快速解决问题。 ... [详细]
author-avatar
阳光明媚-在路上
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有