當我們的生活被形形色色的手機應用包圍,你或許還沒發(fā)現(xiàn)那些潛在的安全風險已經(jīng)浮出水面。10月24日,GeekPwn 2019國際安全極客大賽在上海召開,騰訊移動安全實驗室參賽團隊現(xiàn)場成功破解三款主流品牌安卓手機,利用漏洞實現(xiàn)在手機中自動安裝、運行APP,獲取手機的GPS位置信息等操作。
多漏洞組合串聯(lián) 騰訊移動安全實驗室成功破解3款主流安卓手機
移動互聯(lián)網(wǎng)時代,用戶越來越依賴智能手機,在手機購物、娛樂聊天過程中,在手機上保留了大量敏感的隱私信息,如手機號碼、身份證號、銀行卡賬戶、密碼等,一旦手機被攻破導致泄漏,將給用戶帶來極大的危害。隨著網(wǎng)絡技術(shù)的更新,不法分子從原來只靠電話忽悠,進化到聯(lián)合惡意鏈接、病毒APP,誘導用戶下載安裝。此次在GeekPwn 2019大賽上,騰訊移動安全實驗室就通過掃描二維碼訪問用戶手機中的網(wǎng)址,實現(xiàn)了應用程序自動安裝。
來自騰訊移動安全實驗室的高級研究員韓紫東、韓景維選擇了三款不同品牌安卓手機作為攻破對象,詳細地展示了攻破手法及步驟。兩位選手首先用三款手機分別掃描二維碼,使其跳轉(zhuǎn)至一個網(wǎng)站。該網(wǎng)站里的內(nèi)容是利用手機漏洞構(gòu)造好的一些鏈接,一旦被攻擊的手機訪問這些鏈接,就會觸發(fā)相關(guān)的漏洞,當漏洞一個一個被觸發(fā)并組合串聯(lián)起來,最終會靜默安裝指定的應用程序,并將其調(diào)起。在現(xiàn)場驗證中,騰訊移動安全實驗室的兩位選手在不到20分鐘的時間里,先后攻破三款手機,完成了惡意APP安裝,并成功獲取到指定手機的GPS位置信息。
騰訊安全開放能力 助力設備廠商維護安全
騰訊移動安全實驗室在賽場上的精彩表現(xiàn),充分展現(xiàn)了騰訊安全在漏洞挖掘方面的技術(shù)領(lǐng)先性。
伴隨著移動終端的多樣性發(fā)展和智能化演進,終端上所承載的各類應用已成為移動運營商新的收入來源和核心業(yè)務增長點,如手機網(wǎng)上支付、電子商務、基于位置的服務等富有特色的一系列增值服務,這將極大地激發(fā)運營商、終端廠商、增值服務提供商對終端安全保障體系的關(guān)注和投入,移動終端安全已成為新的產(chǎn)業(yè)鏈。
騰訊移動安全實驗室專注于移動生態(tài)安全研究和物聯(lián)網(wǎng)生態(tài)安全研究,為騰訊眾多的移動軟件提供安全防御能力和黑產(chǎn)識別、打擊能力。針對設備APP,基于Android和IOS平臺開發(fā)語言的VMP保護方案能大幅提高攻擊者逆向分析APP進行漏洞挖掘的成本和精力;在協(xié)議保護方面,對數(shù)據(jù)進行加密等安全處理行為能夠保證數(shù)據(jù)內(nèi)容不被竊取或篡改,保證數(shù)據(jù)傳輸層的協(xié)議及內(nèi)容安全;在固件方面,IoT安全編譯器通過對Native代碼的深度保護,提供攻擊者固件漏洞挖掘的成本。
實驗室還建立了領(lǐng)先的軟件安全能力和漏洞挖掘能力,在移動生態(tài)安全能力上,除為騰訊內(nèi)部移動應用發(fā)掘零日漏洞外,也多次收到谷歌Android的零日漏洞致謝。在物聯(lián)網(wǎng)和智能設備領(lǐng)域,移動安全實驗室在GeekPwn 2018分別破解了多款智能門鎖,遠程控制10多款智能家居設備,預演并幫助智能家居產(chǎn)品提升安全性能。
隨著物聯(lián)網(wǎng)的發(fā)展和智能家居設備為廣大的用戶接受,各類設備、流量、賬號系統(tǒng)、甚至移動端app,安全邊界越來越模糊,生態(tài)體系包括第三方授權(quán)和集成的緯度也越來越多,導致在各個層面安全問題頻繁出現(xiàn)。騰訊移動安全實驗室和眾多的設備廠商聯(lián)合,在智能設備準入、身份認證、賬號體系,以及行業(yè)解決方案上深度合作,給個人用戶和企業(yè)用戶提供領(lǐng)先的安全保障能力。
- AI犯罪抬頭,韓國投資巨額研發(fā)新系統(tǒng)應對深度偽造威脅
- 微信員工揭秘:微信視頻通話并非人人效果不同,卻有輕度美顏,真實不虛
- DeepSeek沖擊波:英偉達市值一周縮水5520億美元,科技巨頭面臨市場變革?
- 美國華盛頓特區(qū)撞機事故調(diào)查揭新篇章:數(shù)據(jù)揭示真相
- 騰訊云NodeJS SDK打包體積過大引發(fā)熱議,官方致歉并承諾后續(xù)優(yōu)化
- 2025春節(jié)檔大戰(zhàn):票房破60億,電影市場再創(chuàng)輝煌
- 揭秘周鴻祎:DeepSeek 如何打破開源壁壘,引領(lǐng)真正的Open AI革命?
- Anthropic引領(lǐng)Claude AI新紀元:雙向語音模式開啟,對話更人性化
- Meta首席科學家楊立昆揭露硅谷病態(tài)優(yōu)越感:別讓自以為是阻礙進步
- 小米SU7交付破萬創(chuàng)新紀錄,連續(xù)四個月銷量飆升,實力引領(lǐng)市場
免責聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關(guān)資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。