手机换个屏之后就被"黑"了?黑客:这事可以操作

简介:

8月19日消息 据美国科技媒体网站Ars Technica报道,最新调查发现,手机换屏维修所更换的组件存在窃取信息的风险。

在最新的一次对安卓手机换屏调查中发现,存在非法键入信息和程序的情况。这种隐患屏幕会利用操作系统漏洞,绕过手机中的主安全保护系统。手机会被安装恶意程序,并将偷拍照片以邮件的方式传给黑客。最可怕的是,这些隐患更具隐蔽性,很多维修技术员难以发现,除非是有组件安装背景的人将维修手机拆开并检查。

该调查出现在本周2017 USENIX黑客技术研讨会的一份文件中,旨在强调通常被忽视的智能手机维修安全风险。无论是安卓还是iOS系统的手机制造商都在被调查研究之列,而被更换的组件是在设备“信任边界”以内。即使制造商提供了安全保护,但换屏期间仍存在的恶意组件对驱动程序的入侵,并被认定为可信。手机一旦被送入第三方维修点,其安全模型则面临被攻破的风险,毕竟没有可靠方式保证维修程序未被篡改。

来自以色列内盖夫本?古里安大学(Ben-Gurion University of the Negev)的研究者写道,“消费性电子产品潜在的外部恶意攻击风险值得重视。正如报告显示,电子产品被窃听存在可能性、扩展性和隐蔽性。很容易被不法分子加以大规模利用或针对性攻击。系统设计者应考虑将更换组件设立在手机信任边界以外,并针对性地设计防御程序”。

报道称,实验中,研究者在一块儿正常手机屏幕上嵌入入侵芯片,篡改通信主线,模拟两个终端间的恶意集成电路,监视或修改终端通信。

而入侵芯片中的代码可以在用户不授权的情况下私自进行多项入侵。例如,用于实验的芯片可以解锁安全模式和键盘的输入信息、私自照相并将数据传给黑客、替换用户常用网址为钓鱼网址并肆意安装手机软件。进阶版的攻击包括利用操作系统内核漏洞。为了能保证隐蔽性,恶意程序还会使手机关机黑屏。

为了能将恶意指令传达到驱动程序和触摸屏,研究人员借助了ATmega328 Arduino和STM32L432开源微处理器,并表示其它微处理器同样能达到效果。

报道称,虽然研究人员是用安卓系统做的研究,但不保证iOS系统不会存在此类问题。这类攻击是低成本的、不易察觉并有大规模现身的可能。而维修技术人员自身无法检测出恶意组件则是尤其值得关注的部分。

国外网友们纷纷表示有过类似体验,并发出“这正是完善相关维修法律时刻”的呼吁。

本文转自d1net(转载)

相关文章
平面设计实验三 手机海报与选区操作
平面设计实验三 手机海报与选区操作
83 0
|
JavaScript 前端开发 Android开发
根据js来判断手机是操作系安卓还是ios
根据js来判断手机是操作系安卓还是ios
585 0
|
SQL Shell Linux
adb命令详解(二)——手机缺失sqlite3时操作数据库的多种解决方案
adb命令详解(二)——手机缺失sqlite3时操作数据库的多种解决方案
360 0
adb命令详解(二)——手机缺失sqlite3时操作数据库的多种解决方案
|
机器学习/深度学习 编解码 安全
通俗易懂!一文看懂手机Root的操作与防护
Root,对于任何手机发烧友、玩机客、从事移动设备研发的人员来说,并不陌生,它代表绝大部分移动设备的使用者能够掌握到的最高权限。
228 0
通俗易懂!一文看懂手机Root的操作与防护
|
算法 Java Android开发
Android开发:使用Java对手机截图图片进行任意区域的颜色对比度处理操作
开发项目过程中,对于手机屏幕截图,需要对获取到的截图的任意部分进行区域颜色对比度的识别操作,由此判定任意指定区域是否满足某对比度基本标准,但是该功能在网上任何地方都没有找到过Java方面的代码,于是根据RGB转换测试的原理:即获取每个像素点的RGB,通过RGB对比度定义公式进行像素点的集合换取。
|
Android开发
android手机操作SD的使用方法
android手机操作SD的使用方法
93 0
|
存储 传感器 Android开发
MLX90640 红外热成像仪测温传感器 手机 APP 软件 RedEye 连接操作详细
鉴于手机运算速度较慢,与手机连接时请务必将成像仪的刷新速率设置为 4Hz 或以下,否则可能出现较为更重的显示卡顿甚至无法正常显示实时画面。
MLX90640 红外热成像仪测温传感器  手机 APP 软件 RedEye 连接操作详细
|
存储 监控 安全
高通再曝 CPU 漏洞,黑客可经此入侵 9 亿部安卓手机
手机已经成为我们生活中不可脱离的工具,由于这种密不可分因此手机也存储着用户的各种私人信息重要资料等等,所以手机的安全非常重要。
323 0
高通再曝 CPU 漏洞,黑客可经此入侵 9 亿部安卓手机
|
监控 测试技术 Shell
软件测试之 android手机内置随机压力测试工具【monkey】操作指令及 monkey 的常见面试题
软件测试之 android手机内置随机压力测试工具【monkey】操作指令及 monkey 的常见面试题
|
Java 开发工具 Android开发
Python爬虫入门教程 49-100 Appium安装+操作51JOB_APP(模拟手机操作之一)手机APP爬虫
爬前准备工作 在开始安装Appium之前,你要先知道Appium是做什么的?Appium 是一个自动化测试开源工具,看到没,做测试用的,它有点类似Selenium,可以自动操作APP实现一系列的操作。
3037 0