BlackHat2015:仅一条短信即可控制绝大部分安卓手机

简介:

全球约有80%的智能手机使用安卓系统,安全研究人员最新披露,利用一个软件漏洞,黑客只需给受害人发送一条短信,即可入侵并控制手机,意味着9.5亿用户可能受到影响。

BlackHat2015:仅一条短信即可控制绝大部分安卓手机

只需一条短信

不像以往那样,受害人需要打开有木马的附件或下载恶意文件才能中招。这种攻击的可怕之处在于,只要你一收到短信,恶意代码即可运行。

“甚至在你听到短信提示音之前,一切就能发生。这是它的极度危险之处,它可能是悄然无声的。你可能什么都不会注意到,”发现这个漏洞的安全人员约书华·德里克说道。德里克是安全公司Zimperium的高级研究人员,《安卓黑客手册》一书的合著者。

这个漏洞出在于安卓系统的Stagefright媒体库中,德里克将在8月5日的黑帽大会上公开这一漏洞的细节。

攻击过程:

攻击者建立一条多媒体短信,把恶意代码藏在其中,然后发送给受害人的手机。当这条短信到达手机的那一刻,“触发漏洞,恶意代码开始初始化。”一旦攻击者成功进入手机,便可做任意事情。复制数据、删除数据,控制话筒和摄像头以监视机主。

理论上的解决方案:

德里克表示,这个漏洞几乎影响每一台使用中的安卓手机。但他同时指出,目前还没有看到黑客利用这个漏洞。在今年四、五月份时,他在邮件中向谷歌提交了他的发现,甚至还发送了补丁。谷歌官方很快给予答复,接收了他的补丁,并对他的工作表示感谢。但问题是,补丁工作进展的很慢。德里克认为,很可能只有20%的手机打上了补丁,最乐观的估计也只是50%。

安卓的合作伙伴太复杂

仅有一半左右的手机打上了补丁,谷歌同意这一现状并不乐观。但它表示,已经通知了合作伙伴,并把补丁发送给了使用安卓系统的手机生产商。实际上,谷歌能做到的也只是这些,更多的事情需要手机厂商和运营商联合工作,以最大限度的降低风险。

安卓与苹果手机不同,后者是个封闭的系统,控制着手机的硬件和软件,升级或打补丁比较容易。目前,85%的iPhon用户都在使用最新的系统 iOS 8。据统计,在2014年第一季度,99%的恶意软件威胁都在安卓设备上。

谷歌把安卓的最新版本给到手机生产商,后者则会按自己的想法任意更改,还有电信运营商也在把各种定制版本强行植入到系统中,以致于想全面更新安卓系统几乎成了一个不可能完成的挑战。今年初在安卓浏览器应用中发现的一个漏洞,到现在还有很大一部分的手机仍然没有打上补丁。业内人员认为,厂商没有经济动机去修复已经售出的手机。


作者:Recco


来源:51CTO


相关文章
|
7月前
|
存储 API 数据库
自动发短信的软件,批量自动群发短信,手机号电话号生成器【python框架】
这个短信群发系统包含以下核心功能: 随机手机号生成器(支持中国号码) 批量短信发送功能(使用Twilio API)
|
7月前
|
API 数据安全/隐私保护 Python
批量发短信的软件,自动群发短信批量工具,手机号电话生成脚本插件【python】
该工具包含三个核心模块:短信发送核心功能、配置管理系统和命令行界面。使用时需先配置API密钥和短信模板
|
7月前
|
Android开发 数据安全/隐私保护
安卓手机修改设备id, 安卓硬改一键新机,手机机型修改(伪装)
提供了完整的设备信息修改功能,包含设备模板配置、基础信息修改、网络信息修改、模拟器检测绕
|
7月前
|
存储 人工智能 文字识别
三款安卓手机word编辑器下载,Microsoft Word,wps office,Word手机版,手机word编辑查看阅读器,PDF转换器apk下载
WPS Office是一款功能强大的办公软件,支持文档编辑、表格处理和演示文稿制作,兼容多种格式并提供丰富的云服务。它具备低内存占用、快速运行的特点,支持跨设备同步与多人协作,内置海量模板及AI辅助功能,如智能写作和PPT自动生成。此外,还可扫描文件、编辑PDF并转换为其他格式,极大提升办公效率,适合手机用户便捷操作。
813 1
|
8月前
|
Android开发
安卓硬改一键新机工具,一键修改手机型号,串号网卡Imei、sn码【仅供学习参考】
声明部分:仅供学习参考使用,基于Xposed框架实现的设备信息伪装模块的完整代码,包含多个功能模块:
|
7月前
|
监控 Android开发 数据安全/隐私保护
批量发送短信的平台,安卓群发短信工具插件脚本,批量群发短信软件【autojs版】
这个Auto.js脚本实现了完整的批量短信发送功能,包含联系人管理、短信内容编辑、发送状态监控等功能
|
7月前
|
API Android开发 数据安全/隐私保护
|
8月前
|
存储 JSON API
安卓ck提取工具,可提取手机cookie插件,AUTOJS即可实现
怎么用autojs提取手机端的CK?其实autojs是支持提取ck的但是他提取的不是浏览器的CK,二十他自身浏览器环境的c
|
8月前
|
Java Android开发
安卓手机硬改工具, 设备型号修改神器, 安卓硬改一键新机
通过Java创建可执行JAR来修改安卓设备信息。核心功能包括读取系统属性
|
8月前
|
存储 Android开发
一键新机安卓无限, 免root改手机机型, 手机信息修改型号伪装
AndroidManifest.xml配置 资源文件管理 各系统服务的Hook

热门文章

最新文章