企业安全需警惕:流行APP均遭恶意软件克隆

简介:

据应用安全公司Arxan的2014移动应用安全报告,安卓和iOS应用中大部分排名前100的付费应用和排名前20的免费应用都被恶意黑客克隆/感染了。这些黑客利用受感染的应用进入企业系统危害他们最宝贵的信息。

别以为自带设备(BYOD)安全工具可以保护企业数据不受这些传说中的应用侵害。企业也不应该相信边界安全工具的防护能力。想挫败克隆手机应用需要结合多种方法和资源,而且即使这样,企业也无法保证百毒不侵。

让我们看看网络渗透和资料破解是如何夺取合法APP的清白的吧:

网络恶棍们逡巡整个互联网寻找最流行、被下载次数最多、最常用的,如愤怒的小鸟一类的手机应用。然后,这些攻击者用互联网上免费提供的多种工具对流行应用进行反编译、反汇编,再修改重构,使其把恶意软件包含在内。

然后,攻击者在网上包括第三方应用商店在内的不同地方分发修改过的应用。毫无疑心的用户下载下来后,这些应用表面上与真的应用拥有相同的功能,背地里却在后台展开了恶意行动。

攻击者使用常规恶意软件包,找寻手机中的漏洞并利用之。用户对感染情况一无所知,攻击者在取得整台设备的完全控制权后在设备上畅行无阻。手机上的所有东西,包括企业资料。

黑客采用这种方法成功入侵手机十分司空见惯。几年前,攻击者就曾在超过55个不同应用中成功植入了一款非常非常流行的恶意软件包——“卓梦”(Droid Dream,安卓老病毒)。这种方法对个人智能手机非常有效。而这些智能机往往被企业作为BYOD项目的一部分允许员工用于工作上。

企业安全需警惕:流行APP均遭恶意软件克隆

怎样打击假冒应用

攻击者是否能绕过手机取得企业内部资料永久访问权部分取决于企业对手机的信任程度。企业应当在涉及手机的问题上采取零信任和最小授权策略。即使攻击者获取了设备的完全控制权,企业也应该能倚靠各节点和终端间的多层级安全措施挽回局面,阻止受感染的手机设备接触到企业内部存储有重要信息的数据仓库。

“几年前,攻击者就曾在超过55个不同应用中成功植入了一款非常非常流行的恶意软件包——“卓梦”(Droid Dream,安卓老病毒)。”--雪城大学电气工程与计算机科学系教授杜文亮

有检测工具可以对潜在恶意软件进行数学建模,将之与恶意软件常见特征进行比较。还有工具能够在发现有攻击正在进行时就根据预定义规则集自动做出事件响应处理。

而且随着软件开始承担越来越多的网络通信工作,用微分段技术在任意两个终端间加入基于策略的流量分析与过滤正逐渐成为企业应多加考虑到附加安全选项。

强化了所有系统,打上了所有漏洞的补丁,所有配置都在合理管控中。

为保证安全防护措施工作良好,企业需要使用安全测试员定期查找对组织威胁最大的新漏洞——采用当前在用的攻击手法。这将提醒企业在信息安全方面还有哪些地方需要补漏或加强。

为帮助员工确保企业安全,企业应采用更多的企业应用商店,将企业应用与通用消费应用商店隔离开来。这将使员工更容易识别合法应用,至少在企业应用合法性识别上更容易。如果企业更进一步,保护自身应用商店的安全,恶意黑客想获取、克隆、分发这些应用就更难了。应用安全的重要性值得企业至少设置一名IT专业人士(如果不想单设一个应用安全部门的话)作为企业应用的管家。

由于BYOD方式已广为企业所接受,目前很多员工都是用自己的个人手机工作,他们仍然有可能下载到克隆消费应用。因此,用户培训也就相当关键了。它将使员工认识到互联网上有很多克隆应用看起来就像原版一样,尤其是那些消费应用,教导他们怎样在下载并安全任何东西之前更彻底地识别和确认应用和应用商店的真假。如果一个应用要求比它实际所需更多的授权,企业应建议用户更仔细地审查和斟酌,因为这有可能就是该应用包含恶意软件或不安全的危险信号。要让员工知道这与他们自身利益也是切身相关的,同样的克隆应用也能渗透进他们与手机关联的各种账户中,比如金融账户。

方便快捷的必备措施——采用手机安全应用。最佳选择是要求员工使用特定的支持安全的应用或应用套装,并且企业在这些终端手机上采用网络准入控制(NAC)工具强制安装。企业最好选择既能提供安全又不会拖慢设备的工具。毕竟,没人想投钱在会拉低员工工作效率或引发员工反感的工具上。

最后,上述所有这些方法并不完全保证抵御克隆应用的侵害。无论这些解决方案有多智能多自动化,企业总是需要具有创造性思维和行动力,能够超越知识和思维定势的人才是安全机制的核心资源。

作者:nana


来源:51CTO

相关文章
|
9月前
|
安全 API Swift
如何在苹果内购开发中获取App Store Connect API密钥-共享密钥理解内购安全-优雅草卓伊凡
如何在苹果内购开发中获取App Store Connect API密钥-共享密钥理解内购安全-优雅草卓伊凡
640 15
如何在苹果内购开发中获取App Store Connect API密钥-共享密钥理解内购安全-优雅草卓伊凡
|
安全 Java 应用服务中间件
【Azure 应用服务】App Service 默认页面暴露Tomcat版本信息,存在安全风险
【Azure 应用服务】App Service 默认页面暴露Tomcat版本信息,存在安全风险
200 2
|
安全 算法 开发工具
APP加固:助力移动应用安全合规
合规已经成为APP发展过程中的关键因素。对于APP开发者来说,合规意味着要加强对用户数据的保护,采取适当的安全措施和技术手段,确保用户隐私的安全性。此外,还需要遵守相关法律法规的规定,明确用户权限和信息收集的目的,并及时更新隐私条款和用户协议,向用户提供充分的透明度和选择权。
235 0
APP加固:助力移动应用安全合规
|
安全 网络安全 Android开发
深度解析:利用Universal Links与Android App Links实现无缝网页至应用跳转的安全考量
【10月更文挑战第2天】在移动互联网时代,用户经常需要从网页无缝跳转到移动应用中。这种跳转不仅需要提供流畅的用户体验,还要确保安全性。本文将深入探讨如何利用Universal Links(仅限于iOS)和Android App Links技术实现这一目标,并分析其安全性。
1762 0
|
监控 安全 Apache
构建安全的URL重定向策略:确保从Web到App平滑过渡的最佳实践
【10月更文挑战第2天】URL重定向是Web开发中常见的操作,它允许服务器根据请求的URL将用户重定向到另一个URL。然而,如果重定向过程没有得到妥善处理,可能会导致安全漏洞,如开放重定向攻击。因此,确保重定向过程的安全性至关重要。
571 0
|
存储 SQL 安全
【Azure 应用服务】App Services 恶意软件防护相关
【Azure 应用服务】App Services 恶意软件防护相关
112 0
|
存储 安全 网络安全
【Azure 环境】使用Azure中的App Service部署Web应用,以Windows为主机系统是否可以启动防病毒,防恶意软件服务呢(Microsoft Antimalware)?
【Azure 环境】使用Azure中的App Service部署Web应用,以Windows为主机系统是否可以启动防病毒,防恶意软件服务呢(Microsoft Antimalware)?
172 0
|
存储 安全 网络安全
APP 安全评估报告:直面移动应用安全威胁,守护用户数据安全
移动APP安全问题日益严重,包括数据泄露、恶意软件和权限滥用等威胁。例如,Ring App安全漏洞导致用户信息曝光,13款Android应用暴露大量用户数据。此外,工信部通报50款APP违规收集个人信息。安全评估是保障APP安全的关键,涉及代码安全、数据传输安全、用户权限管理和隐私保护等方面。经过评估,这款APP在所有方面表现出色,符合最高安全标准,确保用户隐私和数据安全。
562 2
|
安全 定位技术 网络安全
禁止应用在模拟器上运行的方案及app安全问题
禁止应用在模拟器上运行的方案及app安全问题
1544 1
App开放接口api安全:Token签名sign的设计与实现
在app开放接口api的设计中,避免不了的就是安全性问题,因为大多数接口涉及到用户的个人信息以及一些敏感的数据,所以对这些 接口需要进行身份的认证,那么这就需要用户提供一些信息,比如用户名密码等,但是为了安全起见让用户暴露的明文密码次数越少越好,我们一般在web项目 中,大多数采用保存的session中,然后在存一份到cookie中,来保持用户的回话有效性。

热门文章

最新文章