security researcher Yanick Fratantonio在2017blackhat 美国黑客大会上做了题为《Cloak-And-Dagger-From-Two-Permissions-To-Complete-Control-Of-The-UI-Feedback-Loop》的分享,就Cloak & Dagger UI攻击, UI feedback loop控制做了深入的分析。
https://yq.aliyun.com/download/943?spm=a2c4e.11154804.0.0.6abe6a79Yy6aNn
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。
Yanick Fratantonio在2017年Black Hat美国黑客大会上的分享《Cloak-And-Dagger: From Two Permissions To Complete Control Of The UI Feedback Loop》揭示了一种针对Android系统的安全攻击手段。这项研究展示了攻击者如何仅利用两个常见的应用权限(SYSTEM_ALERT_WINDOW
和BIND_ACCESSIBILITY_SERVICE
)来实现对用户界面(UI)反馈循环的完全控制,从而在用户不知情的情况下执行恶意操作。
结合这两个权限,Cloak-and-Dagger攻击能够创建不可见的覆盖界面,欺骗用户进行无意的操作,同时隐藏真实的应用界面和系统提示,使得用户难以察觉到异常。这种攻击方式对用户隐私和安全构成了严重威胁,因为它可以在受害者无感知的情况下窃取敏感信息、修改设置或安装恶意软件。
为应对这类威胁,阿里云提供了多层安全防护解决方案,包括但不限于:
对于个人用户而言,保持操作系统和应用程序的最新更新,审慎授予应用权限,使用官方渠道下载应用,并定期检查已安装应用的权限设置,都是防范此类攻击的有效措施。