首页>资讯 > 热点资讯 > 正文

安卓软件供应链全线均爆重大安全事件 或影响上亿用户

来源:环球网    2018-07-26 11:42:45

  7月25日,腾讯安全反诈骗实验室发布《网络安全新常态下Android应用供应链安全探秘》(下简称报告),结合最新爆发的典型案例梳理了供应链攻击的常见手段及攻击趋势,并指出在软件供应链开发、分发、使用三大环节均有安全隐患,爆发了多起影响重大的安全事件。鉴于供应链安全问题较强的隐蔽性和影响的广泛性,报告同时呼吁相关各方关注供应链攻击的新形式,做好有效的安全防御措施。

  移动安全威胁“量降质升” 不法分子瞄准供应链薄弱环节

  过去几年,经过手机厂商和移动安全厂商等各方的共同努力,普通Android恶意软件的迅猛增长趋势已经得到遏制。报告援引腾讯手机管家的数据显示,2018年上半年Android平台新增恶意样本数468.70万,较去年同期下降47.8%,扭转了2015年以来的迅猛增长势头。

  但高端、复杂的移动恶意软件攻击却呈现上升趋势,愈演愈烈的软件供应链攻击更是验证了移动安全威胁“量降质升”现象。报告指出,恶意攻击者逐渐将目光投向供应链中最薄弱的一环,如手机OTA升级服务预装后门程序,第三方广告SDK窃取用户隐私等,这类攻击借助“合法软件”的保护,很容易绕开安全产品的检测,进行大范围的传播和攻击。

  经过腾讯大数据监测发现,近年来,与Android应用供应链相关的安全事件越来越多,恶意软件作者正越来越多地利用用户与软件供应商间的固有信任,通过层出不穷的攻击手法投递恶意载体,造成难以估量的损失。

  目前关于Android应用供应链还没有明确的概念,报告根据传统的供应链概念将其简单抽象成开发、分发和使用环节,基本包含了软件开发设计、发布下载、用户使用等上下游全产业链。通过报告整理的关于Android应用供应链重要安全事件时序图可以发现,供应链各个环节,几乎都爆发了重大安全事件。

(Android应用供应链重要安全事件时序图)

  上游攻击或将影响上亿用户 恶意开发者逐渐渗入SDK开发环节

  针对软件供应链上游开发工具进行攻击、影响最为广泛的莫过于2015年的Xcode非官方版本恶意代码污染事件。攻击者通过向非官方版本的Xcode注入病毒Xcode Ghost,当应用开发者使用带毒的Xcode工作时,编译出的APP都将被注入病毒代码,从而产生众多携带病毒的APP。

  报告指出,类似于XcodeGhost这类污染开发工具针对软件供应链上游(开发环境)进行攻击的安全事件较少,但一旦攻击成功,却可能影响上亿用户。

  而入侵第三方SDK则正在成为不法分子针对供应链上游发起攻击的重要选择。报告指出,一方面,第三方SDK的开发者的安全能力水平参差不齐,且众多第三方SDK的开发者侧重于功能的实现,在安全方面的投入不足,近两年被爆出的有安全漏洞的第三方SDK主要有FFmpeg漏洞、友盟SDK、zipxx等,由于其被广泛集成到大量的APP中,漏洞的影响范围非常大;另一方面,部分恶意开发者渗入了SDK开发环节,以提供第三方服务的方式吸引其他APP应用开发者来集成他们的SDK。借助这些合法应用,恶意的SDK可以有效地躲避大部分应用市场和安全厂商的检测,影响大量用户的安全。

  2018年4月,腾讯安全反诈骗实验室自研的TRP-AI反病毒引擎捕获到一个恶意推送信息的软件开发工具包(SDK)——“寄生推”,它通过预留的“后门”云控开启恶意功能,私自ROOT用户设备并植入恶意模块,进行恶意广告行为和应用推广,以实现牟取灰色收益。该事件感染超过300多款知名应用,潜在影响用户超2000万。

  下游攻击占据大头 不法分子无孔不入

  供应链下游则是爆发安全事件的大头。报告指出,Android应用分发渠道在供应链中占据着十分重要的位置,也是安全问题频发的环节。Android应用分发渠道众多,应用市场、厂商预装、破解网站、ROM内置等都是用户获取应用的常见方式。不仅第三方站点下载、破解应用等灰色供应链中获取的软件极易被植入恶意代码,就连某些正规的应用市场,由于审核不严等因素也被攻击者植入过含有恶意代码的“正规”软件。

  除了用户直接获取应用的渠道存在的安全威胁外,其他提供第三方服务的厂商如OTA升级、安全加固等也可能在服务中预留后门程序,威胁用于的隐私和设备安全。这类攻击大多采用了白签名绕过查杀体系的机制,其行为也介于黑白之间,从影响用户数来说远超一般的漏洞利用类攻击。

  用户在使用应用过程,面临的应用升级更新等情况也潜伏隐患。2017年12月,Android平台爆出“核弹级”Janus漏洞,能在不影响应用签名的情况下,修改应用代码,导致应用的升级安装可能被恶意篡改。同样,随着越来越多的应用采用热补丁的方式更新应用代码,恶意开发者也趁虚而入,在应用更新方式上做手脚,下发恶意代码,威胁用户安全。

  报告最后呼吁,针对软件供应链攻击,无论是免费应用还是付费应用,在供应链的各个环节都可能被攻击者利用,因此,需要对供应链全面设防,打造Android应用供应链的安全生态。在应对应用供应链攻击的整个场景中,需要手机厂商、应用开发者、应用市场、安全厂商、普通用户等各主体积极参与、通力合作。          

关键词: 供应链 全线 上亿

中考后两天,沈阳将出现多云有阵雨或雷阵雨天气_全球微资讯

炎炎夏日里,热和雨总归有一个在路上。随着高空槽东移,沈城炎热天气将

全球最新:沈阳:纾困解难服务企业真心贴心暖心

沈阳工程学院科技园内,经过一个多小时对接,双方的手紧紧握在一起,中

前5个月大连经济运行延续稳定恢复态势|热门看点

记者从市统计局获悉,我市坚持稳中求进工作总基调,着力推动经济高质量

天天热议:大连港迎来全球最大集装箱船

6月24日零时10分,全球最大24100标箱级超大型集装箱船“地中海尼古拉马

创新“夜经济” 传播“沈阳味道”

盛夏时节,各地夜市流光溢彩,“夜经济”成为拉动城市经济的重要引擎。

辽宁省食品安全“你点我检、服务惠民生”活动启动

为让消费者感知食品安全监管就在身边,近日,省市场监管局启动全省食品

“端午经济”释放消费活力 辽宁省重点餐饮企业营业额同比增58%

吃粽子、赛龙舟、逛夜市……刚刚过去的端午节假期,叠加高考结束因素,

让合作项目快落地早结果 快播报

6月25日,国资央企助力东北全面振兴座谈会在沈阳召开。会议期间,介绍

沈阳:只争朝夕项目建设提速提质提效

工程车辆往返穿梭、厂房内电光闪烁,工人们干得热火朝天。端午假期,在

防范高温旱情 辽宁完成农田补水4.61亿立方米

从6月中旬以来,辽宁省出现连续高温晴热天气,多地发布了高温橙色预警

沈阳金融业扩大开放综合试点提质增速

记者6月25日从沈阳市金融发展局获悉,沈阳获批国家服务业扩大开放综合

沈城论坛 | 做足做好服务 迎接旅游“暑期档”

端午假期,沈阳再掀文旅高潮。“最火”五一连接“最火”端午,高涨的热

天天滚动:沈阳工农桥改造进展:引桥和慢行道土建工程已经完毕

日前,在工农桥改造工程施工现场,中铁一局的工人们正在吊装钢梁,引桥

天天百事通!1-5月,沈阳市新落地亿元以上项目533个

6月25日,记者从市商务局了解到,今年1-5月,全市新落地亿元以上项目53

好萌“鸭”!中华秋沙鸭宝宝的“童年时光”

近日,珲春摄影师驱车300余公里,在吉林抚松漫江拍摄到中华秋沙鸭育婴

二十年,焕然一新_最新

在山水田园间打造出诗意栖居民宿在乡野阡陌中绘就年轻人的诗与远方在广

2023年吉林省高校招生政策宣讲系列直播

点击观看→长春大学专场点击观看→吉林外国语大学专场点击观看→白城师

央地合作再结硕果 沈阳市首个百亿级央地合作项目破土动工

新华网沈阳6月25日电(唐晓瑭丁成玉)央地携手谋共赢,精诚合作结硕果

世界快消息!沈铁迎来16年来最大幅度调图 释放客货运列车运力

新华社沈阳6月25日电(记者丁非白)为更好满足运力需要,中国铁路沈阳

端午假期吉林机场集团运送旅客14.2万人次-世界通讯

“端午节”小长假期间,吉林机场集团所属各机场共保障航班起降1115架次

辽阳:公积金业务“不见面”办理

日前,记者从辽阳市相关部门获悉,为持续推进智慧化住房公积金平台建设

天天观察:2023浙江教育考试院高考成绩查询入口+查询操作图示

2023浙江省教育考试院网站高考成绩查询方法①浙江省教育考试院官网成绩

全球快报:森泰股份: 拟设立境外子公司收购境外资产

森泰股份(SZ301429,收盘价:元)6月25日晚间发布公告称,根据安徽森

德新科技:子公司锂电池裁切模具全自动润滑装置获发明专利证书 天天快消息

德新科技6月25日公告,公司全资子公司东莞致宏精密模具有限公司于近日

世界速递!韩国渔业团体集会反对核污水排海:日本怎么不自己留作农业用水?

来源:海外网韩国渔业团体集会反对核污水排海(社交媒体截图)海外网6

小米官方再辟谣:节日送小米礼品的都是非官方活动

每逢节日,网络上总会出现一些免费送礼的活动,其中送小米产品的尤其多

古典吉他和民谣吉他区别_古典吉他和民谣吉他

你们好,最近小品发现有诸多的小伙伴们对于古典吉他和民谣吉他区别,古

@济宁考生,2023山东高考分数线揭晓!一段线为443分,二段线为150分

大众网记者李慧济宁报道6月25日下午,山东省教育厅举行2023年普通高校

信用卡逾期会有什么影响?如果信用卡已经逾期了怎么办呢?

信用卡逾期会有什么影响?信用卡逾期不还的影响是产生信用污点,信用卡逾期还款记录会进入央行征信系统生成不良信用记录;产生信用卡逾期滞纳

如果信用卡已经逾期了怎么办?信用卡逾期几年后可以消除?

如果信用卡已经逾期了怎么办?1、最好继续使用这张卡逾期后,最好的办法就是继续使用这张卡片,用新的正常的还款记录覆盖原有的负面记录,一

综合资讯

+更多

热点资讯

+更多
股票池是什么意思?股价上涨对上市公司有什么好处?
股票池是什么意思 ?其实股票池是基金投资对象备选库的业内通俗称谓,也就是从股市中挑选出一些比较好的股票来作为基金投资的备选股。在《 [详细]

Copyright @ 2008-2020  www.43710.com   All Right Reserved Powered by 财经情报网 版权所有

财经情报网   联系邮箱:562 66 29@qq.com

网站备案:沪ICP备2020036824号-12