远程管理应用程序将数百万Android用户公开到黑客攻击
Fintechs权衡他们的合作伙伴选择
新的Mirai菌株远远超出了Deutsche Telekom
英特尔比赛将自动跑车放在街道上
三个达到1000万客户里程碑
HMRC Digital Transformation Director表示,Brexit是转换的机会
Cyber​​PowerPC的Oculus Ready系统成本为499美元 - 如果您购买裂谷
优步折衷和暂停在旧金山的自动驾驶汽车测试
政府必须支持中小企业,说奥利弗·邓登
IBM建立无费用数据科学精英团队,加快AI采用
瑞典研究谈到了人工智能的好处
Salesforce以60亿美元的Mulesoft交易购买API经济
Microsoft Deems Windows 10周年纪念更新企业就绪
购买前,公司可以尝试微软的超级化表面中心
凭证盗窃是首要任务,Rapid 7报告显示
GDS将政府数据政策失去了DCMS
APAC安全酋长期望迫在眉睫的关键系统攻击
隐私立法重新引入邮件超过180天
诺基亚购买网络分析供应商Deepfield来对抗DDOS攻击
新的Wi-Fi规范将帮助智能家庭运行像发条
SpaceX与计划在1月8日发布
升级的Mirai Botnet通过感染路由器来破坏Deutsche Telekom
聪明的大会2018年:解决女专利问题
Amazon.com CTO Werner Vogels Hails'平均'云对企业的影响
挪拉的圣诞老人追踪者如何开始
这台英特尔板电脑可以是强大的Ubuntu 16.04 Linux PC
CIO采访:Martyn Wallace,CDO,苏格兰地方政府数字办事处
大多数公司担心移动工人被黑了
迈凯轮获得了新的CIO
雅虎违规意味着黑客有3年的虐待用户账户
内阁办公室更新花费控制
告知故事玩具向陌生人开放卧室门,消费群体警告
AMD在Linux上加强游戏和VR与图形改进
在过去一年后,企业缺乏网络安全信心
联想的热门Thinkpads加快了英特尔的Kaby Lake Chips
公司必须份额占云安全责任
Apple达成礼品卡,以吸引黑色星期五购物者
Apple的麦克斯文件加密容易绕过,而无需最新修复
Facebook即时游戏可帮助您浪费更多时间
马来西亚的Supahands发现敏捷云
Lords委员会说,奥地第奥利发展的伦理关键
芬兰政府支持国家AI发展战略
勒索沃特成为今年对企业的最重要威胁之一
谷歌首次出版国家安全信件
面试:亚马逊网络服务瑞典
Apple使用无人机接受谷歌地图
在苹果(红色)对抗艾滋病时蒂姆厨师
LinkedIn技能学习单位Lynda.com由数据库违规击中
沙特 - 康谷?王国竞标全球技术领导
LGA为购房者提出全纤维宽带Kitemark
您的位置:首页 >电子新闻 >

远程管理应用程序将数百万Android用户公开到黑客攻击

2021-08-01 13:44:05 [来源]:

流行的Android远程管理应用程序中的加密实施较差地公开了数百万用户来数据盗窃和远程执行代码执行攻击。

根据移动安全公司Zimperium的研究人员,Airdroid屏幕共享和远程控制应用程序发送使用硬编码键加密的认证信息。此信息可以允许中间人攻击者推出恶意Airdroid附加更新,然后将获得应用程序本身的权限。

Airdroid可以访问设备的联系人,位置信息,短信,照片,呼叫日志,拨号器,相机,麦克风和SD卡的内容。它还可以执行应用内购买,更改系统设置,禁用屏幕锁,更改网络连接等等。

由一个名为Sandfit开发的应用程序,自2011年以来一直在Google Play Store中,根据其开发人员,已有超过2000万下载。

Zimperium研究人员在博客文章中说,虽然Airdroid使用加密的HTTPS连接,但某些功能将数据发送到普通的HTTP上的远程服务器。研究人员说,开发人员试图使用数据加密标准(DES)来确保此数据,但加密密钥是静态和硬编码的应用程序本身,这意味着任何人都可以检索它。

一个易受攻击的功能涉及统计信息,该数据由应用程序发送到服务器使用des加密的json有效载荷。这些有效载荷包括标识符,例如Consock_ID,Androidid,Device_ID,IMEI,IMSI,Logic_key和Outdure_ID。

在网络上拦截用户流量的黑客可以将Airdroid请求嗅探到统计收集服务器,并使用硬编码的加密密钥解密JSON有效载荷。然后,内部的帐户和设备识别信息可以用于将设备模拟到应用程序访问的其他服务器。

“拥有这些信息,攻击者现在可以模拟受害者的设备,并代表Airdroid API端点执行各种HTTP或HTTPS请求,”Zimperium研究人员表示。

例如,一个中间攻击者可以将请求重定向到用于检查Airdroid插件更新的服务器,然后将假更新注入响应。向用户通知更新可用并且可能会安装它,使恶意代码访问Airdroid的权限。

Zimperium研究人员声称他们通知了Airdroid开发人员在5月份的问题,并于9月通知即将到来的更新。新版本的Airdroid,4.0.0和4.0.1,于11月发布,但根据Zimperium,他们仍然仍然脆弱,因此研究人员决定使漏洞公开。

在沙子工作室的首席营销官,通过电子邮件,预计将在接下来的两周内开始推出此问题的更新。她说,“精品”开发团队需要时间来开发解决方案并同步所有客户端的代码,并在开始部署新的加密解决方案之前,这与以前的版本不兼容。

由于公司给予津贴的日期,有一些误解是为了释放Airdroid 4.0,这使得一些相关的变化,但不是实际修复。

这不是Airdroid中发现了严重漏洞的第一次。2015年4月,一名研究人员发现,他可以通过简单地通过SMS发送给用户的恶意链接来接管Android设备。2月份,研究人员从检查点找到了一种方法来利用Airdroid通过恶意制作的联系卡(VCards)从设备中窃取数据。

Zimperium研究人员建议禁用或卸载应用程序,直到提供最新问题的修复。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。