范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

电商APP后门风波你的隐私安全吗?丨大东话安全

  一、小白剧场
  小白:东哥,现在网购真是太方便、划算了。
  大东:没错,互联网和数字货币让我们能够足不出户地了解世界,也能够足不出户地买到我们想要的东西。
  小白:我现在已经离不开网络了,用的东西基本都是从网上的购物APP买的。
  大东:小白,说起电商APP来,你最近有没有用过电商APP啊?
  小白:没有啊,但是我手机里有这个软件,有一段时间没用了。东哥,为什么突然这么问?
  大东:你不知道吗?最近有一个安全研究团队发表了一篇报告,说这个APP疑似能提权控制手机,从而绕过隐私合规监管,收集用户的各种信息。
  小白:什么?真的假的?哪些信息都被收集了?
  大东:报告里说,其收集的用户隐私信息包括但不限于社交媒体账户资料、位置信息、WiFi信息、基站信息甚至是路由器信息等等。
  小白:天哪,那不是相当于把我的所有网络活动都暴露给他们了吗?他们要这些信息干什么?
  大东:可能是为了隐蔽安装,提升装机量,并使用户无法卸载程序 。也可能是为了攻击竞争对手、窃取用户隐私数据,反正肯定不是什么好事。
  小白:这可太恐怖了,我现在就去卸载程序。
  大东:这个事情警示我们作为普通用户,在享受网络便利的同时也要提高自己的安全意识和防范能力。毕竟,在互联网上没有绝对的隐私和安全。
  小白:那东哥,这个APP是怎样实现提权的呢?
  二、手机漏洞利用链
  大东:这个要追溯到2022 年,Google 的 Project Zero 发布了一个在野漏洞利用的分析,警告攻击者已经瞄准各手机厂商的 OEM 代码部分,挖掘出其中的脆弱点和漏洞,组合出了一套完整的提权攻击 Exploit。
  小白:一套提权攻击?难道利用的漏洞不止1个吗?
  大东:没错,Project Zero 分析的漏洞利用链包含四个部分,完全由公司代码中的漏洞组成。
  小白:那第一步是利用的什么漏洞呢?能达成什么样的效果呀?
  大东:第一步攻击者利用了漏洞 (CVE-2021-25337),这是一个 system_server 中导出的 semclipboardprovider 所存在的任意文件读写,允许攻击者以 untrusted_app 身份读写 users_system_data_file,也就是一般 system_app 的私有数据文件。
  小白:只是读取数据的话应该无法提权吧,后续攻击者是怎么做的呢?
  大东:第二步,攻击者参考了 TTS 漏洞研究成果,利用 TTS 中从自身配置文件加载任意动态链接库的能力,将第一个漏洞转化为了一个 system_app 提权漏洞。
  小白:这攻击者可够高端的,参考该漏洞研究成果来攻击。
  大东:没错,而在攻击者获取了 system_app 权限的代码执行能力后,攻击者执行最后两步,向内核进发。
  小白:拿下内核以后就完成真正的提权了吧,攻击者是怎么做的呢?
  大东:首先,攻击者将手机设备中未更新的 Mali GPU 驱动内核信息泄露漏洞 (CVE-2021-25369) ,和手机自己的 kmsg 泄露"特性"组合利用,最终获得内存基址和 addr_limit 地址。
  小白:简直防不胜防啊,谁能想到这一步攻击者居然还利用到了手机系统的特性呢。
  大东:黑客就是会通过你想不到的方式从你想不到的地方攻击系统。
  小白:最后,攻击者是利用哪个漏洞与内核信息泄露漏洞结合提权的呢?
  大东:攻击者最后使用 DECON driver 中的 UAF 漏洞 (CVE-2021-25370), 结合堆风水,最终,利用 signalfd 系统调用修改 addr_limit,转化为内核任意地址读写,完成提权。至此,一套完整的提权攻击 Exploit 全部完成。
  小白:这可太精妙了,一环扣一环啊,东哥,这些漏洞现在已经修复了吗?我有点慌。
  大东:截至目前,上述攻击所涉及漏洞已全部修复。
  提权攻击涉及的三星漏洞信息 (图片来自 网络 )
  小白:东哥,我不太明白,这个跟我们前面说的APP提权非法获取隐私数据有什么关系?
  大东:其实OEM 漏洞攻击是一个很典型的案例,从这个案例可以看出,与 AOSP  、上游 Kernel 的漏洞挖掘难度相比,手机厂商 OEM 代码部分的漏洞挖掘难度要低很多,且利用通常也相当稳定。 所以我们经常可以看到,各种间谍软件的作者会频繁利用手机 OEM 代码漏洞作恶。
  小白:东哥,打断一下,这个AOSP是什么意思?
  大东:AOSP是"Android Open-Source Project"的缩写,中文名称为Android 开放源代码项目,它相当于源代码。
  小白:明白了。那我们继续前面的话题吧,难道这次APP提权攻击也是利用的OEM代码漏洞吗?
  三、电商APP如何提权窃取用户信息?
  大东:该厂商持续挖掘新的安卓 OEM 相关漏洞,在其公开发布的 App 中实现对目前市场主流手机系统的漏洞攻击。
  小白:太黑暗了,身为服务公众的厂商,居然做这种攻击行为。这个厂商是利用什么方法进行提权的呢?
  大东:该互联网厂使用的第一个黑客技术手段,是利用一个近年来看似默默无闻、但实际攻击效果非常好的 Bundle 风水 - Android Parcel 序列化与反序列化不匹配系列漏洞,实现 0day/Nday 攻击,从而绕过系统校验,获取系统级 StartAnyWhere 能力。
  小白:东哥,这个Parcel是什么?
  大东:它是Android Framework 中一个核心的对象传递机制,那些希望被通过 Parcel 传递的对象需要定义 readFromParcel 和 writeToParcel 接口函数,并实现 Parcelable 接口。
  小白:这个序列化与反序列化不匹配系列漏洞出现是因为接口函数的实现有缺陷吗?
  大东:没错,理论上来讲,匹配序列化和反序列化函数应当是自反等效的,但系统 ROM 的开发者在编程过程中可能会出现不匹配的情况,例如写入的时候使用了 writeLong,读取的时候却使用了 readint。
  小白:这个应该不算是什么大问题吧!
  大东:这类问题在运行过程中一般不会引起注意,也不会导致崩溃或错误,但在攻击者精心布局下,却可最终利用 Settings 和 system_server 进程,将这个微小的错误转化为 StartAnyWhere 提权。
  小白:千里之堤也可溃于蚁穴,看来不能忽略这些小错误啊。
  大东:Android 近年来累计已修复上百个这类漏洞,并在 Android 13 中对 Parcel 机制做了改革,杜绝了大部分此类攻击面。
  但对绝大部分未升级到 Android 13 的设备和用户来说,他们仍处于危险之中。
  小白:还好我的设备升级到了Android 13。东哥,利用反序列化漏洞提权后攻击者接下来可以做什么?
  大东:下图介绍了其漏洞利用链中的核心环节  ,在完成提权后,该 App 事实上已经完成了反客为主,通过 App 控制了用户的整个手机系统。
  漏洞利用链中的核心环节(图片来自网络)
  小白:能控制手机系统,那就代表可以收集、窃取用户的隐私信息了。
  大东:不仅如此,该 App还使用了其他黑客技术手段。
  小白:啊?还使用了什么手段,不是已经可以窃取用户信息了吗?
  大东:该 App使用的另一个手段是利用手机厂商 OEM 代码中导出的 root-path FileContentProvider, 进行 System App 和敏感系统应用文件读写;进而突破沙箱机制、绕开权限系统改写系统关键配置文件为自身保活,修改用户桌面(Launcher)配置隐藏自身或欺骗用户实现防卸载。
  小白:玩得可真花啊,居然还能这么干,真是开眼界了。
  大东:还有更厉害的呢。它还可以通过覆盖动态代码文件的方式劫持其他应用注入后门执行代码,进行更加隐蔽的长期驻留;甚至还实现了和间谍软件一样的遥控机制,通过远端"云控开关"控制非法行为的启动与暂停,来躲避检测。
  小白:遥控非法行为的启动与暂停,这想得可真周到啊。
  大东:总结一下就是该互联网厂商通过上述一系列隐蔽的黑客技术手段,在其合法 App 的背后,达到了:隐蔽安装,提升装机量;伪造提升 DAU/MAU;用户无法卸载;攻击竞争对手 App;窃取用户隐私数据;逃避隐私合规监管等各种涉嫌违规违法目的。
  小白:难道这种行为没人发现并投诉吗?
  大东:目前,已有大量终端用户在多个社交平台上投诉反馈:该 App 存在莫名安装、泄漏隐私、无法卸载等问题。
  小白:唉,这种非法行为直接让本该守护安全的白帽,被滥用成侵害用户的黑帽!太可恶了。
  大东:在手机设备复杂的供应链中,发现漏洞、修复漏洞、防范漏洞本就不易。若还有不法者利用漏洞牟利,将白帽变成黑帽,更会让用户和行业受伤。
  小白:这个事件是不是也可以算成一种另类的供应链攻击。
  大东:也可以这么理解,这次的事件可以当成供应链程序源头污染,不过他跟2022年发生的NODE-IPC供应链投毒事件不同的是,他没有在程序中故意引入漏洞,而是在程序中植入漏洞利用代码。
  小白:我记得2021年有类似的供应链污染事件,详见文章 《供应链感染?这款名为"老裁缝"的激活工具到底做了什么?》
  大东:小白,记得很清楚嘛!
  小白:那肯定呀,东哥教的不能忘啊,针对这类事件,应该怎样针对性防御呢?
  大东:首先肯定是手机厂商需要更重视自研代码的安全,削减不必要的、可能被攻击者利用的攻击面;然后监管机构需要针对此类行为进行治理,根据现有法律法规严格执法、监管,严肃问责,以构建一个更安全的数字环境。
  小白:嗯嗯,个别公司的错误不该连带整个行业背负骂名,更不该由我们用户承担后果。
  四、小白内心说
  现在有公司打破底线,将白帽黑客作为武器,利用他们掌握的黑客技术寻找并利用漏洞,为自身牟取非法利益。 应当回归守护安全的初心,让技术发挥应有的正向作用。
  漏洞研究如同钉钉子,以破为手段,但以固为目的。
  技术的价值转化都应该在法律和道德的约束下展开。
  参考资料:
  1. 「 深蓝洞察 」2022 年度最"不可赦"漏洞 https://mp.weixin.qq.com/s/P_EYQxOEupqdU0BJMRqWsw
  2. A Very Powerful Clipboard: Analysis of a Samsung in-the-wild exploit chain
  3. https://googleprojectzero.blogspot.com/2022/11/a-very-powerful-clipboard-samsung-in-the-wild-exploit-chain.html
  来源:中国科学院信息工程研究所
  本账号稿件默认开启微信 "快捷转载"
  转载请注明出处
  其他渠道转载请联系 weibo@cashq.ac.cn

小白DIY电脑网购入坑家里现有电脑还是2008年奥运会的时候买的联想的F31A奥运版,当时花了7000多元,一直没舍得扔掉。慢慢的这些年用家里电脑用的少,基本半年不开机,都是手机IPAD。这两年一直想换换新手机之前了解下这4点配置优先考虑,选出最适合自己的手机近期想要换手机的朋友,如果还不知道怎么选择适合自己的手机,可以先确定好自己的预算,是想买千元机还是两千元又或者是三千元以上的高端机,然后根据自己的需求进行筛选,如果是更喜欢打游戏,警惕这种千兆路由器很多人都被骗了购买理由屋子里信号不好,想买个信号放大器,一看价格,少说也要五十块,感觉不如买个二手路由器桥接。然后就选中了这款,某讯路由器K2。双频千兆,价格三十出头,七成新。产品做工虽然卖家说恭喜eStar获得挑战杯总冠军!FMVP揭晓,花落谁家?KPL挑战杯于昨晚落幕,恭喜eStar获得挑战杯总冠军。关于FMVP的人选,不论是谁都是estar的队员,但是某些唯粉并不是全部接受这个结果。接下来我们看看揭晓FMVP时各个选手的逆水寒手游一款让主播叛逃的手游就在上周五,逆水寒手游在各方千呼万唤中迎来了首次公测。对于这个盲盒测试,我相信黑子和白子都应该重视。毕竟这四个月来,逆水寒手游的跳转营销频频爆码,不仅搞乱了自己的粉丝,也让无数吃瓜崩溃3后崩溃书战斗指南前不久崩3直接放出了崩后剧。当然出来后很多朋友都说很喜欢,但问题是根本不会玩,即使正常也很难玩。毕竟和真实故事差别很大。这里我就拿我最近的经历来说说这个东西是怎么用的!首先,尽早尝斗罗大陆,奥斯卡不复制宁荣荣魂技,不止因为不想用,也用不了hello,大家好,我是小白立马平原一战,看上去是两个帝国军队的战斗,其实归根究底还是魂师之间的战斗,由比比东带领的封号斗罗和唐三带领的史莱克七怪之间的战斗,但从魂力等级来看,唐三离岸人民币近期涨势未变离岸人民币近期涨势未变!离岸人民币走势60分钟图近日,为压制高通胀,美联储和欧洲不顾能源危机和经济衰退的可能,忽视社会和市场声音,频发加息言论,给市场对加息放缓的预期浇水,美元有了从3099元跌至2499元,12GB256GB5000mAh,影像旗舰售价亲民大家好,我是唐三,随着近年来国内手机数码行业的高速发展,市面上各个价位段的手机都应有尽有,但要说到消费者最喜欢的,那还得数2000元左右的中端手机,与高端旗舰机相比,它的售价要更容人民币暴跌背后,隐藏着惊心动魄的较量跌破7。2!今年以来,人民币兑美元汇率持续下跌,从最低6。3,最高贬值到了7。2,创下14年新低。尤其是最近两个月,人民币快速大幅贬值。9月28日,人民币更是一度暴跌超过1000基2022年人民币为何贬值,抓住弯道超车机会不好吗?2022年人民币为何贬值,抓住弯道超车机会不好吗?2021年是中国崛起极好的弯道超车机会,借助于非美货币普遍大幅贬值,一鼓作气直奔发达国家1。可是给了中国机会,但不中用啊?!202
欧冠曼城利物浦双双晋级4强北京时间4月14日凌晨3时,2122赛季欧冠联赛淘汰赛继续进行剩余两场较量!在西班牙卡尔德隆球场,首回合01落败的马竞主场迎来曼城!曼城首发埃德森沃克斯通斯京多安拉波尔特罗德里德布斯诺克世锦赛爆出冷门!90后黑马108淘汰世界冠军,再度晋级32强2022年4月14日,斯诺克世锦赛再爆冷门,资格赛第四轮打响,90后黑马杰米。克拉克108淘汰世界冠军格雷姆。多特,再度晋级正赛,就在上一轮对阵庞俊旭的比赛,格雷姆。多特轰出职业生哈登离开后,篮网新巨头出现!仅用27场比赛,获得了杜兰特信任篮网和骑士的附加赛,由于骑士的核心内线阿伦因为伤病没有出战,所以在赛前大部分人都看好篮网能够赢球,果不其然,篮网第一节比赛就领先了骑士20分,当一支强队在首节比赛有如此大的领先,那恭喜!NBA宣布全新决定,贝弗利兑现承诺,湖人3换2交易建议来了北京时间4月14日,NBA常规赛正在进行,其中凯文乐福表示,在单场定胜负的比赛,凯里欧文是无法被限制,布鲁克林篮网赢得出众,乔治透露,唐斯下场后,爱德华兹拉塞尔和角色球员都站了出来老师上完课未关投屏,特别爱好曝光,网友暴露隐私的并不少4月7日,湖南郴州。一位老师用手机给同学们上网课,上完网课后老师忘了关手机投屏,结果老师的一举一动都曝光在所有学生眼下。正当学生等待老师曝出惊喜,却看到老师急不可耐地打开了炒股软件粉丝入手iPhone12Pro展示机,网友很多人都体验过,不能买如果有一台iPhone展示机,价格还挺便宜,你会买吗?很多群友表示不会买,因为展示机被很多人体验过,总过不去心里那道坎!但今天这位粉丝就买了一台iPhone12Pro展示机,而且价53岁许晴近照曝光,身穿蕾丝镂空短裙,完美展示漫画腿在如今的娱乐圈有很多人都被网友称为冻龄女神她们不仅皮肤保养的好身材管理的也是让大家羡慕不已许晴,就是其中的代表人物4月12日,有网友在社交平台曝光了一组许晴与小朋友公园游玩拍广告的懒觉要睡好,早餐要吃好,晒我一周半小时早餐,网友吃着真舒服懒觉要睡好,早餐要吃好,晒我一周半小时的早餐,网友吃着真舒服!早餐吃什么是个问题吗?说简单就是很简单简单到根本不是事的位置。但要说纠结,也是经常有的,面包牛奶方便面等快餐隔三岔五地高个子女生穿搭分享碎花衫上身就是夏日的甜妹定制的印花涤棉面料碎花别致又仙气拿到手上会比照片更自然更级经典的翻领领型整体会比一般的更显活力前中双排撞色扣搭配宽门襟设计视觉上更有亮点微宽松的版型上身舒适小贝嫁大儿子举办婚礼,皇室名媛捧场,贝嫂哭成泪人小七都胖成球裙装一直都是女性穿衣凹造型的一部分,毕竟在生活里还是私底下,裙装对于女性来说,有着不一样的时尚塑造性,只是在衣裙打扮的过程中,一定要结合自身,避免暴露自己的真实状态,从而拉低整个造光子嫩肤及激光祛斑美容有依赖性吗?临床上经常有患者问我,高医生,激光光子嫩肤有依赖性吗,是不是做一次,就需要每年都要做。如果做的话多长时间做一次比较好,能不能一周做一下,我平时时间紧。我可以肯定得回答患者,完全没有