专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

电商APP后门风波你的隐私安全吗?丨大东话安全

  一、小白剧场
  小白:东哥,现在网购真是太方便、划算了。
  大东:没错,互联网和数字货币让我们能够足不出户地了解世界,也能够足不出户地买到我们想要的东西。
  小白:我现在已经离不开网络了,用的东西基本都是从网上的购物APP买的。
  大东:小白,说起电商APP来,你最近有没有用过电商APP啊?
  小白:没有啊,但是我手机里有这个软件,有一段时间没用了。东哥,为什么突然这么问?
  大东:你不知道吗?最近有一个安全研究团队发表了一篇报告,说这个APP疑似能提权控制手机,从而绕过隐私合规监管,收集用户的各种信息。
  小白:什么?真的假的?哪些信息都被收集了?
  大东:报告里说,其收集的用户隐私信息包括但不限于社交媒体账户资料、位置信息、WiFi信息、基站信息甚至是路由器信息等等。
  小白:天哪,那不是相当于把我的所有网络活动都暴露给他们了吗?他们要这些信息干什么?
  大东:可能是为了隐蔽安装,提升装机量,并使用户无法卸载程序。也可能是为了攻击竞争对手、窃取用户隐私数据,反正肯定不是什么好事。
  小白:这可太恐怖了,我现在就去卸载程序。
  大东:这个事情警示我们作为普通用户,在享受网络便利的同时也要提高自己的安全意识和防范能力。毕竟,在互联网上没有绝对的隐私和安全。
  小白:那东哥,这个APP是怎样实现提权的呢?
  二、手机漏洞利用链
  大东:这个要追溯到2022年,Google的ProjectZero发布了一个在野漏洞利用的分析,警告攻击者已经瞄准各手机厂商的OEM代码部分,挖掘出其中的脆弱点和漏洞,组合出了一套完整的提权攻击Exploit。
  小白:一套提权攻击?难道利用的漏洞不止1个吗?
  大东:没错,ProjectZero分析的漏洞利用链包含四个部分,完全由公司代码中的漏洞组成。
  小白:那第一步是利用的什么漏洞呢?能达成什么样的效果呀?
  大东:第一步攻击者利用了漏洞(CVE202125337),这是一个systemserver中导出的semclipboardprovider所存在的任意文件读写,允许攻击者以untrustedapp身份读写userssystemdatafile,也就是一般systemapp的私有数据文件。
  小白:只是读取数据的话应该无法提权吧,后续攻击者是怎么做的呢?
  大东:第二步,攻击者参考了TTS漏洞研究成果,利用TTS中从自身配置文件加载任意动态链接库的能力,将第一个漏洞转化为了一个systemapp提权漏洞。
  小白:这攻击者可够高端的,参考该漏洞研究成果来攻击。
  大东:没错,而在攻击者获取了systemapp权限的代码执行能力后,攻击者执行最后两步,向内核进发。
  小白:拿下内核以后就完成真正的提权了吧,攻击者是怎么做的呢?
  大东:首先,攻击者将手机设备中未更新的MaliGPU驱动内核信息泄露漏洞(CVE202125369),和手机自己的kmsg泄露特性组合利用,最终获得内存基址和addrlimit地址。
  小白:简直防不胜防啊,谁能想到这一步攻击者居然还利用到了手机系统的特性呢。
  大东:黑客就是会通过你想不到的方式从你想不到的地方攻击系统。
  小白:最后,攻击者是利用哪个漏洞与内核信息泄露漏洞结合提权的呢?
  大东:攻击者最后使用DECONdriver中的UAF漏洞(CVE202125370),结合堆风水,最终,利用signalfd系统调用修改addrlimit,转化为内核任意地址读写,完成提权。至此,一套完整的提权攻击Exploit全部完成。
  小白:这可太精妙了,一环扣一环啊,东哥,这些漏洞现在已经修复了吗?我有点慌。
  大东:截至目前,上述攻击所涉及漏洞已全部修复。
  提权攻击涉及的三星漏洞信息(图片来自网络)
  小白:东哥,我不太明白,这个跟我们前面说的APP提权非法获取隐私数据有什么关系?
  大东:其实OEM漏洞攻击是一个很典型的案例,从这个案例可以看出,与AOSP、上游Kernel的漏洞挖掘难度相比,手机厂商OEM代码部分的漏洞挖掘难度要低很多,且利用通常也相当稳定。所以我们经常可以看到,各种间谍软件的作者会频繁利用手机OEM代码漏洞作恶。
  小白:东哥,打断一下,这个AOSP是什么意思?
  大东:AOSP是AndroidOpenSourceProject的缩写,中文名称为Android开放源代码项目,它相当于源代码。
  小白:明白了。那我们继续前面的话题吧,难道这次APP提权攻击也是利用的OEM代码漏洞吗?
  三、电商APP如何提权窃取用户信息?
  大东:该厂商持续挖掘新的安卓OEM相关漏洞,在其公开发布的App中实现对目前市场主流手机系统的漏洞攻击。
  小白:太黑暗了,身为服务公众的厂商,居然做这种攻击行为。这个厂商是利用什么方法进行提权的呢?
  大东:该互联网厂使用的第一个黑客技术手段,是利用一个近年来看似默默无闻、但实际攻击效果非常好的Bundle风水AndroidParcel序列化与反序列化不匹配系列漏洞,实现0dayNday攻击,从而绕过系统校验,获取系统级StartAnyWhere能力。
  小白:东哥,这个Parcel是什么?
  大东:它是AndroidFramework中一个核心的对象传递机制,那些希望被通过Parcel传递的对象需要定义readFromParcel和writeToParcel接口函数,并实现Parcelable接口。
  小白:这个序列化与反序列化不匹配系列漏洞出现是因为接口函数的实现有缺陷吗?
  大东:没错,理论上来讲,匹配序列化和反序列化函数应当是自反等效的,但系统ROM的开发者在编程过程中可能会出现不匹配的情况,例如写入的时候使用了writeLong,读取的时候却使用了readint。
  小白:这个应该不算是什么大问题吧!
  大东:这类问题在运行过程中一般不会引起注意,也不会导致崩溃或错误,但在攻击者精心布局下,却可最终利用Settings和systemserver进程,将这个微小的错误转化为StartAnyWhere提权。
  小白:千里之堤也可溃于蚁穴,看来不能忽略这些小错误啊。
  大东:Android近年来累计已修复上百个这类漏洞,并在Android13中对Parcel机制做了改革,杜绝了大部分此类攻击面。
  但对绝大部分未升级到Android13的设备和用户来说,他们仍处于危险之中。
  小白:还好我的设备升级到了Android13。东哥,利用反序列化漏洞提权后攻击者接下来可以做什么?
  大东:下图介绍了其漏洞利用链中的核心环节,在完成提权后,该App事实上已经完成了反客为主,通过App控制了用户的整个手机系统。
  漏洞利用链中的核心环节(图片来自网络)
  小白:能控制手机系统,那就代表可以收集、窃取用户的隐私信息了。
  大东:不仅如此,该App还使用了其他黑客技术手段。
  小白:啊?还使用了什么手段,不是已经可以窃取用户信息了吗?
  大东:该App使用的另一个手段是利用手机厂商OEM代码中导出的rootpathFileContentProvider,进行SystemApp和敏感系统应用文件读写;进而突破沙箱机制、绕开权限系统改写系统关键配置文件为自身保活,修改用户桌面(Launcher)配置隐藏自身或欺骗用户实现防卸载。
  小白:玩得可真花啊,居然还能这么干,真是开眼界了。
  大东:还有更厉害的呢。它还可以通过覆盖动态代码文件的方式劫持其他应用注入后门执行代码,进行更加隐蔽的长期驻留;甚至还实现了和间谍软件一样的遥控机制,通过远端云控开关控制非法行为的启动与暂停,来躲避检测。
  小白:遥控非法行为的启动与暂停,这想得可真周到啊。
  大东:总结一下就是该互联网厂商通过上述一系列隐蔽的黑客技术手段,在其合法App的背后,达到了:隐蔽安装,提升装机量;伪造提升DAUMAU;用户无法卸载;攻击竞争对手App;窃取用户隐私数据;逃避隐私合规监管等各种涉嫌违规违法目的。
  小白:难道这种行为没人发现并投诉吗?
  大东:目前,已有大量终端用户在多个社交平台上投诉反馈:该App存在莫名安装、泄漏隐私、无法卸载等问题。
  小白:唉,这种非法行为直接让本该守护安全的白帽,被滥用成侵害用户的黑帽!太可恶了。
  大东:在手机设备复杂的供应链中,发现漏洞、修复漏洞、防范漏洞本就不易。若还有不法者利用漏洞牟利,将白帽变成黑帽,更会让用户和行业受伤。
  小白:这个事件是不是也可以算成一种另类的供应链攻击。
  大东:也可以这么理解,这次的事件可以当成供应链程序源头污染,不过他跟2022年发生的NODEIPC供应链投毒事件不同的是,他没有在程序中故意引入漏洞,而是在程序中植入漏洞利用代码。
  小白:我记得2021年有类似的供应链污染事件,详见文章《供应链感染?这款名为老裁缝的激活工具到底做了什么?》
  大东:小白,记得很清楚嘛!
  小白:那肯定呀,东哥教的不能忘啊,针对这类事件,应该怎样针对性防御呢?
  大东:首先肯定是手机厂商需要更重视自研代码的安全,削减不必要的、可能被攻击者利用的攻击面;然后监管机构需要针对此类行为进行治理,根据现有法律法规严格执法、监管,严肃问责,以构建一个更安全的数字环境。
  小白:嗯嗯,个别公司的错误不该连带整个行业背负骂名,更不该由我们用户承担后果。
  四、小白内心说
  现在有公司打破底线,将白帽黑客作为武器,利用他们掌握的黑客技术寻找并利用漏洞,为自身牟取非法利益。应当回归守护安全的初心,让技术发挥应有的正向作用。
  漏洞研究如同钉钉子,以破为手段,但以固为目的。
  技术的价值转化都应该在法律和道德的约束下展开。
  参考资料:
  1。深蓝洞察2022年度最不可赦漏洞https:mp。weixin。qq。comsPEYQxOEupqdU0BJMRqWsw
  2。AVeryPowerfulClipboard:AnalysisofaSamsunginthewildexploitchain
  3。https:googleprojectzero。blogspot。com202211averypowerfulclipboardsamsunginthewildexploitchain。html
  来源:中国科学院信息工程研究所
  本账号稿件默认开启微信快捷转载
  转载请注明出处
  其他渠道转载请联系weibocashq。ac。cn

驻村科技特派员朱有勇院士用技术解决群众吃饭问题中国青年报客户端北京10月16日电(中青报中青网记者张国刘世昕王鑫昕胡春艳)中国共产党第二十次全国代表大会今天在北京开幕,大会开幕前,在人民大会堂开辟了党代表通道。土豆院士朱有勇谈踔厉奋发勇毅前行湖南税务系统组织党员干部收看党的二十大开幕会红网时刻新闻记者丁斯斯综合报道10月16日上午10时,3。2万余名湖南税务干部在会议室乡村振兴联系点等地,通过电视手机广播等多种方式收听收看党的二十大开幕会。大家纷纷表示,将深刻领吉首市己略乡组织党员干部群众收看党的二十大开幕会红网时刻新闻10月16日讯(通讯员朱红波)10月16日上午,吉首市己略乡党委组织机关全体党员干部集中收看党的二十大开幕盛况,认真聆听习近平同志代表第十九届中央委员会向党的二十大作的怀化学院组织学校党员干部及师生代表集中收看党的二十大开幕会0000视频加载中红网时刻怀化10月16日讯(记者杨超通讯员杨若邻吴晓丽)10月16日上午,中国共产党第二十次全国代表大会在北京人民大会堂隆重开幕。怀化学院组织学校党员干部及师生代湘西高新区组织党员干部收听收看党的二十大开幕会红网时刻新闻10月16日讯(通讯员胡大湘)10月16日上午,湘西高新区认真组织广大党员干部收听收看中国共产党第二十次全国代表大会开幕盛况聆听习近平同志代表十九届中央委员会向大会所作古丈党员干部群众认真收听收看党的二十大开幕会盛况红网时刻新闻10月16日讯(通讯员石立新周帆)10月16日,秋日的阳光分外温暖,古丈县干部群众都怀揣着一颗激动的心,静静地等待着那激动人心时刻的到来。上午10时整,举世瞩目的党的二美美的超短裤,满满的时尚高级感如果说什么搭配最显身材,超短裤搭配吊带说第二,没人敢说第一。为什么这么说呢?听我说完,你就会爱上这个搭配了。一。紧致上身,满屏都是大长腿。柔和紧身的上衣,使得你凹凸有致的身材更加惹马克龙带货,中国高领毛衣大卖欧洲虽然2022巴黎秋冬时装周才刚刚闭幕,但对欧洲人来说,今年冬天男装的最火单品已提前锁定高领毛衣。在法国经济部长总统先后穿着高领毛衣亮相后,高领毛衣俨然成为仅次于电热毯的过冬神器。大像玲娜贝儿一样可爱沉寂在小说世界的长河里,在旅行途中看到做减法的陌生朋友,在海岸看集体写生的孩子,看波斯菊在门口静静地开放。在海滩忘却烦恼,感受沙粒在鞋子和脚之间的摩擦,我没有走过那么多路,我看着别有些关系,放手就好了阅读本文前,点击上方卡片一键关注Episode02339不要因为暂时的困难而闷闷不乐,一切都会好起来,不信你回头看看,不知不觉中,你已经挺过了很多的磨难,不是吗。其实快乐就藏在我们私人记事本度过美好生活每一天,我们学会了在寂静和喧嚣中,找到生命的平衡在努力和闲适中,重塑生活的意义用心去观察,用笔记去记录,用脚步去丈量每一个小细节,都是生活的趣味翻阅这些细碎的小片段,不
鲁能泰山与梅西足球助力团足球最早就是看到济南泰山将军,96年跟着老爸看的第一场,一晃眼26年过去,看过了双冠王,看过了八月夺冠,13连胜,看过了宿茂臻的眼泪,看过了郑智的告别,今年的泰山加油吧,全红婵爷爷成高调老头!见人就夸奥运冠军孙女,炫耀50万豪车全红婵是当今世界顶级跳水运动员,年仅15岁的她已经拿到过全国冠军和奥运冠军等重量级荣誉。相信很多人还记得东京奥运会之后全红婵一夜爆红,全国上下都在讨论关于全红婵的话题,他们一家人的大拉皮刚30天,朋友见面没敢认,都说像变了一个人求美者自述刚40岁就做拉皮,无疑来讲是一个大的挑战,很多人会觉得太年轻了,直接做大拉皮工程有点大,但是对于我来说并不认同,每个人需求不一样,而且由于我晚睡觉是常态,脸垮的很厉害。之八五后女星眼镜造型大赏,每个人气质不同,刘亦菲适配呼声最高一些网友由于视力的问题所以都会戴上眼镜进行矫正,不过随着时代的发展眼镜也不仅仅只是矫正视力的作用,它还起到装饰的作用。戴上好的眼镜气质也有了很大的提升,那女星们戴上之后,又会有怎样微胖女人的初秋穿搭,选一条时尚的挂脖长裙搭配,优雅知性有气质对于真正懂时尚的女生们来说,她们对于时尚穿搭的理解与常人稍有不同。在多数人看来所谓的时尚穿搭,就是要选择新潮个性的服装穿搭。而对于懂时尚又会穿搭的女孩子们来说,她们并不认为穿一些奇绿军主帅乌度卡成拜纳姆第二,球队女会计之后又出轨领导的妻子前一段时间,绿军主帅乌度卡被曝私生活混乱,被球队做出禁赛一年的处罚。许多人都在猜测,乌度卡到底干了啥伤天害理的勾当,难不成真把那个0号给咋的了?随后陆陆续续的新闻报道指出,乌度卡出澳大利亚队心理压力有多大?多次帮助中国队转危为安澳大利亚女篮虽然拥有主场优势,但是心理压力也不是一般的大,多次帮助中国队转危为安。一澳大利亚有一颗球,球员已经在篮下了,中国队已经放弃防守了,结果澳大利亚球员连续两次上篮不进,中国李梦王思雨奖金超百万!女篮回归,平分奖金曝光,武桐桐含泪致歉中国女篮也是结束了世界杯征程,据悉她们也是在经过短暂的调整之后,5日将会返回到国内,对于这届中国女篮来说,她们真的是太不容易了,从5月份就开始备战世界杯,时间也是长达5个月,最终她北马10月4日开启报名通道11月6日天安门起跑据北京马拉松官方网站消息,2022北京马拉松将于10月4日开放选手报名。11月6日730,北京马拉松将在天安门广场起跑。这也是北京马拉松自2020年和2021年线上赛以来,首次确认章子怡的水袖甩到了我心巴上秋日生活打卡季白雪公主改编的真人电影白雪公主之魔镜魔镜,影片颠覆原著,用喜剧的方式链接古典和现代。相应地,服装采用了许多亮色和夸张元素。白雪公主的经典黄蓝礼裙,被改成了蓝橘配色。领赵丽颖的脸怎么了?头条创作挑战赛赵丽颖的新剧野蛮生长未播先火。档都没有定,放了个预告出来,造型就火上了热搜。第一眼看预告片的时候,我差点没认出来。她这次回归的复古港风造型,树姐真的有被惊艳到。一头卷
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网