九九国产视频,又色又爽又黄的视频大片,中文字幕亚洲综合久久菠萝蜜,久久精品成人亚洲另类欧美,99免费在线视频

首頁>資訊 > 熱點資訊 > 正文

安卓軟件供應(yīng)鏈全線均爆重大安全事件 或影響上億用戶

來源:環(huán)球網(wǎng)    2018-07-26 11:42:45

  7月25日,騰訊安全反詐騙實驗室發(fā)布《網(wǎng)絡(luò)安全新常態(tài)下Android應(yīng)用供應(yīng)鏈安全探秘》(下簡稱報告),結(jié)合最新爆發(fā)的典型案例梳理了供應(yīng)鏈攻擊的常見手段及攻擊趨勢,并指出在軟件供應(yīng)鏈開發(fā)、分發(fā)、使用三大環(huán)節(jié)均有安全隱患,爆發(fā)了多起影響重大的安全事件。鑒于供應(yīng)鏈安全問題較強的隱蔽性和影響的廣泛性,報告同時呼吁相關(guān)各方關(guān)注供應(yīng)鏈攻擊的新形式,做好有效的安全防御措施。

  移動安全威脅“量降質(zhì)升” 不法分子瞄準供應(yīng)鏈薄弱環(huán)節(jié)

  過去幾年,經(jīng)過手機廠商和移動安全廠商等各方的共同努力,普通Android惡意軟件的迅猛增長趨勢已經(jīng)得到遏制。報告援引騰訊手機管家的數(shù)據(jù)顯示,2018年上半年Android平臺新增惡意樣本數(shù)468.70萬,較去年同期下降47.8%,扭轉(zhuǎn)了2015年以來的迅猛增長勢頭。

  但高端、復(fù)雜的移動惡意軟件攻擊卻呈現(xiàn)上升趨勢,愈演愈烈的軟件供應(yīng)鏈攻擊更是驗證了移動安全威脅“量降質(zhì)升”現(xiàn)象。報告指出,惡意攻擊者逐漸將目光投向供應(yīng)鏈中最薄弱的一環(huán),如手機OTA升級服務(wù)預(yù)裝后門程序,第三方廣告SDK竊取用戶隱私等,這類攻擊借助“合法軟件”的保護,很容易繞開安全產(chǎn)品的檢測,進行大范圍的傳播和攻擊。

  經(jīng)過騰訊大數(shù)據(jù)監(jiān)測發(fā)現(xiàn),近年來,與Android應(yīng)用供應(yīng)鏈相關(guān)的安全事件越來越多,惡意軟件作者正越來越多地利用用戶與軟件供應(yīng)商間的固有信任,通過層出不窮的攻擊手法投遞惡意載體,造成難以估量的損失。

  目前關(guān)于Android應(yīng)用供應(yīng)鏈還沒有明確的概念,報告根據(jù)傳統(tǒng)的供應(yīng)鏈概念將其簡單抽象成開發(fā)、分發(fā)和使用環(huán)節(jié),基本包含了軟件開發(fā)設(shè)計、發(fā)布下載、用戶使用等上下游全產(chǎn)業(yè)鏈。通過報告整理的關(guān)于Android應(yīng)用供應(yīng)鏈重要安全事件時序圖可以發(fā)現(xiàn),供應(yīng)鏈各個環(huán)節(jié),幾乎都爆發(fā)了重大安全事件。

(Android應(yīng)用供應(yīng)鏈重要安全事件時序圖)

  上游攻擊或?qū)⒂绊懮蟽|用戶 惡意開發(fā)者逐漸滲入SDK開發(fā)環(huán)節(jié)

  針對軟件供應(yīng)鏈上游開發(fā)工具進行攻擊、影響最為廣泛的莫過于2015年的Xcode非官方版本惡意代碼污染事件。攻擊者通過向非官方版本的Xcode注入病毒Xcode Ghost,當應(yīng)用開發(fā)者使用帶毒的Xcode工作時,編譯出的APP都將被注入病毒代碼,從而產(chǎn)生眾多攜帶病毒的APP。

  報告指出,類似于XcodeGhost這類污染開發(fā)工具針對軟件供應(yīng)鏈上游(開發(fā)環(huán)境)進行攻擊的安全事件較少,但一旦攻擊成功,卻可能影響上億用戶。

  而入侵第三方SDK則正在成為不法分子針對供應(yīng)鏈上游發(fā)起攻擊的重要選擇。報告指出,一方面,第三方SDK的開發(fā)者的安全能力水平參差不齊,且眾多第三方SDK的開發(fā)者側(cè)重于功能的實現(xiàn),在安全方面的投入不足,近兩年被爆出的有安全漏洞的第三方SDK主要有FFmpeg漏洞、友盟SDK、zipxx等,由于其被廣泛集成到大量的APP中,漏洞的影響范圍非常大;另一方面,部分惡意開發(fā)者滲入了SDK開發(fā)環(huán)節(jié),以提供第三方服務(wù)的方式吸引其他APP應(yīng)用開發(fā)者來集成他們的SDK。借助這些合法應(yīng)用,惡意的SDK可以有效地躲避大部分應(yīng)用市場和安全廠商的檢測,影響大量用戶的安全。

  2018年4月,騰訊安全反詐騙實驗室自研的TRP-AI反病毒引擎捕獲到一個惡意推送信息的軟件開發(fā)工具包(SDK)——“寄生推”,它通過預(yù)留的“后門”云控開啟惡意功能,私自ROOT用戶設(shè)備并植入惡意模塊,進行惡意廣告行為和應(yīng)用推廣,以實現(xiàn)牟取灰色收益。該事件感染超過300多款知名應(yīng)用,潛在影響用戶超2000萬。

  下游攻擊占據(jù)大頭 不法分子無孔不入

  供應(yīng)鏈下游則是爆發(fā)安全事件的大頭。報告指出,Android應(yīng)用分發(fā)渠道在供應(yīng)鏈中占據(jù)著十分重要的位置,也是安全問題頻發(fā)的環(huán)節(jié)。Android應(yīng)用分發(fā)渠道眾多,應(yīng)用市場、廠商預(yù)裝、破解網(wǎng)站、ROM內(nèi)置等都是用戶獲取應(yīng)用的常見方式。不僅第三方站點下載、破解應(yīng)用等灰色供應(yīng)鏈中獲取的軟件極易被植入惡意代碼,就連某些正規(guī)的應(yīng)用市場,由于審核不嚴等因素也被攻擊者植入過含有惡意代碼的“正規(guī)”軟件。

  除了用戶直接獲取應(yīng)用的渠道存在的安全威脅外,其他提供第三方服務(wù)的廠商如OTA升級、安全加固等也可能在服務(wù)中預(yù)留后門程序,威脅用于的隱私和設(shè)備安全。這類攻擊大多采用了白簽名繞過查殺體系的機制,其行為也介于黑白之間,從影響用戶數(shù)來說遠超一般的漏洞利用類攻擊。

  用戶在使用應(yīng)用過程,面臨的應(yīng)用升級更新等情況也潛伏隱患。2017年12月,Android平臺爆出“核彈級”Janus漏洞,能在不影響應(yīng)用簽名的情況下,修改應(yīng)用代碼,導(dǎo)致應(yīng)用的升級安裝可能被惡意篡改。同樣,隨著越來越多的應(yīng)用采用熱補丁的方式更新應(yīng)用代碼,惡意開發(fā)者也趁虛而入,在應(yīng)用更新方式上做手腳,下發(fā)惡意代碼,威脅用戶安全。

  報告最后呼吁,針對軟件供應(yīng)鏈攻擊,無論是免費應(yīng)用還是付費應(yīng)用,在供應(yīng)鏈的各個環(huán)節(jié)都可能被攻擊者利用,因此,需要對供應(yīng)鏈全面設(shè)防,打造Android應(yīng)用供應(yīng)鏈的安全生態(tài)。在應(yīng)對應(yīng)用供應(yīng)鏈攻擊的整個場景中,需要手機廠商、應(yīng)用開發(fā)者、應(yīng)用市場、安全廠商、普通用戶等各主體積極參與、通力合作?!         ?/p>

關(guān)鍵詞: 供應(yīng)鏈 全線 上億

中考后兩天,沈陽將出現(xiàn)多云有陣雨或雷陣雨天氣_全球微資訊

炎炎夏日里,熱和雨總歸有一個在路上。隨著高空槽東移,沈城炎熱天氣將

全球最新:沈陽:紓困解難服務(wù)企業(yè)真心貼心暖心

沈陽工程學(xué)院科技園內(nèi),經(jīng)過一個多小時對接,雙方的手緊緊握在一起,中

前5個月大連經(jīng)濟運行延續(xù)穩(wěn)定恢復(fù)態(tài)勢|熱門看點

記者從市統(tǒng)計局獲悉,我市堅持穩(wěn)中求進工作總基調(diào),著力推動經(jīng)濟高質(zhì)量

天天熱議:大連港迎來全球最大集裝箱船

6月24日零時10分,全球最大24100標箱級超大型集裝箱船“地中海尼古拉馬

創(chuàng)新“夜經(jīng)濟” 傳播“沈陽味道”

盛夏時節(jié),各地夜市流光溢彩,“夜經(jīng)濟”成為拉動城市經(jīng)濟的重要引擎。

遼寧省食品安全“你點我檢、服務(wù)惠民生”活動啟動

為讓消費者感知食品安全監(jiān)管就在身邊,近日,省市場監(jiān)管局啟動全省食品

“端午經(jīng)濟”釋放消費活力 遼寧省重點餐飲企業(yè)營業(yè)額同比增58%

吃粽子、賽龍舟、逛夜市……剛剛過去的端午節(jié)假期,疊加高考結(jié)束因素,

讓合作項目快落地早結(jié)果 快播報

6月25日,國資央企助力東北全面振興座談會在沈陽召開。會議期間,介紹

沈陽:只爭朝夕項目建設(shè)提速提質(zhì)提效

工程車輛往返穿梭、廠房內(nèi)電光閃爍,工人們干得熱火朝天。端午假期,在

防范高溫旱情 遼寧完成農(nóng)田補水4.61億立方米

從6月中旬以來,遼寧省出現(xiàn)連續(xù)高溫晴熱天氣,多地發(fā)布了高溫橙色預(yù)警

沈陽金融業(yè)擴大開放綜合試點提質(zhì)增速

記者6月25日從沈陽市金融發(fā)展局獲悉,沈陽獲批國家服務(wù)業(yè)擴大開放綜合

沈城論壇 | 做足做好服務(wù) 迎接旅游“暑期檔”

端午假期,沈陽再掀文旅高潮。“最火”五一連接“最火”端午,高漲的熱

天天滾動:沈陽工農(nóng)橋改造進展:引橋和慢行道土建工程已經(jīng)完畢

日前,在工農(nóng)橋改造工程施工現(xiàn)場,中鐵一局的工人們正在吊裝鋼梁,引橋

天天百事通!1-5月,沈陽市新落地億元以上項目533個

6月25日,記者從市商務(wù)局了解到,今年1-5月,全市新落地億元以上項目53

好萌“鴨”!中華秋沙鴨寶寶的“童年時光”

近日,琿春攝影師驅(qū)車300余公里,在吉林撫松漫江拍攝到中華秋沙鴨育嬰

二十年,煥然一新_最新

在山水田園間打造出詩意棲居民宿在鄉(xiāng)野阡陌中繪就年輕人的詩與遠方在廣

2023年吉林省高校招生政策宣講系列直播

點擊觀看→長春大學(xué)專場點擊觀看→吉林外國語大學(xué)專場點擊觀看→白城師

央地合作再結(jié)碩果 沈陽市首個百億級央地合作項目破土動工

新華網(wǎng)沈陽6月25日電(唐曉瑭丁成玉)央地攜手謀共贏,精誠合作結(jié)碩果

世界快消息!沈鐵迎來16年來最大幅度調(diào)圖 釋放客貨運列車運力

新華社沈陽6月25日電(記者丁非白)為更好滿足運力需要,中國鐵路沈陽

端午假期吉林機場集團運送旅客14.2萬人次-世界通訊

“端午節(jié)”小長假期間,吉林機場集團所屬各機場共保障航班起降1115架次

遼陽:公積金業(yè)務(wù)“不見面”辦理

日前,記者從遼陽市相關(guān)部門獲悉,為持續(xù)推進智慧化住房公積金平臺建設(shè)

天天觀察:2023浙江教育考試院高考成績查詢?nèi)肟?查詢操作圖示

2023浙江省教育考試院網(wǎng)站高考成績查詢方法①浙江省教育考試院官網(wǎng)成績

全球快報:森泰股份: 擬設(shè)立境外子公司收購境外資產(chǎn)

森泰股份(SZ301429,收盤價:元)6月25日晚間發(fā)布公告稱,根據(jù)安徽森

德新科技:子公司鋰電池裁切模具全自動潤滑裝置獲發(fā)明專利證書 天天快消息

德新科技6月25日公告,公司全資子公司東莞致宏精密模具有限公司于近日

世界速遞!韓國漁業(yè)團體集會反對核污水排海:日本怎么不自己留作農(nóng)業(yè)用水?

來源:海外網(wǎng)韓國漁業(yè)團體集會反對核污水排海(社交媒體截圖)海外網(wǎng)6

小米官方再辟謠:節(jié)日送小米禮品的都是非官方活動

每逢節(jié)日,網(wǎng)絡(luò)上總會出現(xiàn)一些免費送禮的活動,其中送小米產(chǎn)品的尤其多

古典吉他和民謠吉他區(qū)別_古典吉他和民謠吉他

你們好,最近小品發(fā)現(xiàn)有諸多的小伙伴們對于古典吉他和民謠吉他區(qū)別,古

@濟寧考生,2023山東高考分數(shù)線揭曉!一段線為443分,二段線為150分

大眾網(wǎng)記者李慧濟寧報道6月25日下午,山東省教育廳舉行2023年普通高校

信用卡逾期會有什么影響?如果信用卡已經(jīng)逾期了怎么辦呢?

信用卡逾期會有什么影響?信用卡逾期不還的影響是產(chǎn)生信用污點,信用卡逾期還款記錄會進入央行征信系統(tǒng)生成不良信用記錄;產(chǎn)生信用卡逾期滯納

如果信用卡已經(jīng)逾期了怎么辦?信用卡逾期幾年后可以消除?

如果信用卡已經(jīng)逾期了怎么辦?1、最好繼續(xù)使用這張卡逾期后,最好的辦法就是繼續(xù)使用這張卡片,用新的正常的還款記錄覆蓋原有的負面記錄,一

綜合資訊

+更多

熱點資訊

+更多
股票池是什么意思?股價上漲對上市公司有什么好處?
股票池是什么意思 ?其實股票池是基金投資對象備選庫的業(yè)內(nèi)通俗稱謂,也就是從股市中挑選出一些比較好的股票來作為基金投資的備選股。在《 [詳細]

Copyright @ 2008-2020  see-asia.cn   All Right Reserved Powered by 財經(jīng)情報網(wǎng) 版權(quán)所有

財經(jīng)情報網(wǎng)   聯(lián)系郵箱:562 66 29@qq.com

網(wǎng)站備案:滬ICP備2020036824號-12