安卓手机能联合窃取用户信息

来源:当代财经网时间:2017-04-19 11:54:58

请想象一下,一家大银行的两名员工:一名是处理敏感财务信息的分析师,另一名是在公司外办理投递业务的快递员。当他们的一天一点一点进行的时候,他们看起来像是在做他们应该做的事情。分析师正在分析、投递员正在交货。但是他们实际上在做一些邪恶的事情。在休息室里,分析师正悄悄地将一些秘密财务信息传递给投递员,而投递员将这些信息移交到对手银行。

现在再想象一下,这银行是你的安卓智能手机。员工是应用程序,而敏感信息就是你精确的GPS位置。

像上面那两位员工一样,安装在同一台智能手机上配对的Android应用程序可以勾勒并提取有关手机用户的准确信息,而且这种行为很难被发现。安全研究人员想弄明白单个应用程序是否收集敏感数据并将其秘密地发送到某个服务器上并不是非常麻烦。但是当两个应用程序组合起来时,这两个应用程序都不能单独显示出明确的盗窃迹象。并且由于可能的应用程序组合的数量巨大,关于应用程序勾结的测试就变成了一项非常艰巨的任务。

一项研究

本周发布的一项研究开发了一种解决此问题的新方法,并发现超过20,000个应用程序配对泄漏数据。弗吉尼亚理工大学的四名研究人员创建了一个系统,深入了解Android应用的架构,进而了解了他们如何在同一部手机上与其他应用交换信息。之后他们的系统 DIALDroid 配对应用程序来模拟它们交换信息的过程,以及它们是否可能合作泄漏敏感信息。

当研究人员将DIALDroid用在100,206个最多下载的Android应用程序上时,他们发现了近23,500个应用程序配对泄露数据。其中超过16,700的配对还涉及到特权升级,这就意味着第二个应用程序能收到一种通常被禁止访问的敏感信息。

在一个引人注目的例子中,研究提到了一个为穆斯林提供祷告时间的应用程序。它检索用户的位置,并使其对智能手机上的其他应用程序开放。如果可以安装在同一个手机设备上,那么可以有超过1,500个接收应用程序获取祷告时间应用程序发送的用户位置。其中39个应用程序将位置数据泄露给有潜在危险的终端。

应用是如何联合作案的?

在大量漏洞连接的背后是相对小股的不安全应用程序群体 。那些特权升级的16,700个应用程序配对都与33个发送应用的其中一个有关。而大约6,700个没有特权升级而泄露数据的应用程序对则与21个发送应用程序中的一个有关。这其中有二十个发送应用同时属于这两种情况。有问题的应用程序各式各样:从娱乐和运动到摄影和运输应用程序。

联合泄漏并不总是有意而为的 ,并且你很难分辨它们什么时候是故意的,什么时候不是。但无论目的如何,在没有用户许可的情况下泄漏敏感信息都会产生滥用信息的可能性。

有时,配对应用程序中只有一个应用程序可能会有恶意。例如,一个应用程序可以利用另一个应用程序的安全漏洞窃取数据并将其提取到远程服务器上。其他一些时候,两个应用程序的设计都有漏洞,因此就会有意外的数据流从一个应用程序传输到另一个应用程序上,然后从第二个应用程序传输到另一个日志文件上。

研究还发现,智能手机的卫星定位比任何其他类型的信息都更容易泄漏。所以可想而知,用户的实时位置比用户的智能手机连接到哪个网络的信息更容易被滥用。但是,像网络状态这样的小细节可以用来做“指纹”开启一个设备,也就是识别它,并长时间跟踪来监测用户在做什么。

在分析泄漏数据的最终目的地时,弗吉尼亚理工学院的研究人员发现,泄漏应用程序对中的接近一半的接收者将敏感数据发送到了一个日志文件。通常来讲,日志信息仅对创建它的应用程序开放,但是一些网络攻击可以从日志文件中提取数据,这就意味着泄漏可能仍然是危险的。其他更加直接的危险应用程序配对通过互联网甚至通过SMS发送数据。十六个发送应用程序和三十二个接收应用程序就是用这两种方法之一来使用权限升级和提取泄露的数据。

相关阅读

推荐阅读

新建跨境电商综合试验区 跨境电商迎新一轮政策利好

新建跨境电商综合试验区 跨境电商迎新一轮政策利

近年来,跨境电商迅速发展,国务院于2015年和2016年先后批准在杭州、广州、深圳、天津、上海、重庆、合肥、郑州、成都、大连、宁波、青岛、 更多

2017-09-21 11:38:30
北京发布共有产权住房管理暂行办法 如何申请共有产权住房?

北京发布共有产权住房管理暂行办法 如何申请共有

9月20日,北京住房和城乡建设委员会宣布,北京住建委会同市有关部门联合发布《北京市共有产权住房管理暂行办法》,自2017年9月30日起正式实 更多

2017-09-21 09:46:06
成都现共享书屋 共享书屋究竟能走多远?

成都现共享书屋 共享书屋究竟能走多远?

近日,有网友发现成都街头出现了一处共享书屋,不得不说现在的共享经济发展的真是太好了。先是有共享单车,共享汽车,共享充电宝。前段时间 更多

2017-09-21 09:25:14
融资客“抄底”特征明显 哪些板块成融资客最爱

融资客“抄底”特征明显 哪些板块成融资客最爱

短暂回落后,本周起两融余额重回增长快车道。截至9月19日收盘,沪深市场融资融券余额报9919 69亿元,距离万亿元关口再近一步。指数上有压力 更多

2017-09-21 09:05:17
大盘持续震荡整固 A股市场结构性牛市进行中

大盘持续震荡整固 A股市场结构性牛市进行中

受获利变现、资金参与意愿下降等影响,市场近期在持续震荡后,出现一定程度回调。值得注意的是,当前主力资金连续流出的背景下,两融余额规 更多

2017-09-21 09:02:34
ios11发正式版史上变动最大 这几大大功能你不得不看

ios11发正式版史上变动最大 这几大大功能你不得不看

9月20日消息 按照此前预告,今天凌晨1点左右苹果iOS11正式版开始推送给广大iPhone、iPad用户。苹果刚刚发布的iPhone X、iPhone8、iPhone8 更多

2017-09-20 17:12:37
热点风起云涌 平台整理后有望再度上攻

热点风起云涌 平台整理后有望再度上攻

今日沪深两市股指双双小幅低开,沪指全天基本维持震荡走势,以小幅上涨收盘。深成指相对较强,低开拉升调整后,再度进入上升状态。半导体概 更多

2017-09-20 16:47:42
大盘将继续向3400点发动攻击 个股机会开始荡漾

大盘将继续向3400点发动攻击 个股机会开始荡漾

【盘面简述】周三两市震荡反弹,沪指收复20日均线。盘面上有色、航天航空、煤炭、安防、材料、电子元件、电子信息、软件、通讯等行业涨幅居 更多

2017-09-20 16:38:25
股指缩量震荡结构性机会延续 一板块成当下阶段主流热点

股指缩量震荡结构性机会延续 一板块成当下阶段主

今日两市股指常规开盘,之后持续窄幅整理,10:38时见全日低点后回升至中午收盘;午后股指缓慢惯性走高;盘面热点:芯片、钛金属、稀缺资源 更多

2017-09-20 16:36:01
仓储物流龙头股站上“风口” 仓储物流概念股望利好

仓储物流龙头股站上“风口” 仓储物流概念股望利

昨日,仓储物流板块表现十分活跃,其中圆通速递强势涨停。而今年前八个月数据显示,包裹量累计增速达到30 2%。机构认为,下一阶段的看点主 更多

2017-09-20 15:15:46
+ 点击查看更多精彩
新建跨境电商综合试验区 跨境电商迎新一轮政策利好
    近年来,跨境电商迅速发展,国务院于2015年和2016年先后批准在杭...
沪指连续17个交易日横盘 赚钱效应趋弱
    上证综指于8月25日跃上3300点,引发市场一片欢呼。随后从8月28日...
大盘高位震荡整理 中线继续持股
    今日小结全天看,两市双双高开,开盘后在金融、地产等板块的带领...
锂电池概念股搭顺风车正当时 锂电池概念股龙头详解
    通过对2017年新能源汽车月度销量增速的统计,1月数据为全年低点,...
市场面临方向选择 沪指或将回补缺口
    周五沪深两市双双低开,上证指数在三大周期板块带动下震荡走弱,...
大盘小幅调整 回调中盯紧主线
    本周四,A股在上半天表现尚可,曾两度冲击3400点关口并创阶段新高...