看板 MobileComm 關於我們 聯絡資訊
美國國土安全部研究指 Android 手機問題多,系統開放生態是原罪 根據 Wired 報導,資安公司 Kryptowire 發現,許多 Android 手機的程式碼都含有不同 漏洞,安全專家研究了十款美國電信商發售不同公司的主流行動裝置韌體,發現都有漏洞 ,導致攻擊者可鎖定手機,並取得裝置控制權。 這項研究是由美國國土安全部委託研究,在美國黑帽資安論壇發表,由 Kryptowire 執行 長 Angelos Stavrou 和研究主管 Ryan Johnson 發表。他們表示,這些漏洞讓有心人鎖 定手機特定功能並取得允許權,且形式不固定,不易被察覺。 Kryptowire 報告指出,這些漏洞最大的起因,來自 Android 的開放生態,可說是整個 Android 開放系統生態的副產品。由於生態開放,允許第三方廠商調校程式碼並修正系統 介面、創造完全不同版本的 Android。也因為這生態,才導致手機的安全漏洞。 他們表示,整個手機的供應鏈,包括手機製造商、電信商、第三方軟體商,很多人都想增 加自己的應用程式、客製化程式,這些都增加攻擊者可切入的點,也增加軟體發生錯誤的 可能性。使用者可能一開始買到手機時並不會察覺到問題,但久而久之,就會發現手機用 起來不穩定,跟其他程式會相衝當機等問題。 由於本質上 Android 就是允許讓人修改、客製化的系統,目的就是希望給消費者更多選 擇,因此造成安全上的難度。Kryptowire 表示,這個問題在 Android 的開放生態下不可 能消失。 報告主要針對 Asus、Essential、LG、ZTE 4 家廠商的不同手機,其中特別以華碩在美國 電信商發售的 Asus Zenfone V Live 為例,說明他們發現的漏洞。這個漏洞可讓使用者 的截圖、視訊紀錄、打電話、閱讀紀錄和簡訊等資訊被人竊取。 華碩自然第一時間就回應,表示他們已修復了那些漏洞,並推送安全更新給用戶。 華碩做法就跟所有手機廠商一樣,一旦被通報漏洞就即刻修補,並第一時間推送更新。不 過,Kryptowire 也指出,目前這種流程還是有相當的問題,首先用戶必須接受更新,縱 使手機廠商一再試圖推送更新,但某些用戶就是選擇拒絕。 另外,不同的裝置也會有不同的問題。他們也以 ZTE Blade Spark 和 Blade Vantage 為 例,韌體的漏洞導致攻擊者讓任何應用程式瀏覽簡訊、通話紀錄及系統日誌檔,甚至使用 者的 Email、GPS 資訊。 其次,Kryptowire 的研究發現,某些手機廠商推送更新的過程中,由於往往需要時間製 作,耗費時間,且可能推出一堆漏洞的更新一次塞給用戶,更新程式在推送過程中,往往 因傳輸問題而不完整,無法順利更新。更糟糕的是,大多數使用者對自己使用裝置的漏洞 往往一無所知,也不會察覺。 https://goo.gl/a7m2jF ------------------------------------- 內文指出開放的系統、可供廠商調校程式碼與修改系統介面, 是安卓系統不安全的原罪。 以往當系統發生重大的資安漏洞時, 通常是由廠商推送更新來阻絕漏洞, 但由於人手或其他因素, 常是多種漏洞一齊更新, 可能會因為傳輸不完整造成系統更新出問題, 造成手機故障等負面結果, 板上也時有所聞,一有更新「勇者你先上」。 不過文末也提到,多數用戶對自己裝置的漏洞事毫不知情, 如果加強使用者對資安與漏洞上的防護意識, 將是這個世代重要的議題之一。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 163.26.148.60 ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1534213173.A.843.html
hyghmax1202 : 這個結論還要研究?研究多久? 08/14 10:21
mainline : 拒絕升級嘛 本版最會了 好棒棒 08/14 10:39
mainline : 這內容其實沒新意 差別報告是掛了較有價值的抬頭 08/14 10:40
mainline : 好奇真的有發現傳輸不完整的嗎 竟然有廠商這麼搞 08/14 10:45
mainline : 傳完hash一下 無腦的制式動作 怎會不做 根本找自己 08/14 10:45
mainline : 砸 08/14 10:45
sDwlr : 內文說明的正好相反,廠商自己加的閉源軟體才是造 08/14 10:54
sDwlr : 成漏洞的主因 08/14 10:54
slx54461 : 開放原碼社群一直主張說開放原碼因為全世界都能幫 08/14 10:58
slx54461 : 抓漏洞所以安全性更高,哪一方才是正確的? 08/14 10:58
james1201 : 開源的bug多 還死不修復 08/14 11:01
sDwlr : 樓上自己都說出原因了啊,因為漏洞很快會被發現, 08/14 11:03
sDwlr : 消滅的也快。閉源的話所有程式碼就掌握在單一公司 08/14 11:03
sDwlr : 的手中,你只能期待他們有最好的工程師抓漏和不會 08/14 11:03
sDwlr : 開後門程式 08/14 11:03
Tahuiyuan : 拒絕升級再哭夭XX牌手機不安全又難用 看來Win10和i 08/14 11:06
Tahuiyuan : OS的強迫升級還是有好處 疝吸達人只會幹話騙人別升 08/14 11:06
sDwlr : bug多看你用的是什麼軟體,開源社群因為是社群,一 08/14 11:07
sDwlr : 定有關注度多和少的差別。 08/14 11:07
Tahuiyuan : 開源bug多是因為伸手牌多 只靠小小一撮技術宅苦撐 08/14 11:08
Tahuiyuan : 廠商把自家產品開源化就會好很多了 08/14 11:08
sDwlr : 然後別說得好像閉源就bug free一樣,看看Windows和 08/14 11:09
sDwlr : 前陣子的iOS 08/14 11:09
sDwlr : 一堆人還在抱怨Windows更新 08/14 11:10
dodonpachi : 這篇問題是在講權限架構較開放不要怪到開源個別應用 08/14 11:24
dodonpachi : 當然開源bug多,是因為產品本身大多是做功德的 08/14 11:24
NgJovi : 其實95%以上用戶沒差 你以為你是誰... 攻擊你幹嘛 08/14 11:34
VIGUTA : 習慣拿到新機先關更新的人不就M$跟Google養出來的.. 08/14 11:37
ceaserman : 從來沒關更新過 也沒有出過事情 08/14 12:25
lingpxs : 谷歌:我家的安卓都很乖 一定是別家的程式碼帶壞他 08/14 12:27
lingpxs : 的 08/14 12:27
dreamgirl : 果果血統純正,一天病毒來全死 08/14 12:44
qq004218 : 別再說你家沒資料偷不怕的言論了 去年才發生冰箱病 08/14 12:51
qq004218 : 毒攻擊事件 不一定要偷你資料 把你當跳板或拿來偷挖 08/14 12:51
qq004218 : 礦會沒差? 08/14 12:51
VENIVERSUM : 所以結論是盡量選擇原生安卓系統和即時升級? 08/14 14:05
NgJovi : 重點是為什麼是你? 你不去一些奇奇怪怪的會是你? 08/14 22:14
NgJovi : 常處理公司電腦 就知道 會中毒是看"人" 08/14 22:14
NgJovi : 永遠出事就是那幾個人 使用習慣差 08/14 22:14