Android手機存安全性漏洞遭揭露!資安業 - 手機討論

Tom avatar
By Tom
at 2019-09-14T14:06

Table of Contents

Android手機存安全性漏洞遭揭露!資安業者公布新型惡意攻擊手法

文/記者劉惠琴



資安業者 Check Point 近日發佈一份最新研究報告稱,三星、華為、LG、Sony及其他Andro
id作業系統的手機存在安全性漏洞,導致使用者容易受到進階網路釣魚攻擊。

受影響的Android手機採用無線更新技術(over-the-air provisioning,OTA provisioning
),透過此配置,電信業者能將網路特定設置部署到新連接至網路的手機。經 Check Point
Research 分析發現,OTA產業標準-開放行動聯盟用戶端配置(Open Mobile Alliance Cl
ient Provisioning,OMA CP)採用有限的身份驗證方法,遠端代理能利用這一點偽裝成電
信業者,並向使用者發送假OMA CP訊息,以此誘騙使用者裝置接受惡意軟體的下載安裝,如
透過駭客手中的代理伺服器傳輸網路流量。

研究人員指出,某些三星手機沒有對OMA CP訊息寄件者進行真實性檢查,因此最容易受到此
形式的網路釣魚攻擊。意味著,手機使用者一旦在不知情的狀況下,接受由駭客偽裝假冒代
理的電信業者發送的 OMA CP 身份驗證方式,惡意軟體即可安裝於用戶手機內,且無需寄件
者證明其身份。

華為、LG和Sony手機雖然設有一種身份驗證方式,但駭客只需收件人的IMSI(Internationa
l Mobile Subscriber Identity,國際移動用戶辨識碼)便可「確認」其身份。攻擊者能夠
透過各種方式獲取受害者的識別碼,包括建立一個惡意Android應用程式,在安裝後讀取手
機的識別碼。

此外,攻擊者還可以偽裝成電信業者向使用者傳送簡訊,要求他們接受PIN碼保護的OMA CP
,繞過對IMSI的要求;如果使用者隨之輸入提供的PIN碼並接受此訊息,則無需識別碼即可
安裝OMA CP。

Check Point研究人員Slava Makkaveev表示:「考量到Android裝置的普遍性,這是一個必
須解決的嚴重漏洞。如果沒有更安全的身份驗證方式,惡意代理就能輕鬆透過無線裝置發起
網路釣魚攻擊。當收到OMA CP訊息時,使用者無法分辨其是否來自可信任來源。在點擊『接
受』後,手機很可能遭到攻擊者駭入。」

Check Point 進一步指出,今年3月已向受此安全性漏洞影響的相關手機廠商公佈研究結果
。三星已於5月份向用戶推送的安全維護版本(SVE-2019-14073)中,提供了針對此網路釣
魚攻擊的修復程式。LG 已於7月發佈了修復程式(LVE-SMP-190006),華為計畫把OMA CP的
UI修復程式納入新一代Mate系列或P系列智慧型手機中。Sony 拒絕承認該漏洞存在,表示其
裝置遵循OMA CP規範。


https://3c.ltn.com.tw/m/news/37990

心得:
這表示安卓手機在接受ota同時可能收到假的意思嗎?
那一般使用者有辦法去避免嗎?
不然感覺有點可怕耶.....

身為三星使用者澀澀發抖>A<
--
煮火鍋啦^Q^
https://i.imgur.com/SVReyo1.jpg
--
Sent from my SM-G975F

PiTT // PHJCI

--
Tags: 手機

All Comments

Emma avatar
By Emma
at 2019-09-17T03:46
Others android從不更新的。
Joseph avatar
By Joseph
at 2019-09-19T17:26
補血
Olivia avatar
By Olivia
at 2019-09-22T07:06
怕.jpg
Franklin avatar
By Franklin
at 2019-09-24T20:46
蘋果買新聞在黑的吧
Joseph avatar
By Joseph
at 2019-09-27T10:26
所以是發送假的驗證訊息 讓使用者主動安裝惡意軟體?
Skylar DavisLinda avatar
By Skylar DavisLinda
at 2019-09-30T00:06
2年內的機種大概都有補到安全性了,就怕已經放生的機種中標
Hedy avatar
By Hedy
at 2019-10-02T13:47
"Sony 拒絕承認該漏洞存在,表示其裝置遵循OMA CP規範。"??
Dorothy avatar
By Dorothy
at 2019-10-05T03:27
問題是sony不是這三家裡更新最頻繁的?
Edward Lewis avatar
By Edward Lewis
at 2019-10-07T17:07
到底是已修復還是未修復
Elizabeth avatar
By Elizabeth
at 2019-10-10T06:47
怎麼好像前幾天看過一樣的內容…
Andrew avatar
By Andrew
at 2019-10-12T20:27
還好我用Pixel
Susan avatar
By Susan
at 2019-10-15T10:07
「系統穩定就好幹嘛一直更新」
Emily avatar
By Emily
at 2019-10-17T23:47
索尼的安全性更新維護期都有超過2年應該問題不大,但愛放生的那幾間可能就很危險
Leila avatar
By Leila
at 2019-10-20T13:27
sony直接否定XDDD

15k上下手機

Carolina Franco avatar
By Carolina Franco
at 2019-09-14T13:42
(一) 預算區間/已選擇之機種 (若為請版友選擇你考慮的機種,請填機種在這) 因為合約到了,暫定15k,可以有一些彈性 (二) 使用需求 (例如:螢幕尺寸、拍照、高續航、高效能...等等) 最常使用手機看小說,所以對續航比較要求,快沒電會很焦慮,螢幕尺寸也不要太小。 不太用手機玩遊戲,但希望各種應用程式都 ...

紅米note7 BL解鎖問題

Elvira avatar
By Elvira
at 2019-09-14T13:32
手機登入小米16開頭的帳號已經一陣子了,每隔一段時間來嘗試解鎖總是會出現... http://i.imgur.com/dvSFCUd.jpg 請問是哪裡有問題呢?謝謝 紅米note7 4+64G 還有不用等待的解鎖版本嗎? ----- Sent from JPTT on my Asus ASUS_ ...

門市人員的話術?

Tom avatar
By Tom
at 2019-09-14T12:56
最近也是去台哥大門市滑展示機順便繳費 無意間看到也聽到 兩名店員在跟客人談續約手機的事情 說要加入一個什麼加值服務 就額外幫忙申請折扣 客人一開始也問了 所以我要加這個服務才有額外折扣嗎之類的問題 最後好像那個客人也真的加了 好像是什麼看電影的 所以 這也算是話術吧 有人也被店員這樣推銷過嗎 = ...

京東買一加7

Linda avatar
By Linda
at 2019-09-14T12:31
原文吃光 昨天也下訂了1+7pro 8/256 想請問的是 有機會在禮拜天也就是明天收到貨嗎? 目前狀態是正在送往「京東專線」 意思是在搭飛機了? 如果到台灣後,請問是由黑貓還是新竹貨運負責? 可以直接打給貨運公司親自過去拿會比較快嗎? 大家買京東手機大約都多久收到? 上面寫3-7天,希望真的可以三天 ...

玻璃貼電鍍後的效果可以持續多久

Elvira avatar
By Elvira
at 2019-09-14T12:23
大家好 自己在網路上購買了一張 電鍍鋼化玻璃貼 目前使用上 很滑順 疏油疏水的效果很好 且不留指紋 目前使用上 4 天效果很滿意 想請問大家 這種電鍍過後的 電鍍鋼化玻璃貼 疏油疏水 不留指紋的效果 大家實際使用上 大約可以維持多久呢?? 是否需要多買幾張 預備呢?? ...