美國國土安全部研究指 Android 手機問題 - 手機討論

Margaret avatar
By Margaret
at 2018-08-14T10:19

Table of Contents

美國國土安全部研究指 Android 手機問題多,系統開放生態是原罪



根據 Wired 報導,資安公司 Kryptowire 發現,許多 Android 手機的程式碼都含有不同
漏洞,安全專家研究了十款美國電信商發售不同公司的主流行動裝置韌體,發現都有漏洞
,導致攻擊者可鎖定手機,並取得裝置控制權。



這項研究是由美國國土安全部委託研究,在美國黑帽資安論壇發表,由 Kryptowire 執行
長 Angelos Stavrou 和研究主管 Ryan Johnson 發表。他們表示,這些漏洞讓有心人鎖
定手機特定功能並取得允許權,且形式不固定,不易被察覺。

Kryptowire 報告指出,這些漏洞最大的起因,來自 Android 的開放生態,可說是整個
Android 開放系統生態的副產品。由於生態開放,允許第三方廠商調校程式碼並修正系統
介面、創造完全不同版本的 Android。也因為這生態,才導致手機的安全漏洞。

他們表示,整個手機的供應鏈,包括手機製造商、電信商、第三方軟體商,很多人都想增
加自己的應用程式、客製化程式,這些都增加攻擊者可切入的點,也增加軟體發生錯誤的
可能性。使用者可能一開始買到手機時並不會察覺到問題,但久而久之,就會發現手機用
起來不穩定,跟其他程式會相衝當機等問題。

由於本質上 Android 就是允許讓人修改、客製化的系統,目的就是希望給消費者更多選
擇,因此造成安全上的難度。Kryptowire 表示,這個問題在 Android 的開放生態下不可
能消失。

報告主要針對 Asus、Essential、LG、ZTE 4 家廠商的不同手機,其中特別以華碩在美國
電信商發售的 Asus Zenfone V Live 為例,說明他們發現的漏洞。這個漏洞可讓使用者
的截圖、視訊紀錄、打電話、閱讀紀錄和簡訊等資訊被人竊取。

華碩自然第一時間就回應,表示他們已修復了那些漏洞,並推送安全更新給用戶。

華碩做法就跟所有手機廠商一樣,一旦被通報漏洞就即刻修補,並第一時間推送更新。不
過,Kryptowire 也指出,目前這種流程還是有相當的問題,首先用戶必須接受更新,縱
使手機廠商一再試圖推送更新,但某些用戶就是選擇拒絕。

另外,不同的裝置也會有不同的問題。他們也以 ZTE Blade Spark 和 Blade Vantage 為
例,韌體的漏洞導致攻擊者讓任何應用程式瀏覽簡訊、通話紀錄及系統日誌檔,甚至使用
者的 Email、GPS 資訊。

其次,Kryptowire 的研究發現,某些手機廠商推送更新的過程中,由於往往需要時間製
作,耗費時間,且可能推出一堆漏洞的更新一次塞給用戶,更新程式在推送過程中,往往
因傳輸問題而不完整,無法順利更新。更糟糕的是,大多數使用者對自己使用裝置的漏洞
往往一無所知,也不會察覺。

https://goo.gl/a7m2jF
-------------------------------------

內文指出開放的系統、可供廠商調校程式碼與修改系統介面,
是安卓系統不安全的原罪。

以往當系統發生重大的資安漏洞時,
通常是由廠商推送更新來阻絕漏洞,
但由於人手或其他因素,
常是多種漏洞一齊更新,
可能會因為傳輸不完整造成系統更新出問題,
造成手機故障等負面結果,
板上也時有所聞,一有更新「勇者你先上」。

不過文末也提到,多數用戶對自己裝置的漏洞事毫不知情,
如果加強使用者對資安與漏洞上的防護意識,
將是這個世代重要的議題之一。

--
Tags: 手機

All Comments

Bethany avatar
By Bethany
at 2018-08-16T02:16
這個結論還要研究?研究多久?
Kristin avatar
By Kristin
at 2018-08-17T18:14
拒絕升級嘛 本版最會了 好棒棒
Annie avatar
By Annie
at 2018-08-19T10:11
這內容其實沒新意 差別報告是掛了較有價值的抬頭
Tom avatar
By Tom
at 2018-08-21T02:08
好奇真的有發現傳輸不完整的嗎 竟然有廠商這麼搞傳完hash一下 無腦的制式動作 怎會不做 根本找自己砸
Andy avatar
By Andy
at 2018-08-22T18:06
內文說明的正好相反,廠商自己加的閉源軟體才是造成漏洞的主因
Kama avatar
By Kama
at 2018-08-24T10:03
開放原碼社群一直主張說開放原碼因為全世界都能幫抓漏洞所以安全性更高,哪一方才是正確的?
Andy avatar
By Andy
at 2018-08-26T02:01
開源的bug多 還死不修復
Oscar avatar
By Oscar
at 2018-08-27T17:58
樓上自己都說出原因了啊,因為漏洞很快會被發現,消滅的也快。閉源的話所有程式碼就掌握在單一公司的手中,你只能期待他們有最好的工程師抓漏和不會開後門程式
Ina avatar
By Ina
at 2018-08-29T09:55
拒絕升級再哭夭XX牌手機不安全又難用 看來Win10和iOS的強迫升級還是有好處 疝吸達人只會幹話騙人別升
Thomas avatar
By Thomas
at 2018-08-31T01:53
bug多看你用的是什麼軟體,開源社群因為是社群,一定有關注度多和少的差別。
Ina avatar
By Ina
at 2018-09-01T17:50
開源bug多是因為伸手牌多 只靠小小一撮技術宅苦撐廠商把自家產品開源化就會好很多了
Noah avatar
By Noah
at 2018-09-03T09:47
然後別說得好像閉源就bug free一樣,看看Windows和前陣子的iOS
Jessica avatar
By Jessica
at 2018-09-05T01:45
一堆人還在抱怨Windows更新
Hedy avatar
By Hedy
at 2018-09-06T17:42
這篇問題是在講權限架構較開放不要怪到開源個別應用當然開源bug多,是因為產品本身大多是做功德的
Valerie avatar
By Valerie
at 2018-09-08T09:39
其實95%以上用戶沒差 你以為你是誰... 攻擊你幹嘛
Hedy avatar
By Hedy
at 2018-09-10T01:37
習慣拿到新機先關更新的人不就M$跟Google養出來的..
Barb Cronin avatar
By Barb Cronin
at 2018-09-11T17:34
從來沒關更新過 也沒有出過事情
Harry avatar
By Harry
at 2018-09-13T09:32
谷歌:我家的安卓都很乖 一定是別家的程式碼帶壞他的
Kyle avatar
By Kyle
at 2018-09-15T01:29
果果血統純正,一天病毒來全死
Ursula avatar
By Ursula
at 2018-09-16T17:26
別再說你家沒資料偷不怕的言論了 去年才發生冰箱病毒攻擊事件 不一定要偷你資料 把你當跳板或拿來偷挖礦會沒差?
Aaliyah avatar
By Aaliyah
at 2018-09-18T09:24
所以結論是盡量選擇原生安卓系統和即時升級?
Joseph avatar
By Joseph
at 2018-09-20T01:21
重點是為什麼是你? 你不去一些奇奇怪怪的會是你?常處理公司電腦 就知道 會中毒是看"人"永遠出事就是那幾個人 使用習慣差

Michael Kors 的 Runway 也有智慧錶款了

Carolina Franco avatar
By Carolina Franco
at 2018-08-14T09:43
Michael Kors 的 Runway 也有智慧錶款了 預載 Wear OS,支援心率監測、GPS 和行動支付。 Sanji Feng 40 分鐘前 相比傳統的數位廠商,時尚品牌現在出智慧錶那可是要勤快得多。比 如說 Michael Kors,日前又為自己原有的 Runway 系列新增了預載 Wea ...

鴻海旗下富智康 上半年虧損擴大

Lydia avatar
By Lydia
at 2018-08-14T09:42
心得:Nokia的本尊智康號看起來真的跟科技版說的一樣 船上的洞越破越大洞了,難怪船上這麼多人要跳船 到底Nokia手機是出了甚麼嚴重的問題會虧錢到這麼多呢 不過Nokia只是第一大客戶兼傀儡,第二大客戶是小米 到底是怎麼ODM會做到虧錢虧成這樣哭哭 https://udn.com/news/story/7 ...

到底都是誰一直想黑htc ?

Adele avatar
By Adele
at 2018-08-14T09:33
※ 引述《alexmai (想不出來)》之銘言: : 打開01 htc版 : 感覺像咒怨版,一直說htc不好,快死 : 我個人沒覺得特別愛htc,可是去三創玩一遍各家手機,其實htc andamp; samsung的作工跟軟體 : 順暢,還有相機,普遍還是比小米 華為這些中國牌要好啊~ : 我說的是普遍整體手 ...

華碩5z相機問題

Donna avatar
By Donna
at 2018-08-14T09:08
想買5z,但對他的照相品質有 疑問,想問如果裝了 google hdr+ 照相品質有辦法因此提升嗎? 會比g4更好一些嗎?? - ...

推出5G手機誰家搶第一?

Rae avatar
By Rae
at 2018-08-14T09:01
推出5G手機誰家搶第一? http://bit.ly/2vGaD1K 到底哪家業者會先推出5G手機?可能是中國的手機業者?但絕不會是Apple,這是肯定的 。 據報導,目前手機品牌商正與高通(Qualcomm)合作出貨5G晶片,包括:諾基亞(Nokia)授 權商HMD Global、中興通訊(ZTE)、 ...