专栏名称: 看雪学苑
致力于移动与安全研究的开发者社区,看雪学院(kanxue.com)官方微信公众帐号。
目录
51好读  ›  专栏  ›  看雪学苑

谷歌从 Google Play 上移除逾 500 款恶意应用

看雪学苑  · 公众号  · 互联网安全  · 2017-08-24 18:01

正文


谷歌从 Google Play 上移除逾 500 款恶意应用



8 月 23 日上午消息,出于对间谍软件的恐慌,谷歌从其在线应用程序商店删除超过 500 款应用程序。本周,网络安全公司 Lookout 研究人员透露,发现超过 500 款应用程序可通过 Google Play 进入用户手机传播间谍软件。在应用程序中使用的某些软件,可在不提醒应用程序制造商的情况下,秘密将用户的个人数据转移到其设备上。

目前,多数应用程序开发人员可能并不知道这些安全漏洞的存在。Lookout 列举了两款受影响的应用程序——Lucky Cash 和 SelfieCity,两者随后均被锁定。虽然该公司没有透露其他受影响的应用程序,但他们表示,其中包括面向青少年的手机游戏、天气应用程序、在线电台、照片编辑、教育、健康、健身和家庭摄像机应用程序。

所有受影响的应用程序都使用了同一软件开发工具包(SDK),它可以帮助公司根据用户喜好对应用程序中的广告进行定向,收集用户数据。Lookout 人员发现,嵌入在应用程序中的 Igexin 广告 SDK 能够使这些应用程序与外界服务器进行交流,安全公司说,后者曾经向人们提供过恶意软件。

尽管应用程序偶尔与这些服务器进行通信的情况并不少见,但 Lookout 研究人员注意到一个奇怪的例子——其中一个应用程序似乎正在 “ 从这些服务器下载大型加密文件 ”。这一行动提示研究人员,黑客正在利用 SDK 中的一个漏洞。当应用程序被安装在设备上后,可能向外传播恶意软件。

虽然应用程序开发商有义务告知用户他们收集数据的方法,但 Lookout 指出,开发商可能并不知道的 Igexin SDK 可以为恶意软件大开方便之门。研究人员称,他们已将发现的安全楼道内通知谷歌公司,后者随后立即采取行动,在应用商店里删除了这些应用,或更换到不存在同样网络安全漏洞的新版本。

来源:cnbeta





安全员曝iOS版天气应用AccuWeather在禁用定位时仍偷发数据



近日信息安全研究员Will Strafach刊文指出著名气象预报公司AccuWeather的iOS应用偷发GPS坐标至合作的三方数据商,即使在系统关闭定位分享权限时,AccuWeather应用仍会向其合作的三方数据监控商Reveal Mobile发送用户的无线路由BSSID,蓝牙状态等,一旦用户开启定位服务,AccuWeather应用就会向Reveal发送GPS坐标和速度信息等等。

Strafach指出,即使在用户关闭定位服务时,AccuWeather仍会向Reveal Mobile发送无线路由名称和BSSID,怀疑该偷发数据是用来监控用户定位的。在他36小时的测试时间内,未在测试iPhone前台运行的AccuWeather应用总共向Reveal Mobile发送了16次信息,几乎每个数小时就会发送。

Reveal是一家向各出版商、开发者或媒体提供用户数据信息服务的公司。Reveal通过三种途径监测用户数据,通过内置app、通过gps,或者通过蓝牙beacon,AccuWeather是其合作应用,含有Reveal的监控SDK。作为回应Reveal声称所有数据的采集均是匿名、用户细分的,无意采集设备的个人定位信息,而且该公司的SDK并未在设备禁用定位服务的情况下,逆向工程收集用户设备的定位信息,Reveal调查当前版本SDK的行为后,确实发现了令人误解的行为,Reveal会发布新版本的SDK,确保在禁用定位服务时不再发送任何用户设备信息。

AccuWeather也和Reveal发布联合回应,称应用并不会在禁用定位服务或者禁用授权的情况下,收集用户的GPS坐标信息。在禁用定位服务时发送的用户无线路由名称和BSSID是Reveal SDK的行为,AccuWeather并不知情。而且Reveal确保该数据并不会用于记录用户定位,而且在新版本SDK中会取消。

来源:cnbeta




研究报告:家用机器人极易遭到攻击并成为攻击者监视器



据外媒报道,或许人们需要一段时间才能让机器人为他们的生活带来真正的便捷,但等到那个时候,持有者必须要确保他的机器人是安全的才行。日前,来自西雅图的网络安全公司 IOAcitve 展示了如何攻击大量热门机器人–包括 Pepper 的技术。 被攻破的机器人将会变为一台监控设备,将向攻击者传输来自持有者的语音、视频,或是远程控制机器人对持有者进行伤害。

图:机器人 Pepper

研究人员表示,由于机器人 Alpha 2 个头娇小,因此持有者可以快速避开它的攻击,但随着技术的不断进步发展,未来势必会有更大型的机器人出现,而这对于人类来说将可能会成为一个威胁。除了 Pepper、Alpha、Nao等家用机器人之外,IOAcitve 还攻破了由 Universal Robotics 制造的工业机械臂。一旦它们被不法分子利用,那么就很有可能会对它们的人类同事造成伤害。IOAcitve 告诉媒体,Universal Robotics 机械臂拥有强大力量,即便它在非常慢的速度下运行,它的力量仍足够造成颅骨骨折。

来源:cnbeta



往期热门内容推荐

更多详情、资讯,戳左下角“阅读原文”

或者网页浏览 看雪学院 www.kanxue.com

即可查看哦!