安卓现Janus高危漏洞,黑客可任意篡改官方APP,甚至远程操纵手机

2017 年 12 月 13 日 安全优佳
点击上方 “安全优佳” 可以订阅哦!

12月4日,Google 通过其官方网站通告了Janus高危漏洞(CVE-2017-13156),该漏洞可以让攻击者无视Android系统的签名机制signature scheme V1签名机制,在不修改签名的情况下即可在官方应用中植入恶意dex代码。

由于Android系统的其他安全机制也是建立在签名和校验基础之上,该漏洞相当于绕过了Android系统的整个安全机制。

根据分析显示,Android5.0到8.0系统以及采用Android APK Signature Scheme v1对应用进行签名的APK应用均受到影响。目前,腾讯手机管家联合腾讯反诈骗实验室对Janus漏洞进行分析并跟进,经过更新已实现对Janus漏洞的检测,将持续关注黑产攻击者对该漏洞的利用情况,并及时同步最新进展给合作伙伴。

Janus高危漏洞存在于Android系统用于读取应用程序签名的机制中,攻击者利用此漏洞可将恶意代码植入第三方手机应用,任意篡改官方应用。由于Janus漏洞涉及应用的开发层面,一旦被不法分子利用,影响用户量级将过亿。行业内有安全专家更是将其称呼为“生态级别的安卓签名欺骗漏洞”,并认为这是安全年度大洞。

同时,Janus高危漏洞对手机用户来说,则意味着信息泄露或被远程操控等风险。腾讯手机管家安全专家杨启波指出,一款应用包含高权限如系统应用,一旦被植入恶意代码,则可能泄露用户手机中的隐私信息,包括个人账号、密码、照片、文件等信息,甚至Root手机实现对手机的远程操控。

如此一来,广大手机用户和Android应用厂商应该如何应对?首先,对手机用户来说,腾讯手机管家提醒用户应避免安装更新未知软件,选择手机应用官网、腾讯应用宝、腾讯手机管家“软件管理”等正规渠道下载应用;同时下载安装腾讯手机管家等专业的手机安全软件,有效识别并拦截查杀手机病毒。

其次,对Android应用开发厂商来说,可通过使用尚未受到影响的signature scheme v2重新签名相关应用,或自带代码防篡改机制的代码混淆工具缓解该漏洞影响;也可接入腾讯反诈骗实验室的APK云安全检测SDK拦截攻击者恶意提交包含漏洞的应用,使用腾讯御安全提供的安全加密SDK加密软件。除了对所有更新包进行必要的签名校验外,厂商还需进行其它逻辑校验,如升级包字节大小校验或升级包md5校验等。

随着移动互联网时代的到来,手机安全一直是用户关注的焦点。腾讯手机管家作为移动端的第一道安全防线,依托腾讯安全联合实验室移动安全实验室和反诈骗实验室的前沿技术,通过自研杀毒引擎,有效保障了用户的手机安全和财产安全,让用户的移动生活更安全。


安全优佳

http://news.secwk.com

长按识别左侧二维码,关注我们


登录查看更多
1

相关内容

Android(安卓)是一种以 Linux 为基础开发的开放源代码的操作系统,主要应用于便携设备。2005 年,Android 公司被 Google 收购,随后 Google 联合制造商组成开放手机联盟。Android 已从智能手机领域逐渐扩展到平板电脑、智能电视(及机顶盒)、游戏机、物联网、智能手表、车载系统、VR以及PC等领域。
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
46+阅读 · 2020年1月25日
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
ZigBee 网络安全攻防
计算机与网络安全
13+阅读 · 2019年4月15日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
Arxiv
3+阅读 · 2018年9月12日
Arxiv
6+阅读 · 2018年3月19日
Arxiv
8+阅读 · 2018年1月12日
VIP会员
相关VIP内容
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
46+阅读 · 2020年1月25日
相关资讯
漏洞预警丨Xstream远程代码执行漏洞
FreeBuf
4+阅读 · 2019年7月25日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
ZigBee 网络安全攻防
计算机与网络安全
13+阅读 · 2019年4月15日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
Top
微信扫码咨询专知VIP会员