手机维修容易被黑客入侵!专家:很难发现

2017 年 8 月 21 日 安全优佳 安小编
点击上方 “安全优佳” 可以订阅哦!

手机换屏时可能被窃取资讯?最近美国科技媒体网站Ars Technica 的一份报道,让广大手机用户忧心忡忡,最新调查发现,手机换屏维修所更换的组件存在窃取信息的风险。

研究人员在对Android 手机最新的一次换屏调查中发现,有非法键入信息和程式的情况。这种隐患可以利用操作系统漏洞,从而绕过手机的主安全保护系统。这无疑会带来可怕的后果,例如黑客可以在手机中安装恶意程序,控制手机偷拍照片并以邮件的方式传给黑客。最令人不安的是,这些隐患更具隐蔽性,除非是有组件安装背景的人将维修手机拆开并检查,否则一般维修技术员很难发现。

这份调查出现在本周2017 USENIX 骇客技术研讨会的一份文档中,调查的目的是强调智能手机维修的安全风险。Android 与iOS 系统的手机制造商都在被调查研究之列,而被更换的组件是在设备「信任边界」以内。

即使制造商提供了安全保护,但换屏幕期间仍存在的恶意组件对驱动程式的入侵,并被认定为可信。这意味着手机一旦被送入第三方维修点,其安全就将面临被攻破的风险,毕竟没有可靠方式保证维修程式未被篡改。

「消费性电子产品潜在的外部恶意攻击风险值得重视。正如报告显示,电子产品被窃听存在可能性、扩展性和隐蔽性。很容易被不法分子加以大规模利用或针对性攻击。系统设计者应考虑将更换组件设立在手机信任边界以外,并针对性地设计防御程式」。以色列Ben-Gurion大学的研究者强调。

在这个实验中,研究人员模拟了黑客入侵的过程,通过在正常手机屏幕上嵌入入侵芯片,可以在用户不授权的情况下私自进行多项入侵,达到篡改通信主线,模拟两个终端间的恶意积体电路,监视或修改终端通信的目的。

用于试验的芯片有多个功能,比如说解锁安全模式和键盘的输入信息、私自照相并将数据传给黑客、替换用户常用网址为钓鱼网址并肆意安装手机软体等。进阶版的攻击包括利用操作系统内核漏洞,还可以让手机自动关机黑屏来保证隐蔽性。

为了能将恶意指令传达到驱动程式和触摸屏,研究人员借助了ATmega328 Arduino 和STM32L432 开源微处理器,并表示其他微处理器同样能达到效果。报导称,虽然研究人员是用Android 系统做的研究,但不保证iOS 系统不会存在此类问题。

安全优佳

http://news.secwk.com

长按识别左侧二维码,关注我们


登录查看更多
0

相关内容

黑客(Hacker,台湾译作「骇客」)广义上指在计算机科学,编程以及设计领域有高度理解力的人。 然而,人们通常对黑客一词的理解都是取其狭义的涵义,即信息安全领域的黑客: 未经许可入侵他人系统并窃取数据信息等的可以视为 黑帽黑客,也可取侩客 cracker 的涵义。
而主要从事安全检测,系统调试,技术研究的安全从业者可称为 白帽黑客
还有一种存在称为「脚本小子」,往往冒充黑客也常被人误认为是「黑客」,其实是利用一些现有的工具或者程序达到入侵或破解等目的,然而其知识储备以及对技术的理解力却完全不符合广义黑客的标准,甚至不及狭义黑客标准。
最新《Deepfakes:创造与检测》2020综述论文,36页pdf
专知会员服务
62+阅读 · 2020年5月15日
【北京大学】面向5G的命名数据网络物联网研究综述
专知会员服务
36+阅读 · 2020年4月26日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
德勤:2020技术趋势报告,120页pdf
专知会员服务
190+阅读 · 2020年3月31日
【中国人民大学】机器学习的隐私保护研究综述
专知会员服务
131+阅读 · 2020年3月25日
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
46+阅读 · 2020年1月25日
最新《分布式机器学习》论文综述最新DML进展,33页pdf
专知会员服务
118+阅读 · 2019年12月26日
专知会员服务
36+阅读 · 2019年12月13日
“黑客”入门学习之“windows系统漏洞详解”
安全优佳
8+阅读 · 2019年4月17日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
威胁情报驱动:F3EAD 之利用
计算机与网络安全
4+阅读 · 2018年12月28日
【质量检测】机器视觉表面缺陷检测综述
产业智能官
30+阅读 · 2018年9月24日
小米Note3 ‖ 国产首款支持人脸解锁手机
机械鸡
4+阅读 · 2017年9月12日
Learning Recommender Systems from Multi-Behavior Data
Arxiv
3+阅读 · 2018年5月28日
Arxiv
6+阅读 · 2018年5月18日
VIP会员
相关VIP内容
最新《Deepfakes:创造与检测》2020综述论文,36页pdf
专知会员服务
62+阅读 · 2020年5月15日
【北京大学】面向5G的命名数据网络物联网研究综述
专知会员服务
36+阅读 · 2020年4月26日
【复旦大学-SP2020】NLP语言模型隐私泄漏风险
专知会员服务
24+阅读 · 2020年4月20日
德勤:2020技术趋势报告,120页pdf
专知会员服务
190+阅读 · 2020年3月31日
【中国人民大学】机器学习的隐私保护研究综述
专知会员服务
131+阅读 · 2020年3月25日
安全和健壮的医疗机器学习综述,附22页pdf
专知会员服务
46+阅读 · 2020年1月25日
最新《分布式机器学习》论文综述最新DML进展,33页pdf
专知会员服务
118+阅读 · 2019年12月26日
专知会员服务
36+阅读 · 2019年12月13日
Top
微信扫码咨询专知VIP会员