PCDIY!業界新聞
Check Point:小米手機內建的App暗藏安全漏洞,攻擊者可利用此漏洞發動中間人攻擊,進而盜取密碼等機密資訊
(本資訊由廠商提供,不代表PCDIY!立場) 2019-04-12 18:17:05
全球網路安全解決方案領導廠商Check Point® Software Technologies Ltd. (NASDAQ股票代碼:CHKP)的研究人員近日在小米手機內建的App「Guard Provider」中發現了一個漏洞;小米Guard Provider本意是透過檢測惡意軟體來保護手機,實際上卻讓使用者暴露在了威脅之中。根據Gartner統計,2018年小米市占率近8%,在全球手機市場排名第四。
小米Guard Provider是內建在所有主流小米手機中的App,其安全服務使用了多個協力廠商軟體開發套件(SDK),包括各種類型的裝置保護、清理、效能加速。該App內建了Avast、AVL和騰訊三個不同品牌的防毒軟體來保護手機,使用者可以選擇其中一個品牌的產品作為掃描裝置的預設防毒軟體。
由於進出Guard Provider的網路流量不安全,且同一個App中使用了多個SDK,攻擊者可以連接到與受害者相同的Wi-Fi網路,並執行中間人(Man-in-the-Middle,MiTM)攻擊;而多個SDK之間的通訊隔閡,也讓攻擊者可以趁機自行植入任何惡意程式碼,例如密碼竊取程式、勒索軟體、追蹤程式或任何其他類型的惡意軟體。
類似Guard Provider這類型內建於行動裝置的App都是無法刪除的,但在Check Point向小米告知這個漏洞後,小米也即時的修補了該漏洞。
在同一個App中使用多個SDK造成了「SDK 疲勞(SDK Fatigue)」現象,導致App更容易出現當機、病毒和惡意軟體感染、隱私外洩、極度耗電、速度變慢及許多其他問題。統計 指出,在單一App中使用多個SDK非常常見,平均每個App會使用超過18個SDK,但這種做法讓企業組織和使用者暴露在潛在風險中,攻擊者可以利用這些漏洞來干擾裝置的日常運行。
抵禦這種隱藏威脅的唯一措施是確保企業組織內的行動裝置免受潛在的中間人攻擊,而Check Point SandBlast Mobile可以檢測並防止此類攻擊,消除因在同一App中使用多個SDK 而造成的潛在威脅。
小米Guard Provider是內建在所有主流小米手機中的App,其安全服務使用了多個協力廠商軟體開發套件(SDK),包括各種類型的裝置保護、清理、效能加速。該App內建了Avast、AVL和騰訊三個不同品牌的防毒軟體來保護手機,使用者可以選擇其中一個品牌的產品作為掃描裝置的預設防毒軟體。
由於進出Guard Provider的網路流量不安全,且同一個App中使用了多個SDK,攻擊者可以連接到與受害者相同的Wi-Fi網路,並執行中間人(Man-in-the-Middle,MiTM)攻擊;而多個SDK之間的通訊隔閡,也讓攻擊者可以趁機自行植入任何惡意程式碼,例如密碼竊取程式、勒索軟體、追蹤程式或任何其他類型的惡意軟體。
類似Guard Provider這類型內建於行動裝置的App都是無法刪除的,但在Check Point向小米告知這個漏洞後,小米也即時的修補了該漏洞。
SDK的優缺點
就行動裝置而言,SDK可以協助開發人員不需要再花費時間撰寫程式,並為與App核心無關的功能提供後端穩定性。隨著各式SDK的出現,多元的新功能讓App開發人員得以提供終端使用者更優異的特性,但隨著越來越多的協力廠商程式碼添加到App中,對於穩定工作、使用者資料的保護及效能控制的環境變得益發複雜。在同一個App中使用多個SDK造成了「SDK 疲勞(SDK Fatigue)」現象,導致App更容易出現當機、病毒和惡意軟體感染、隱私外洩、極度耗電、速度變慢及許多其他問題。統計 指出,在單一App中使用多個SDK非常常見,平均每個App會使用超過18個SDK,但這種做法讓企業組織和使用者暴露在潛在風險中,攻擊者可以利用這些漏洞來干擾裝置的日常運行。
如何抵禦與預防SDK攻擊
對於安裝到員工裝置上的App,企業組織的IT安全人員雖然不必了解構建這些應用時所用 SDK 的精確細節,但應該意識到這種App的建構方式可能存在安全隱憂。人們常常認為安全App中使用的要素都是安全的,但上述小米內建App漏洞顯示事實並非如此。開發人員和企業都需要意識到,在一個手機App中內建兩種安全軟體並不一定會取得雙重保險的效果。抵禦這種隱藏威脅的唯一措施是確保企業組織內的行動裝置免受潛在的中間人攻擊,而Check Point SandBlast Mobile可以檢測並防止此類攻擊,消除因在同一App中使用多個SDK 而造成的潛在威脅。
- 發表您的看法
請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。
請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。
請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。
請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。
請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。
您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。
最近新增
- TrendForce: AI零組件產能排擠、大廠減產加劇,預估晶圓代工成熟製程漲價效應延伸至2027年
- LG MoodMate 小暮光全新風格登場,打破投影機框架 追劇 × 音樂 × 光影氛圍一機整合,重塑居家投影的想像
- 征服荒漠極境!ASUS ProArt GoPro Edition 筆電攜手Red Bull運動員翱翔創作天際
- 威剛25周年迎雙囍!連續七年摘下亞洲企業社會責任獎 董事長陳立白獲頒「負責任企業領袖獎」
- 《神之塔:New World》在三週年更新前推出[奧佩拉的主人]雷普爾雷斯塔
- 日本Good Smile Company迎接25週年計畫! 原創新作機器人動畫《合體神系列》啟動!
- 日本加速全固態電池研發、供應鏈建立,國家補助金額已達6.6億美元
- NVIDIA 發佈能為代理加速科學探索的工具 BioNeMo Agent Toolkit
- HPE將自駕網路擴展至邊緣、園區、資料中心與AI工廠
- 技鋼科技攜 AI、HPC 與次世代基礎架構亮相 ISC High Performance 2026 全面展出橫跨 NVIDIA、AMD 與 Intel 平台的端對端解決方案,涵蓋加速運算、科學研究與企業 AI 應用
- 華星光電IJP OLED將於2026下半年導入品牌監視器及筆電產品,韓系主導格局迎來挑戰
- 微軟推出專為效能與靈活性設計的全新 Surface Pro 與 Surface Laptop
最多人點閱
- SP廣穎電通將於德國2015 Embedded World展示全方位工控系列產品
- InWin 805 NVIDIA EDITION機殼爆紅,迎廣GeForce GTX特仕版機箱正式開賣!
- 2024開學季筆電選購指南: 10大熱銷筆電推薦榜
- Windows 10 搭載 Office 版本聲明稿 Office Mobile 、 Office 2016 與 Office 365 版本差異說明
- 你的人生「升級」了沒?倒數十天!Windows 10開闊你的無限視野
- 全新Intel Core X系列處理器- Intel Core i9 極致版處理器 重裝上陣
- PLEXTOR展現軟實力,一舉推出三大獨家軟體
- JEDEC發布全新DDR5標準規範,從DDR5-4800起跳! 將加速導入下世代高效能電腦系統
- 不再是Toshiba品牌,全新Dynabook 2019 新品發布,透過運算與服務改變世界
- Mac 版 Office 2016 正式在台上市!
- microSD技術邁入第十年,SanDisk microSD記憶卡出貨量突破20億片
- 英特爾前進3D NAND,發表Intel SSD 600p、6000p、E 5420s、E 6000p、DC P3520、DC S3520固態硬碟!
