新聞
Check Point Research揭露Android手機安全性漏洞,三星、華為、LG 和Sony手機使用者恐受重大影響,駭客偽裝成電信業者傳送釣魚訊息,誘騙使用者接受惡意設置
(本資訊由廠商提供,不代表PCDIY!立場) 2019-09-11 11:39:41
全球網路安全解決方案領導廠商Check Point® Software Technologies Ltd. (NASDAQ股票代碼:CHKP)的威脅情報部門Check Point Research表示,三星、華為、LG、Sony及其他Android作業系統的手機存在安全性漏洞,導致使用者容易受到進階網路釣魚攻擊。
受影響的Android手機採用無線更新技術(over-the-air provisioning,OTA provisioning),透過此配置,電信業者能將網路特定設置部署到新連接至網路的手機。但Check Point Research 發現,OTA產業標準-開放行動聯盟用戶端配置(Open Mobile Alliance Client Provisioning,OMA CP)採用有限的身份驗證方法,遠端代理能利用這一點偽裝成電信業者,並向使用者發送假OMA CP訊息,以此誘騙使用者接受惡意設置,如透過駭客手中的代理伺服器傳輸網路流量。
研究人員指出,某些三星手機沒有對OMA CP訊息寄件者進行真實性檢查,因此最容易受到此形式的網路釣魚攻擊—只需要使用者接受OMA CP,惡意軟體即可安裝,且無需寄件者證明其身份。
華為、LG和Sony手機雖然設有一種身份驗證方式,但駭客只需收件人的IMSI(International Mobile Subscriber Identity,國際移動用戶辨識碼)便可「確認」其身份。攻擊者能夠透過各種方式獲取受害者的識別碼,包括建立一個惡意Android應用程式,在安裝後讀取手機的識別碼。此外,攻擊者還可以偽裝成電信業者向使用者傳送簡訊,要求他們接受PIN碼保護的OMA CP,繞過對IMSI的要求;如果使用者隨之輸入提供的PIN碼並接受此訊息,則無需識別碼即可安裝OMA CP。
Check Point研究人員Slava Makkaveev表示:「考量到Android裝置的普遍性,這是一個必須解決的嚴重漏洞。如果沒有更安全的身份驗證方式,惡意代理就能輕鬆透過無線裝置發起網路釣魚攻擊。當收到OMA CP訊息時,使用者無法分辨其是否來自可信任來源。在點擊『接受』後,手機很可能遭到攻擊者駭入。」
Check Point在3月向受影響的廠商公佈研究結果。三星在其5月安全維護版本(SVE-2019-14073)中提供了針對此網路釣魚攻擊的修復程式,LG於7月發佈了修復程式(LVE-SMP-190006),華為計畫把OMA CP的UI修復程式納入新一代Mate系列或P系列智慧型手機中。Sony拒絕承認該漏洞存在,表示其裝置遵循OMA CP規範。
Check Point行動威脅防禦解決方案(SandBlast Mobile)能夠防止中間人和網路釣魚攻擊,進而保護裝置免遭此類惡意OMA CP訊息的危害。如欲瞭解更多有關研究的資訊,請造訪:https://www.checkpoint.com/products/mobile-security/
受影響的Android手機採用無線更新技術(over-the-air provisioning,OTA provisioning),透過此配置,電信業者能將網路特定設置部署到新連接至網路的手機。但Check Point Research 發現,OTA產業標準-開放行動聯盟用戶端配置(Open Mobile Alliance Client Provisioning,OMA CP)採用有限的身份驗證方法,遠端代理能利用這一點偽裝成電信業者,並向使用者發送假OMA CP訊息,以此誘騙使用者接受惡意設置,如透過駭客手中的代理伺服器傳輸網路流量。
研究人員指出,某些三星手機沒有對OMA CP訊息寄件者進行真實性檢查,因此最容易受到此形式的網路釣魚攻擊—只需要使用者接受OMA CP,惡意軟體即可安裝,且無需寄件者證明其身份。
華為、LG和Sony手機雖然設有一種身份驗證方式,但駭客只需收件人的IMSI(International Mobile Subscriber Identity,國際移動用戶辨識碼)便可「確認」其身份。攻擊者能夠透過各種方式獲取受害者的識別碼,包括建立一個惡意Android應用程式,在安裝後讀取手機的識別碼。此外,攻擊者還可以偽裝成電信業者向使用者傳送簡訊,要求他們接受PIN碼保護的OMA CP,繞過對IMSI的要求;如果使用者隨之輸入提供的PIN碼並接受此訊息,則無需識別碼即可安裝OMA CP。
Check Point研究人員Slava Makkaveev表示:「考量到Android裝置的普遍性,這是一個必須解決的嚴重漏洞。如果沒有更安全的身份驗證方式,惡意代理就能輕鬆透過無線裝置發起網路釣魚攻擊。當收到OMA CP訊息時,使用者無法分辨其是否來自可信任來源。在點擊『接受』後,手機很可能遭到攻擊者駭入。」
Check Point在3月向受影響的廠商公佈研究結果。三星在其5月安全維護版本(SVE-2019-14073)中提供了針對此網路釣魚攻擊的修復程式,LG於7月發佈了修復程式(LVE-SMP-190006),華為計畫把OMA CP的UI修復程式納入新一代Mate系列或P系列智慧型手機中。Sony拒絕承認該漏洞存在,表示其裝置遵循OMA CP規範。
Check Point行動威脅防禦解決方案(SandBlast Mobile)能夠防止中間人和網路釣魚攻擊,進而保護裝置免遭此類惡意OMA CP訊息的危害。如欲瞭解更多有關研究的資訊,請造訪:https://www.checkpoint.com/products/mobile-security/
- 發表您的看法
請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。
請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。
請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。
請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。
請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。
您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。
最近新增
- 樂迎金兔享盛禮!LG祭出全通路優惠 消費滿額gram 筆電帶回家,揪友加入LINE官方帳號購物金直接送 官方線上商城再推獨家優惠 最高享91折
- 混合辦公(Hybrid Work)為當前IT的熱門議題之一,台灣二版獨家新代理【SupRemo遠端桌面控制軟體】為使用者及企業實現IT支援的數位轉型
- Canon 持續關懷兒童 善盡企業社會責任,手做暖心微笑杯子蛋糕 陪伴育幼院童渡過聖誕佳節
- 友通助攻AI影像辨識軟體,參賽團隊奪「2022 Intel DevCup」季軍
- 趨勢科技 ZDI 揭露漏洞並緩解危機,2022秋季 Pwn2Own 駭客大賽突顯家用裝置推升企業資安風險的現況
- Adobe 《創意未來》研究:近半數創作者正透過創意內容賺取營收
- 連續 14 年 MailBase 蟬聯日本國內郵件歸檔市場冠軍寶座
- 伊雲谷取得雲動力股權 加速推動多雲整合解決方案
- AWS助力商之器打造新世代醫療產業雲端解決方案,從AI助力打造心電圖AI模型,到Local Zone成就安全合規的醫療用戶體驗
- 專屬 Gogoro 機車騎士最安全守護,美國相機80年歷史品牌 寶麗萊MS280WG「蜂鷹」雙鏡機車行車記錄器,專為 Gogoro 車系所開發 業界No.1行車畫面清晰又艷麗
- 2023 新年新希望應該這樣訂 改善壞習慣就靠 Seagate!
- 2023台北電玩展搶先看!首波陣容公開
最多人點閱
- SNSplus好玩家旗下手遊「雲州大儒俠」赴德參展首度亮相
- 4K高性能迷你影音饗宴 浩鑫SH170R6搭載Skylake平台新登場
- Microsoft Azure Certified for IoT 快速打造智慧物聯網
- SP廣穎電通將於德國2015 Embedded World展示全方位工控系列產品
- 華碩ROG電競聯盟成軍,「實況主同樂會」熱血開跑!
- 正統MOBA鉅作《獵神》席捲來台,春季季賽總獎金冠軍獨拿新台幣1000萬!!!
- 曜越攜手五大電腦裝機龍頭:原價屋、三井、順發、燦坤及Yahoo! 共同發表『SPM雲端智慧電源管理平台』 曜越最新五款聯名綠能電競機全貌釋出
- 華碩ROG玩家共和國推出全球首款165Hz電競顯示器PG279Q
- 卡巴斯基全省萊爾富開賣 即時享有網路安全防護更便利
- 英特爾舉辦亞洲區創新高峰會 促進台灣與全亞洲產業體系的創新發展
- IEM於台北國際電玩展熱血開打,購買Intel Core i5/i7處理器系列+SSD 750即得限量好禮
- 深根台灣成就萬物相聯 2015 ARM®新竹辦公室擴大營運暨亞洲第一座CPU設計中心開幕
