新聞

Check Point Research揭露Android手機安全性漏洞,三星、華為、LG 和Sony手機使用者恐受重大影響,駭客偽裝成電信業者傳送釣魚訊息,誘騙使用者接受惡意設置

(本資訊由廠商提供,不代表PCDIY!立場) 2019-09-11 11:39:41
全球網路安全解決方案領導廠商Check Point® Software Technologies Ltd. (NASDAQ股票代碼:CHKP)的威脅情報部門Check Point Research表示,三星、華為、LG、Sony及其他Android作業系統的手機存在安全性漏洞,導致使用者容易受到進階網路釣魚攻擊。

受影響的Android手機採用無線更新技術(over-the-air provisioning,OTA provisioning),透過此配置,電信業者能將網路特定設置部署到新連接至網路的手機。但Check Point Research 發現,OTA產業標準-開放行動聯盟用戶端配置(Open Mobile Alliance Client Provisioning,OMA CP)採用有限的身份驗證方法,遠端代理能利用這一點偽裝成電信業者,並向使用者發送假OMA CP訊息,以此誘騙使用者接受惡意設置,如透過駭客手中的代理伺服器傳輸網路流量。

研究人員指出,某些三星手機沒有對OMA CP訊息寄件者進行真實性檢查,因此最容易受到此形式的網路釣魚攻擊—只需要使用者接受OMA CP,惡意軟體即可安裝,且無需寄件者證明其身份。

華為、LG和Sony手機雖然設有一種身份驗證方式,但駭客只需收件人的IMSI(International Mobile Subscriber Identity,國際移動用戶辨識碼)便可「確認」其身份。攻擊者能夠透過各種方式獲取受害者的識別碼,包括建立一個惡意Android應用程式,在安裝後讀取手機的識別碼。此外,攻擊者還可以偽裝成電信業者向使用者傳送簡訊,要求他們接受PIN碼保護的OMA CP,繞過對IMSI的要求;如果使用者隨之輸入提供的PIN碼並接受此訊息,則無需識別碼即可安裝OMA CP。

Check Point研究人員Slava Makkaveev表示:「考量到Android裝置的普遍性,這是一個必須解決的嚴重漏洞。如果沒有更安全的身份驗證方式,惡意代理就能輕鬆透過無線裝置發起網路釣魚攻擊。當收到OMA CP訊息時,使用者無法分辨其是否來自可信任來源。在點擊『接受』後,手機很可能遭到攻擊者駭入。」

Check Point在3月向受影響的廠商公佈研究結果。三星在其5月安全維護版本(SVE-2019-14073)中提供了針對此網路釣魚攻擊的修復程式,LG於7月發佈了修復程式(LVE-SMP-190006),華為計畫把OMA CP的UI修復程式納入新一代Mate系列或P系列智慧型手機中。Sony拒絕承認該漏洞存在,表示其裝置遵循OMA CP規範。

Check Point行動威脅防禦解決方案(SandBlast Mobile)能夠防止中間人和網路釣魚攻擊,進而保護裝置免遭此類惡意OMA CP訊息的危害。如欲瞭解更多有關研究的資訊,請造訪:https://www.checkpoint.com/products/mobile-security/

發表您的看法

請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。

請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。

請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。

請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。

請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。

您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。