當前位置:首頁 > 嵌入式 > 嵌入式軟件
[導讀]在美國國土安全部資助的一項研究中,Kryptowire在廉價Android智能手機上發(fā)現(xiàn)了預裝應(yīng)用程序造成的嚴重安全風險。這些應(yīng)用程序可能是惡意的,可以秘密錄制音頻、未經(jīng)用戶許可更改設(shè)置,甚至授予新權(quán)限,這顯然與Android設(shè)備制造商和運營商的固件密不可分。

 在美國國土安全部資助的一項研究中,Kryptowire在廉價Android智能手機上發(fā)現(xiàn)了預裝應(yīng)用程序造成的嚴重安全風險。這些應(yīng)用程序可能是惡意的,可以秘密錄制音頻、未經(jīng)用戶許可更改設(shè)置,甚至授予新權(quán)限,這顯然與Android設(shè)備制造商和運營商的固件密不可分。

在新工具的幫助下,Kryptowire 得以在不需要接觸 手機 本體的情況下,掃描固件中存在的漏洞。最終在 29 家制造商的 Android 設(shè)備上,查找到了 146 個安全隱患。

在被問及為何特別針對廉價 Android 設(shè)備展開軟件安全調(diào)查時,Kryptowire 首席執(zhí)行官 Angelos Stavrou 在一封郵件中解釋稱:這與谷歌對產(chǎn)品的管理態(tài)度,有著直接的關(guān)系。

Google 可能要求對進入其 Android 生態(tài)系統(tǒng)的軟件產(chǎn)品進行更徹底的代碼分析,并擔負起供應(yīng)商應(yīng)有的責任。當前政策制定者應(yīng)要求該公司將最終用戶的信息安全負起責任,而不是放任其置于危險之中。

對此,谷歌亦在一封郵件中稱:其感謝合作并以負責任的態(tài)度來解決和披露此類問題的研究工作。

正如 Kryptowire 研究中發(fā)現(xiàn)的那樣,預裝應(yīng)用通常為小型、無牌的第三方軟件,其被嵌入到了較大的品牌制造商的預裝功能中。

然而這類應(yīng)用很容易構(gòu)成重要的安全威脅,因為與其它類型的 App 相比,預裝應(yīng)用的權(quán)限要大得多、且很難被應(yīng)用刪除。

在 2017 年于拉斯維加斯舉辦的黑帽網(wǎng)絡(luò)安全大會上,Kryptowire 披露了上海 Adups Technology 生產(chǎn)的廉價手機中的類似安全威脅。該手機的預裝軟件被發(fā)現(xiàn)會將用戶的設(shè)備數(shù)據(jù)發(fā)送到該公司在上海的服務(wù)器,而不會提醒這些用戶,后續(xù)其聲稱該問題已得到解決。

2018 年的時候,Kryptowire 發(fā)布了面向 25 款 Android 入門機型預裝固件缺陷的研究,同年谷歌推出了 Test Suite,以部分解決這方面的問題。

盡管 Kryptowire 曝光的事情每年都難以避免,不過 Stavrou 認為,谷歌的整體安全策略,還是有所改善的。

他表示:“保護軟件供應(yīng)鏈是一個非常復雜的問題,谷歌和安全研究界一直在努力解決該問題”。

今年,在黑帽安全大會(Black Hat 2019)上,谷歌安全研究員Maddie Stone表示:

“有100到400個預裝的Android設(shè)備應(yīng)用程序,在黑客看來,他只需迫使一家公司捆綁惡意應(yīng)用程序而不必說服成千上萬的用戶。”

本站聲明: 本文章由作者或相關(guān)機構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉