九九国产视频,又色又爽又黄的视频大片,中文字幕亚洲综合久久菠萝蜜,久久精品成人亚洲另类欧美,99免费在线视频

首頁(yè)>資訊 > 熱點(diǎn)資訊 > 正文

安卓軟件供應(yīng)鏈全線(xiàn)均爆重大安全事件 或影響上億用戶(hù)

來(lái)源:環(huán)球網(wǎng)    2018-07-26 11:42:45

  7月25日,騰訊安全反詐騙實(shí)驗(yàn)室發(fā)布《網(wǎng)絡(luò)安全新常態(tài)下Android應(yīng)用供應(yīng)鏈安全探秘》(下簡(jiǎn)稱(chēng)報(bào)告),結(jié)合最新爆發(fā)的典型案例梳理了供應(yīng)鏈攻擊的常見(jiàn)手段及攻擊趨勢(shì),并指出在軟件供應(yīng)鏈開(kāi)發(fā)、分發(fā)、使用三大環(huán)節(jié)均有安全隱患,爆發(fā)了多起影響重大的安全事件。鑒于供應(yīng)鏈安全問(wèn)題較強(qiáng)的隱蔽性和影響的廣泛性,報(bào)告同時(shí)呼吁相關(guān)各方關(guān)注供應(yīng)鏈攻擊的新形式,做好有效的安全防御措施。

  移動(dòng)安全威脅“量降質(zhì)升” 不法分子瞄準(zhǔn)供應(yīng)鏈薄弱環(huán)節(jié)

  過(guò)去幾年,經(jīng)過(guò)手機(jī)廠商和移動(dòng)安全廠商等各方的共同努力,普通Android惡意軟件的迅猛增長(zhǎng)趨勢(shì)已經(jīng)得到遏制。報(bào)告援引騰訊手機(jī)管家的數(shù)據(jù)顯示,2018年上半年Android平臺(tái)新增惡意樣本數(shù)468.70萬(wàn),較去年同期下降47.8%,扭轉(zhuǎn)了2015年以來(lái)的迅猛增長(zhǎng)勢(shì)頭。

  但高端、復(fù)雜的移動(dòng)惡意軟件攻擊卻呈現(xiàn)上升趨勢(shì),愈演愈烈的軟件供應(yīng)鏈攻擊更是驗(yàn)證了移動(dòng)安全威脅“量降質(zhì)升”現(xiàn)象。報(bào)告指出,惡意攻擊者逐漸將目光投向供應(yīng)鏈中最薄弱的一環(huán),如手機(jī)OTA升級(jí)服務(wù)預(yù)裝后門(mén)程序,第三方廣告SDK竊取用戶(hù)隱私等,這類(lèi)攻擊借助“合法軟件”的保護(hù),很容易繞開(kāi)安全產(chǎn)品的檢測(cè),進(jìn)行大范圍的傳播和攻擊。

  經(jīng)過(guò)騰訊大數(shù)據(jù)監(jiān)測(cè)發(fā)現(xiàn),近年來(lái),與Android應(yīng)用供應(yīng)鏈相關(guān)的安全事件越來(lái)越多,惡意軟件作者正越來(lái)越多地利用用戶(hù)與軟件供應(yīng)商間的固有信任,通過(guò)層出不窮的攻擊手法投遞惡意載體,造成難以估量的損失。

  目前關(guān)于Android應(yīng)用供應(yīng)鏈還沒(méi)有明確的概念,報(bào)告根據(jù)傳統(tǒng)的供應(yīng)鏈概念將其簡(jiǎn)單抽象成開(kāi)發(fā)、分發(fā)和使用環(huán)節(jié),基本包含了軟件開(kāi)發(fā)設(shè)計(jì)、發(fā)布下載、用戶(hù)使用等上下游全產(chǎn)業(yè)鏈。通過(guò)報(bào)告整理的關(guān)于Android應(yīng)用供應(yīng)鏈重要安全事件時(shí)序圖可以發(fā)現(xiàn),供應(yīng)鏈各個(gè)環(huán)節(jié),幾乎都爆發(fā)了重大安全事件。

(Android應(yīng)用供應(yīng)鏈重要安全事件時(shí)序圖)

  上游攻擊或?qū)⒂绊懮蟽|用戶(hù) 惡意開(kāi)發(fā)者逐漸滲入SDK開(kāi)發(fā)環(huán)節(jié)

  針對(duì)軟件供應(yīng)鏈上游開(kāi)發(fā)工具進(jìn)行攻擊、影響最為廣泛的莫過(guò)于2015年的Xcode非官方版本惡意代碼污染事件。攻擊者通過(guò)向非官方版本的Xcode注入病毒Xcode Ghost,當(dāng)應(yīng)用開(kāi)發(fā)者使用帶毒的Xcode工作時(shí),編譯出的APP都將被注入病毒代碼,從而產(chǎn)生眾多攜帶病毒的APP。

  報(bào)告指出,類(lèi)似于XcodeGhost這類(lèi)污染開(kāi)發(fā)工具針對(duì)軟件供應(yīng)鏈上游(開(kāi)發(fā)環(huán)境)進(jìn)行攻擊的安全事件較少,但一旦攻擊成功,卻可能影響上億用戶(hù)。

  而入侵第三方SDK則正在成為不法分子針對(duì)供應(yīng)鏈上游發(fā)起攻擊的重要選擇。報(bào)告指出,一方面,第三方SDK的開(kāi)發(fā)者的安全能力水平參差不齊,且眾多第三方SDK的開(kāi)發(fā)者側(cè)重于功能的實(shí)現(xiàn),在安全方面的投入不足,近兩年被爆出的有安全漏洞的第三方SDK主要有FFmpeg漏洞、友盟SDK、zipxx等,由于其被廣泛集成到大量的APP中,漏洞的影響范圍非常大;另一方面,部分惡意開(kāi)發(fā)者滲入了SDK開(kāi)發(fā)環(huán)節(jié),以提供第三方服務(wù)的方式吸引其他APP應(yīng)用開(kāi)發(fā)者來(lái)集成他們的SDK。借助這些合法應(yīng)用,惡意的SDK可以有效地躲避大部分應(yīng)用市場(chǎng)和安全廠商的檢測(cè),影響大量用戶(hù)的安全。

  2018年4月,騰訊安全反詐騙實(shí)驗(yàn)室自研的TRP-AI反病毒引擎捕獲到一個(gè)惡意推送信息的軟件開(kāi)發(fā)工具包(SDK)——“寄生推”,它通過(guò)預(yù)留的“后門(mén)”云控開(kāi)啟惡意功能,私自ROOT用戶(hù)設(shè)備并植入惡意模塊,進(jìn)行惡意廣告行為和應(yīng)用推廣,以實(shí)現(xiàn)牟取灰色收益。該事件感染超過(guò)300多款知名應(yīng)用,潛在影響用戶(hù)超2000萬(wàn)。

  下游攻擊占據(jù)大頭 不法分子無(wú)孔不入

  供應(yīng)鏈下游則是爆發(fā)安全事件的大頭。報(bào)告指出,Android應(yīng)用分發(fā)渠道在供應(yīng)鏈中占據(jù)著十分重要的位置,也是安全問(wèn)題頻發(fā)的環(huán)節(jié)。Android應(yīng)用分發(fā)渠道眾多,應(yīng)用市場(chǎng)、廠商預(yù)裝、破解網(wǎng)站、ROM內(nèi)置等都是用戶(hù)獲取應(yīng)用的常見(jiàn)方式。不僅第三方站點(diǎn)下載、破解應(yīng)用等灰色供應(yīng)鏈中獲取的軟件極易被植入惡意代碼,就連某些正規(guī)的應(yīng)用市場(chǎng),由于審核不嚴(yán)等因素也被攻擊者植入過(guò)含有惡意代碼的“正規(guī)”軟件。

  除了用戶(hù)直接獲取應(yīng)用的渠道存在的安全威脅外,其他提供第三方服務(wù)的廠商如OTA升級(jí)、安全加固等也可能在服務(wù)中預(yù)留后門(mén)程序,威脅用于的隱私和設(shè)備安全。這類(lèi)攻擊大多采用了白簽名繞過(guò)查殺體系的機(jī)制,其行為也介于黑白之間,從影響用戶(hù)數(shù)來(lái)說(shuō)遠(yuǎn)超一般的漏洞利用類(lèi)攻擊。

  用戶(hù)在使用應(yīng)用過(guò)程,面臨的應(yīng)用升級(jí)更新等情況也潛伏隱患。2017年12月,Android平臺(tái)爆出“核彈級(jí)”Janus漏洞,能在不影響應(yīng)用簽名的情況下,修改應(yīng)用代碼,導(dǎo)致應(yīng)用的升級(jí)安裝可能被惡意篡改。同樣,隨著越來(lái)越多的應(yīng)用采用熱補(bǔ)丁的方式更新應(yīng)用代碼,惡意開(kāi)發(fā)者也趁虛而入,在應(yīng)用更新方式上做手腳,下發(fā)惡意代碼,威脅用戶(hù)安全。

  報(bào)告最后呼吁,針對(duì)軟件供應(yīng)鏈攻擊,無(wú)論是免費(fèi)應(yīng)用還是付費(fèi)應(yīng)用,在供應(yīng)鏈的各個(gè)環(huán)節(jié)都可能被攻擊者利用,因此,需要對(duì)供應(yīng)鏈全面設(shè)防,打造Android應(yīng)用供應(yīng)鏈的安全生態(tài)。在應(yīng)對(duì)應(yīng)用供應(yīng)鏈攻擊的整個(gè)場(chǎng)景中,需要手機(jī)廠商、應(yīng)用開(kāi)發(fā)者、應(yīng)用市場(chǎng)、安全廠商、普通用戶(hù)等各主體積極參與、通力合作。          

關(guān)鍵詞: 供應(yīng)鏈 全線(xiàn) 上億

中考后兩天,沈陽(yáng)將出現(xiàn)多云有陣雨或雷陣雨天氣_全球微資訊

炎炎夏日里,熱和雨總歸有一個(gè)在路上。隨著高空槽東移,沈城炎熱天氣將

全球最新:沈陽(yáng):紓困解難服務(wù)企業(yè)真心貼心暖心

沈陽(yáng)工程學(xué)院科技園內(nèi),經(jīng)過(guò)一個(gè)多小時(shí)對(duì)接,雙方的手緊緊握在一起,中

前5個(gè)月大連經(jīng)濟(jì)運(yùn)行延續(xù)穩(wěn)定恢復(fù)態(tài)勢(shì)|熱門(mén)看點(diǎn)

記者從市統(tǒng)計(jì)局獲悉,我市堅(jiān)持穩(wěn)中求進(jìn)工作總基調(diào),著力推動(dòng)經(jīng)濟(jì)高質(zhì)量

天天熱議:大連港迎來(lái)全球最大集裝箱船

6月24日零時(shí)10分,全球最大24100標(biāo)箱級(jí)超大型集裝箱船“地中海尼古拉馬

創(chuàng)新“夜經(jīng)濟(jì)” 傳播“沈陽(yáng)味道”

盛夏時(shí)節(jié),各地夜市流光溢彩,“夜經(jīng)濟(jì)”成為拉動(dòng)城市經(jīng)濟(jì)的重要引擎。

遼寧省食品安全“你點(diǎn)我檢、服務(wù)惠民生”活動(dòng)啟動(dòng)

為讓消費(fèi)者感知食品安全監(jiān)管就在身邊,近日,省市場(chǎng)監(jiān)管局啟動(dòng)全省食品

“端午經(jīng)濟(jì)”釋放消費(fèi)活力 遼寧省重點(diǎn)餐飲企業(yè)營(yíng)業(yè)額同比增58%

吃粽子、賽龍舟、逛夜市……剛剛過(guò)去的端午節(jié)假期,疊加高考結(jié)束因素,

讓合作項(xiàng)目快落地早結(jié)果 快播報(bào)

6月25日,國(guó)資央企助力東北全面振興座談會(huì)在沈陽(yáng)召開(kāi)。會(huì)議期間,介紹

沈陽(yáng):只爭(zhēng)朝夕項(xiàng)目建設(shè)提速提質(zhì)提效

工程車(chē)輛往返穿梭、廠房?jī)?nèi)電光閃爍,工人們干得熱火朝天。端午假期,在

防范高溫旱情 遼寧完成農(nóng)田補(bǔ)水4.61億立方米

從6月中旬以來(lái),遼寧省出現(xiàn)連續(xù)高溫晴熱天氣,多地發(fā)布了高溫橙色預(yù)警

沈陽(yáng)金融業(yè)擴(kuò)大開(kāi)放綜合試點(diǎn)提質(zhì)增速

記者6月25日從沈陽(yáng)市金融發(fā)展局獲悉,沈陽(yáng)獲批國(guó)家服務(wù)業(yè)擴(kuò)大開(kāi)放綜合

沈城論壇 | 做足做好服務(wù) 迎接旅游“暑期檔”

端午假期,沈陽(yáng)再掀文旅高潮。“最火”五一連接“最火”端午,高漲的熱

天天滾動(dòng):沈陽(yáng)工農(nóng)橋改造進(jìn)展:引橋和慢行道土建工程已經(jīng)完畢

日前,在工農(nóng)橋改造工程施工現(xiàn)場(chǎng),中鐵一局的工人們正在吊裝鋼梁,引橋

天天百事通!1-5月,沈陽(yáng)市新落地億元以上項(xiàng)目533個(gè)

6月25日,記者從市商務(wù)局了解到,今年1-5月,全市新落地億元以上項(xiàng)目53

好萌“鴨”!中華秋沙鴨寶寶的“童年時(shí)光”

近日,琿春攝影師驅(qū)車(chē)300余公里,在吉林撫松漫江拍攝到中華秋沙鴨育嬰

二十年,煥然一新_最新

在山水田園間打造出詩(shī)意棲居民宿在鄉(xiāng)野阡陌中繪就年輕人的詩(shī)與遠(yuǎn)方在廣

2023年吉林省高校招生政策宣講系列直播

點(diǎn)擊觀看→長(zhǎng)春大學(xué)專(zhuān)場(chǎng)點(diǎn)擊觀看→吉林外國(guó)語(yǔ)大學(xué)專(zhuān)場(chǎng)點(diǎn)擊觀看→白城師

央地合作再結(jié)碩果 沈陽(yáng)市首個(gè)百億級(jí)央地合作項(xiàng)目破土動(dòng)工

新華網(wǎng)沈陽(yáng)6月25日電(唐曉瑭丁成玉)央地?cái)y手謀共贏,精誠(chéng)合作結(jié)碩果

世界快消息!沈鐵迎來(lái)16年來(lái)最大幅度調(diào)圖 釋放客貨運(yùn)列車(chē)運(yùn)力

新華社沈陽(yáng)6月25日電(記者丁非白)為更好滿(mǎn)足運(yùn)力需要,中國(guó)鐵路沈陽(yáng)

端午假期吉林機(jī)場(chǎng)集團(tuán)運(yùn)送旅客14.2萬(wàn)人次-世界通訊

“端午節(jié)”小長(zhǎng)假期間,吉林機(jī)場(chǎng)集團(tuán)所屬各機(jī)場(chǎng)共保障航班起降1115架次

遼陽(yáng):公積金業(yè)務(wù)“不見(jiàn)面”辦理

日前,記者從遼陽(yáng)市相關(guān)部門(mén)獲悉,為持續(xù)推進(jìn)智慧化住房公積金平臺(tái)建設(shè)

天天觀察:2023浙江教育考試院高考成績(jī)查詢(xún)?nèi)肟?查詢(xún)操作圖示

2023浙江省教育考試院網(wǎng)站高考成績(jī)查詢(xún)方法①浙江省教育考試院官網(wǎng)成績(jī)

全球快報(bào):森泰股份: 擬設(shè)立境外子公司收購(gòu)境外資產(chǎn)

森泰股份(SZ301429,收盤(pán)價(jià):元)6月25日晚間發(fā)布公告稱(chēng),根據(jù)安徽森

德新科技:子公司鋰電池裁切模具全自動(dòng)潤(rùn)滑裝置獲發(fā)明專(zhuān)利證書(shū) 天天快消息

德新科技6月25日公告,公司全資子公司東莞致宏精密模具有限公司于近日

世界速遞!韓國(guó)漁業(yè)團(tuán)體集會(huì)反對(duì)核污水排海:日本怎么不自己留作農(nóng)業(yè)用水?

來(lái)源:海外網(wǎng)韓國(guó)漁業(yè)團(tuán)體集會(huì)反對(duì)核污水排海(社交媒體截圖)海外網(wǎng)6

小米官方再辟謠:節(jié)日送小米禮品的都是非官方活動(dòng)

每逢節(jié)日,網(wǎng)絡(luò)上總會(huì)出現(xiàn)一些免費(fèi)送禮的活動(dòng),其中送小米產(chǎn)品的尤其多

古典吉他和民謠吉他區(qū)別_古典吉他和民謠吉他

你們好,最近小品發(fā)現(xiàn)有諸多的小伙伴們對(duì)于古典吉他和民謠吉他區(qū)別,古

@濟(jì)寧考生,2023山東高考分?jǐn)?shù)線(xiàn)揭曉!一段線(xiàn)為443分,二段線(xiàn)為150分

大眾網(wǎng)記者李慧濟(jì)寧報(bào)道6月25日下午,山東省教育廳舉行2023年普通高校

信用卡逾期會(huì)有什么影響?如果信用卡已經(jīng)逾期了怎么辦呢?

信用卡逾期會(huì)有什么影響?信用卡逾期不還的影響是產(chǎn)生信用污點(diǎn),信用卡逾期還款記錄會(huì)進(jìn)入央行征信系統(tǒng)生成不良信用記錄;產(chǎn)生信用卡逾期滯納

如果信用卡已經(jīng)逾期了怎么辦?信用卡逾期幾年后可以消除?

如果信用卡已經(jīng)逾期了怎么辦?1、最好繼續(xù)使用這張卡逾期后,最好的辦法就是繼續(xù)使用這張卡片,用新的正常的還款記錄覆蓋原有的負(fù)面記錄,一

綜合資訊

+更多

熱點(diǎn)資訊

+更多
股票池是什么意思?股價(jià)上漲對(duì)上市公司有什么好處?
股票池是什么意思 ?其實(shí)股票池是基金投資對(duì)象備選庫(kù)的業(yè)內(nèi)通俗稱(chēng)謂,也就是從股市中挑選出一些比較好的股票來(lái)作為基金投資的備選股。在《 [詳細(xì)]

Copyright @ 2008-2020  m.see-asia.cn   All Right Reserved Powered by 財(cái)經(jīng)情報(bào)網(wǎng) 版權(quán)所有

財(cái)經(jīng)情報(bào)網(wǎng)   聯(lián)系郵箱:562 66 29@qq.com

網(wǎng)站備案:滬ICP備2020036824號(hào)-12