摘要:10月24日,GeekPwn 2019國際安全極客大賽在上海召開,騰訊移動安全實驗室參賽團隊現場成功破解三款主流品牌安卓手機,利用漏洞實現在手機中自動安裝、運行APP,獲取手機的GPS位置信息等操作。在現場驗證中,騰訊移動安全實驗室的兩位選手在不到20分鐘的時間裏,先後攻破三款手機,完成了惡意APP安裝,併成功獲取到指定手機的GPS位置信息。

當我們的生活被形形色色的手機應用包圍,你或許還沒發現那些潛在的安全風險已經浮出水面。10月24日,GeekPwn 2019國際安全極客大賽在上海召開,騰訊移動安全實驗室參賽團隊現場成功破解三款主流品牌安卓手機,利用漏洞實現在手機中自動安裝、運行APP,獲取手機的GPS位置信息等操作。

多漏洞組合串聯 騰訊移動安全實驗室成功破解3款主流安卓手機

移動互聯網時代,用戶越來越依賴智能手機,在手機購物、娛樂聊天過程中,在手機上保留了大量敏感的隱私信息,如手機號碼、身份證號、銀行卡賬戶、密碼等,一旦手機被攻破導致泄漏,將給用戶帶來極大的危害。隨着網絡技術的更新,不法分子從原來只靠電話忽悠,進化到聯合惡意鏈接、病毒APP,誘導用戶下載安裝。此次在GeekPwn 2019大賽上,騰訊移動安全實驗室就通過掃描二維碼訪問用戶手機中的網址,實現了應用程序自動安裝。

來自騰訊移動安全實驗室的高級研究員韓紫東、韓景維選擇了三款不同品牌安卓手機作爲攻破對象,詳細地展示了攻破手法及步驟。兩位選手首先用三款手機分別掃描二維碼,使其跳轉至一個網站。該網站裏的內容是利用手機漏洞構造好的一些鏈接,一旦被攻擊的手機訪問這些鏈接,就會觸發相關的漏洞,當漏洞一個一個被觸發並組合串聯起來,最終會靜默安裝指定的應用程序,並將其調起。在現場驗證中,騰訊移動安全實驗室的兩位選手在不到20分鐘的時間裏,先後攻破三款手機,完成了惡意APP安裝,併成功獲取到指定手機的GPS位置信息。

騰訊安全開放能力 助力設備廠商維護安全

騰訊移動安全實驗室在賽場上的精彩表現,充分展現了騰訊安全在漏洞挖掘方面的技術領先性。

伴隨着移動終端的多樣性發展和智能化演進,終端上所承載的各類應用已成爲移動運營商新的收入來源和核心業務增長點,如手機網上支付、電子商務、基於位置的服務等富有特色的一系列增值服務,這將極大地激發運營商、終端廠商、增值服務提供商對終端安全保障體系的關注和投入,移動終端安全已成爲新的產業鏈。

騰訊移動安全實驗室專注於移動生態安全研究和物聯網生態安全研究,爲騰訊衆多的移動軟件提供安全防禦能力和黑產識別、打擊能力。針對設備APP,基於Android和IOS平臺開發語言的VMP保護方案能大幅提高攻擊者逆向分析APP進行漏洞挖掘的成本和精力;在協議保護方面,對數據進行加密等安全處理行爲能夠保證數據內容不被竊取或篡改,保證數據傳輸層的協議及內容安全;在固件方面,IoT安全編譯器通過對Native代碼的深度保護,提供攻擊者固件漏洞挖掘的成本。

實驗室還建立了領先的軟件安全能力和漏洞挖掘能力,在移動生態安全能力上,除爲騰訊內部移動應用發掘零日漏洞外,也多次收到谷歌Android的零日漏洞致謝。在物聯網和智能設備領域,移動安全實驗室在GeekPwn 2018分別破解了多款智能門鎖,遠程控制10多款智能家居設備,預演並幫助智能家居產品提升安全性能。

隨着物聯網的發展和智能家居設備爲廣大的用戶接受,各類設備、流量、賬號系統、甚至移動端app,安全邊界越來越模糊,生態體系包括第三方授權和集成的緯度也越來越多,導致在各個層面安全問題頻繁出現。騰訊移動安全實驗室和衆多的設備廠商聯合,在智能設備准入、身份認證、賬號體系,以及行業解決方案上深度合作,給個人用戶和企業用戶提供領先的安全保障能力。

相關文章