检查点警告Android网络钓鱼攻击
微软将SMBS的办公室订阅转移到“Microsoft 365”品牌
谷歌的Chrome OS枢轴比你想象的更重要
5个顶级铬延长用于工作型生产力
新加坡概述了解决OT和IoT安全的举措
英国和中东公关公司挖掘NetApp Nutanix和Talon Fast
南方水踏上了1500万英镑的数据中心现代化计划
Macquarie向澳大利亚企业提供苹果移动设备
Apple的9月15日活动:为什么Apple可能会举办多个事件
Microsoft将共享频道添加到Teams Connect
司机和车辆标准机构受到IT工人的罢工
专家提示:袜子在Windows 10的干净副本(2004)
获取Microsoft的10月修补程序 - 并认真考虑Win10 2004
Logrythm Touts为暹粒系统提供无限的数据计划
微软计划忽略Windows 10 1809的工作
Chromebook的新秘密武器
谷歌的Chrome OS升级更改是一个坚实的开始
Adobe Gets Mobile,Remote和Deep Fakes的战争
青少年Talktalk黑客被控在美国的加密货币欺诈
Apple的“Pro Mode”是为Mac专业人士制作的
Zopa继续在其使命,将Netflix用户体验应用于银行业
这就是为什么不会有一个快速的企业区块链革命
Microsoft消除了Windows 10遥测设置,重命名别人
5G在盖特威克机场起飞
摩托罗拉的新razr让我希望未来的可折叠
补丁星期二初步报告:看起来像第四次魅力
G套件现在是工作区,因为Google添加了定价层,功能更新
CES 2020:苹果企业的课程
瑞典的SEB探索了云彩的核心银行
Microsoft为IE11和Edge设置新的支持截止日期
Microsoft开始唠叨Windows 7 Pro用户了解支持结束
英国和美国在Facebook上致电,走回加密计划
勒索软件已经发展成为严重的企业威胁
在计算世界中是一个人类意味着什么?
NHS威尔士提供10万人员工与Microsoft 365
中央政府数据基础设施威胁数字进步
长期技术投资必须支持政策改革
公开委员会表示,政府数字服务相关性正在褪色
Microsoft Touts Edge的新标签页面连接到Office 365
修补周二:99洞,'被利用',即修复,Win7 Mayhem和Uefi Ghost
NetApp端口为NetApp HCI提供用于多云存储的服务
GDS总干事转向全球促销角色
简单的Chromebook屏幕保护程序的隐藏意义
Windows 7退休后会发生什么?
Google会议获得UI刷新以帮助“加深会议体验”
Microsoft为使用Bing的企业提供Office 365加载的浏览器主页
欧洲法院听取欧盟 - 美国数据转移的案件
迅速再次替换目标-C,报告索赔
Microsoft将Office申请后卫纳入公共预览
CIO采访:Chris Role,首席数字人员,Hargreaves Lansdown
您的位置:首页 >科技 > 物联科技 >

检查点警告Android网络钓鱼攻击

2021-09-06 12:44:10 [来源]:

安全研究人员警告说,在大多数领先的基于Android的手机的方式涉及大多数领先的基于Android的手机的漏洞都会让用户处于高级网络钓鱼攻击的风险。

缺陷可能会使Android手机的估计有25亿美元的活跃用户公开到网络钓鱼攻击,虽然一些顶级供应商最近发布了修复,但并非所有Android用户都涵盖了这么多仍然有风险。

受影响的Android手机使用空中(OTA)配置,允许移动网络运营商将特定于网络的网络的设置部署到加入其网络的新手机。但是,检查点研究人员发现,OTA供应的行业标准,开放式移动联盟客户端配置(OMA CP)包括有限的认证方法。

这可以利用自定义 - 工程师短信短信,使攻击者能够摆在网络运营商并向用户发送欺骗OMA CP消息。

该消息显示为更新,旨在欺骗用户接受可操作设置,例如,可以通过黑客拥有的代理服务器路由所有Internet流量。

只需要单个SMS消息来获得对设备的电子邮件的完全访问权限,用户无法验证流氓SMS和建议的更新源自他们的网络载体或来自攻击者。

研究人员还发现,连接到蜂窝网络的任何人都可以通过这些攻击来定位,不仅是连接到Wi-Fi网络的用户。

他们发现某些三星手机最容易受到这种形式的网络钓鱼攻击,因为它们没有对OMA CP消息的发件人的真实性检查。用户只需要接受要安装的恶意软件的CP请求,而无需向发送者证明其身份。

“鉴于Android设备的普及,这是一个必须解决的重要漏洞,”检查点软件技术的安全研究员Slava Makaveev说。

“如果没有更强大的身份验证,那么恶意药剂很容易通过空中供应来启动网络钓鱼攻击。当用户收到OMA CP消息时,它们无法辨别是否来自可信源。通过点击“接受”,他们很好地让攻击者进入他们的手机,“他说。

华为,LG和Sony手机确实有一种身份验证检查,但攻击者只需要收件人的国际移动用户身份(IMSI)“确认”他们的身份。

研究人员表示,攻击者可以以各种方式获得受害者的IMSI,包括创建一个Rogue Android应用程序,一旦安装了一个电话的IMSI。攻击者还可以通过向用户发送攻起作为网络运营商的文本消息并要求它们接受PIN受保护的OMA CP消息来绕过IMSI的需求。如果用户输入其PIN(个人识别号码)并接受OMA CP消息,则可以在没有IMSI的情况下安装CP。

然而,研究人员于2019年3月向受影响的Android电话供应商披露了他们的调查结果,并回应了几个Android手机供应商。

Samsung在其MAS安全维护版本(SVE-2019-14073)中包含了修复,LG于7月发布了修复(LVE-SMP-190006),华为计划在下一代Mate系列中包括OMA CP的修复程序P系列智能手机。索尼表示其设备遵循OMA CP规范。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。