[新聞] Android出現重大漏洞 一通簡訊就可駭入

看板MobileComm作者 (黑騎士)時間8年前 (2015/07/28 18:09), 編輯推噓38(39119)
留言59則, 38人參與, 最新討論串1/1
Android出現重大漏洞,一通簡訊就可駭入手機,近十億用戶挫咧等 http://www.ithome.com.tw/news/97706 ithome 資安公司Zimperium發現,幾乎所有版本的Android作業系統存在重大安全漏洞,只 要傳一封惡意簡訊就能造成用戶被駭,9.5億部Android智慧型手機皆曝露風險。 Zimperium旗下的zLabs安全研究副總裁Joshua J. Drake在Android處理多種常見媒體 格式的媒體函式庫「怯場」(Stagefright)時發現一個遠端程式碼執行漏洞。由於該公司 預計在8月初的美國黑帽駭客大會(BlackHat USA)及DEF CON 23公佈這項漏洞的細節,因 此只簡單點出,媒體處理很重視時間元素,因而這個以原生式程式碼(C++)實作的函式 庫比其他以Java寫成的函式庫更容易出現記憶體毁損。 Stagefright中的漏洞可讓駭客經由多種不同方法入侵Android裝置,在最嚴重的攻擊途徑 中,攻擊者只需要知道用戶手機號碼,經由多媒體簡訊(MMS)變造過的多媒體檔案即可 入侵用戶手機,並遠端執行程式碼。精心設計的攻擊甚至能在使用者看到訊息前將之刪除 ,用戶只會看到訊息通知。 研究人員指出,魚叉式目標攻擊中,受害者得點選文字簡訊中夾帶的惡意連結或開啟PDF 檔。相較之下,利用這個Android漏洞,駭客不用和用戶有任何互動就可發動攻擊,而且 攻擊者還能消除所有攻擊痕跡,讓用戶難以查覺遭木馬程式感染而持續使用手機。 Stagefright中的漏洞共有CVE-2015-1538、CVE-2015-1539、CVE-2015-3824、 CVE-2015-3826、CVE-2015-3827、CVE-2015-3828、CVE-2015-3829。Zimperium 研究人員 指出,95%的Android裝置都存在這個漏洞,因而認為這是迄今被發現最危險的Android漏 洞。 Android 2.2以後的作業系統都可能受駭,特別是Jelly Bean以前的版本(約11%)由於攻 擊緩解能力不足而有更高的受害風險。安全人員相信,如果PC上的Heartbleed就讓人背脊 發涼,這個漏洞還要更嚴重得多。 Google早先接獲Zimperium通報後,已在48小時內製作並發佈修補程式。然而由於Android 版本相當分散,修補將相當困難。Zimperium指出,修補漏洞需要升級韌體,但18個月以 上的裝置幾乎完全無法得到更新。 根據Kantar Worldpanel ComTech統計,目前全球智慧型手機作業系統中Android大約佔到 近七成市場。 Zimperium另外指出,Firefox原本也有這項漏洞,不過Firefox 38以後版本已經修補。此 外,SilentCircle的防駭手機Blackphone在其PrivatOS 1.1.7版以後的裝置也可免於風險 。Zimperium呼籲用戶或企業聯絡手機廠商或電信業者了解自己的手機是否已有更新。 心得 : 雖然新聞寫的好像很嚴重,好像有這個漏洞就一定會被駭一樣。但是我覺得安卓 用戶不需要太擔心,畢竟重要的個資都集中在iOS上,駭進我們這種小老百姓的手機又有 什麼意義呢? 更何況Google在48小時內就已經製作並且發佈修補程式了,大部分還在升級 的手機幾個月以內就能修補完畢。而超過18個月的手機用戶,受惠於安卓的市場競爭,換 台手機也相對於iOS來的更沒有負擔,更可以掀起一波換機熱潮。我個人覺得啦,這個事 件對於整個手機市場絕對是利多的。在這邊還是要重申一下,真的不用太恐慌。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 111.82.235.187 ※ 文章網址: https://www.ptt.cc/bbs/MobileComm/M.1438078193.A.E32.html

07/28 18:12, , 1F
(本文已被刪除) <OGCOGCOGC>
07/28 18:12, 1F

07/28 18:15, , 2F
想不到被緊急處理 又出現了XD
07/28 18:15, 2F

07/28 18:23, , 3F
還笑iPhone....!
07/28 18:23, 3F

07/28 18:32, , 4F
只好停收簡訊
07/28 18:32, 4F

07/28 18:37, , 5F
老是把電話號碼到處擱的可好看了
07/28 18:37, 5F

07/28 18:43, , 6F
只好拔sim卡了~
07/28 18:43, 6F

07/28 18:52, , 7F
手機被駭,應該可以告手機廠吧?
07/28 18:52, 7F

07/28 18:54, , 8F
小米機表示沒差
07/28 18:54, 8F

07/28 19:00, , 9F
小米更新很快的
07/28 19:00, 9F

07/28 19:01, , 10F
你知道駭進小人物的手機,會看到更多內幕嗎?
07/28 19:01, 10F

07/28 19:07, , 11F
怎麼發一則空白文?
07/28 19:07, 11F

07/28 19:26, , 12F
小米更危險吧!
07/28 19:26, 12F

07/28 19:27, , 13F
中國這種人治的地方發生什麼事都有可能
07/28 19:27, 13F

07/28 19:28, , 14F
手機裡放幾隻木馬也是剛好而已
07/28 19:28, 14F

07/28 19:45, , 15F
你已經死了(指
07/28 19:45, 15F

07/28 19:50, , 16F
也要開起來外加點選才會中毒啊
07/28 19:50, 16F

07/28 19:51, , 17F
樓上為什麼說樓主死?
07/28 19:51, 17F

07/28 19:52, , 18F
樓上沒看內文哦,這次的漏洞使用者不用點就中獎
07/28 19:52, 18F

07/28 19:56, , 19F
Don't fight, switch.
07/28 19:56, 19F

07/28 20:07, , 20F
還好用iPhone
07/28 20:07, 20F

07/28 20:17, , 21F
SONY的Z系列應該都有更新到
07/28 20:17, 21F

07/28 20:23, , 22F
安卓粉這下子雞嘴變鴨嘴了XDD
07/28 20:23, 22F

07/28 20:24, , 23F
這種修漏洞的速度真想不透重視資安的商務人士有誰
07/28 20:24, 23F

07/28 20:24, , 24F
敢用?
07/28 20:24, 24F

07/28 20:45, , 25F
通通壞了,5.0收!
07/28 20:45, 25F

07/28 20:50, , 26F
最後一段 哈哈
07/28 20:50, 26F

07/28 20:52, , 27F
先想想…這次要攻擊還得先花簡訊費,有誰會「大量」
07/28 20:52, 27F

07/28 20:52, , 28F
「攻擊」一般人的手機?
07/28 20:52, 28F

07/28 21:00, , 29F
disable automatic downloading of MMS attachments
07/28 21:00, 29F

07/28 21:07, , 30F
MMS可以跟電信商要求停用嗎? 反正沒用過
07/28 21:07, 30F

07/28 21:11, , 31F
去apn設定把mms那個刪掉就行了
07/28 21:11, 31F

07/28 21:15, , 32F
停用MMS內的自動擷取.
07/28 21:15, 32F

07/28 21:16, , 33F
18個月以上手機就不管也太屌?
07/28 21:16, 33F

07/28 21:20, , 34F
這種重大問題良心廠商應該會丟追加OTA,例如罪大滔
07/28 21:20, 34F

07/28 21:20, , 35F
天的索尼之前Heartbleed bug就有特地出修正版本
07/28 21:20, 35F

07/28 21:22, , 36F
幹本板它它是有什麼東西好駭的啊?裸照有誰要看?
07/28 21:22, 36F

07/28 21:25, , 37F
它它被偷看完了後可能很多人會被FBI請去泡茶XD
07/28 21:25, 37F

07/28 21:50, , 38F
推樓上XDD
07/28 21:50, 38F

07/28 22:09, , 39F
從智慧型手機風行以來 這種新聞已經多少了?
07/28 22:09, 39F

07/28 22:10, , 40F
可是到底哪一次真的廣大的普通消費者受到影響?
07/28 22:10, 40F

07/28 22:12, , 41F
如果是iOS就不可能出錯 我果無敵
07/28 22:12, 41F

07/28 22:36, , 42F
要倒了要倒了!安卓要倒了
07/28 22:36, 42F

07/28 22:48, , 43F
ios哪不會出錯?收簡訊自動關機跟icloud照片??
07/28 22:48, 43F

07/28 22:49, , 44F
會酸會酸XDDD
07/28 22:49, 44F

07/28 23:12, , 45F
Android系統不意外
07/28 23:12, 45F

07/29 01:02, , 46F
可以透過更新安全性原則更新吧?
07/29 01:02, 46F

07/29 01:31, , 47F
把收MMS的關掉就好了吧 又幾乎沒用到過…
07/29 01:31, 47F

07/29 02:24, , 48F
學ios
07/29 02:24, 48F

07/29 02:45, , 49F
mms在台灣根本是個廢渣.
07/29 02:45, 49F

07/29 02:47, , 50F
請問你上次收到 MMS 簡訊是何時?我個人從 Android 1
07/29 02:47, 50F

07/29 02:47, , 51F
.6 用到現在「從未」收過 MMS 簡訊,現在就連純文字
07/29 02:47, 51F

07/29 02:47, , 52F
簡訊都只有刷卡通知、廣告簡訊、二階段驗證,根本很
07/29 02:47, 52F

07/29 02:47, , 53F
少收到了,有 Line 、Facebook 不用,用 MMS @@?
07/29 02:47, 53F

07/29 02:48, , 54F
也許國外還很流行吧?
07/29 02:48, 54F

07/29 10:11, , 55F
18個月 XDDDDDDDD 偉哉安卓
07/29 10:11, 55F

07/29 16:21, , 56F
iOS之前也出過幾次大包 但是硬體單純幾乎都能修正
07/29 16:21, 56F

08/01 09:22, , 57F
無法得到更新是因為手機廠吧 我比較好奇的是 那個漏
08/01 09:22, 57F

08/01 09:22, , 58F
洞是怎麼繞過linux的權限的 還是那個權限一開始就有
08/01 09:22, 58F

08/01 09:22, , 59F
問題
08/01 09:22, 59F
文章代碼(AID): #1LjrJnuo (MobileComm)