圖片來源:Promon
這個Strandhogg漏洞是利用安卓的多任務處理功能,使安裝在安卓係統上的惡意應用可以偽裝成該設備上的任何其他應用程序,包括任何需要特權的係統應用程序。
換句話說,當用戶點擊一個正常應用程序的圖標時,利用Strandhogg漏洞的惡意應用可以攔截劫持這個任務並且向用戶顯示一個虛假的應用界麵,而不是啟動那個正常的應用程序。
透過誤導用戶讓他們以為打開的是一個正常的應用程序,這個漏洞可以使惡意應用以虛假的登錄界麵來竊取用戶的數據。
圖片來源:Promon
挪威安全公司Promon研究人員表示:
“這個漏洞可以使攻擊者能夠成功地偽裝成幾乎所有應用程序。在這個示例中,攻擊者通過利用如taskAffinity和allowTaskReparenting等的任務狀態轉換條件,成功地騙過係統並啟動了虛假的界麵。當受害者在這個假界麵中輸入他們的登錄信息時,攻擊者會立即收到這些信息,隨後可以登錄並控製那些應用程序。”
除了騙取敏感信息外,惡意應用還可以通過Strandhodd漏洞,冒充成正常應用程序向用戶要求授予權限。
“攻擊者可以要求獲得任何權限,包括SMS、照片、麥克風和GPS定位,從而允許他們讀取設置中的短信、查看照片、竊聽並且跟蹤受害者。”
目前沒有任何可靠的方法來阻止或者探測到這種任務劫持攻擊,不過用戶可以通過注意任何異常情況來發現這類攻擊,例如已經登錄的應用要求再次登錄、不包含應用程序名稱的要求授權窗口、應用程序請求不應該需要的權限、用戶界麵中的按鈕和鏈接點不了沒反應,以及返回鍵失效了。
有關這個漏洞的詳情可以在以下連接查看:
The Hacker News
Promon
相關資訊
最新熱門應用
智慧笑聯app官網最新版
生活實用41.45MB
下載盯鏈app安卓最新版
生活實用50.17M
下載學有優教app家長版
辦公學習38.83M
下載九號出行app官網最新版
旅行交通28.8M
下載貨拉拉司機版app最新版
生活實用145.22M
下載全自動搶紅包神器2024最新版本安卓app
係統工具4.39M
下載掃描王全能寶官網最新版
辦公學習238.17M
下載海信愛家app最新版本
生活實用235.33M
下載航旅縱橫手機版
旅行交通138.2M
下載雙開助手多開分身安卓版
係統工具18.11M
下載