Android應用程式內的漏洞,有個資外洩或被發動攻擊風險

趨勢科技最近發現一些Android應用程式內的漏洞可能會讓使用者的資料陷入危險或被用來發動攻擊。我們所調查的兩個受影響應用程式都很受歡迎:

  • 超過一千萬次安裝及在下載頁面擁有數十萬筆使用者留言的生產力應用程式
  • 超過一百萬次安裝及在下載頁面擁有數千筆使用者留言的購物相關應用程式 

手機病毒aNDROID

 

問題出在執行應用程式功能的特定Android元件。此元件有個屬性名稱為「android:export」,一旦設定為「true」,就可以讓此元件被其他應用程式執行或存取。這代表設備內安裝的其他應用程式可能可以去觸發其他應用程式的某些功能。這對於想和其他廠商的應用程式建立夥伴關係的開發者和廠商來說很方便,但從安全的角度來看,這也帶給了網路犯罪分子機會。

利用活動發動攻擊

可能有多種方法來利用此問題,取決於攻擊者的意圖和受影響應用程式的本質。舉例來說,在趨勢科技的分析中,我們發現購物應用程式的一個特定活動(當使用者進行購買時會顯示彈出式視窗)有可能會被利用來讓其他應用程式觸發。

此問題所代表的是惡意應用程式可以在購物應用程式內顯示彈出式視窗,並用來發動攻擊。攻擊者可以製作惡意應用程式來顯示導致惡意連結或其他惡意應用程式的彈出式視窗。

利用容供應商竊取資訊

另一種利用此安全問題的可能方式是針對處理會關鍵資料的內容供應商,好加以收集。舉例來說,一個在生產力應用程式內儲存使用者輸入的內容供應商可能被用來擷取資料。  繼續閱讀

不給錢就讓手機變磚塊!勒索集團威脅瀏覽色情網站 Android手機用戶

一個過去鎖定電腦散播勒索軟體 Ransomware 的惡意集團Reveton ,現在將要求贖金的目標改為Android手機 – 通常是會瀏覽色情網站的訪客。

Reveton是純粹的勒索軟體,它具有系統層級的存取能力,能導致受害者的手機無法運作。被害者為了讓手機恢復原狀,必須透過歹徒指定的付款機制支付300美元贖金,才能取回手機使用權。

1200 627 ransom  Android  blog

勒索軟體 Ransomware出現在行動世界只是個風暴的開始。「這將會變得非常的嚴重,」趨勢科技副總JD Sherry在Ransomware Gang Targets Android Phones這篇報導中說道:「我們將會在這一年看到大量的惡意軟體對手機進行攻擊,我不認為消費者和組織在轉移到行動設備時,已經準備好來面對這些攻擊。」

手機裝了這個惡意apk, 被綁架,會出現以下完全空白的畫面或是警察單位的警告信

ramsom勒索軟體 Android 手機
機裝了這個惡意apk, 被綁架,會出現以下完全空白的畫面或是警察單位的警告信(如下)

繼續閱讀

假防毒軟體從電腦移植到了 Android 平台

Google Play 商店上的假防毒軟體以及趨勢科技「行動裝置應用程式信譽評等服務」的動態分析如何為您提供防護

本部落格曾報導過新北市王姓女研究生(廿四歲)點擊網路釣魚(Phishing)的連結,隨即出現即時掃毒畫面的方式,緊接呈現掃毒結果,跑出十餘筆病毒資料,詳細記錄被感染的電腦位置。她多次重新開機,不是顯示微軟開機的黑畫面,就是藍底白字的英文說明,指電腦中毒無法正常運作,必須更新防毒軟體。誘騙王同學線上刷卡。被害王同學付費兩千元後收到「防毒軟體」,結果非但不解毒,反而讓電腦中毒,不僅詐騙刷卡費用,也盜取個人資料

過去幾年在電腦上盛行的假防毒軟體 (FakeAV)已經移植到了 Android 平台

手機個資外洩?可能是你兒子下載廣告軟體

2014 年才進入四月,Android 惡意程式就已爆炸性成長。Android 惡意及高風險的 App 程式已突破二百萬大關 (見圖一),離趨勢科技技術長之前所預測的三百萬大關已不遠。事實上,光是 2014 年前三個月,我們就在全球發現了 500,000 個新的 Android 惡意及高風險的 App 程式。就在我們不斷提升這類威脅的防護時,我們又見到另一種新的威脅從 PC 移植到了 Android 平台:一個名為 Virus Shield 的假防毒軟體 (FakeAV) 在 Google Play 商店現身。

 (圖一)

Virus Shield 於 3 月 28 日首次現身 Google Play 商店,以 3.99 美元的價格販售。根據我們的調查,其購買及下載的人次超過 10,000 以上。事實上,這款惡意程式在一星期內即登上銷售排行榜第一。 繼續閱讀

趨勢科技「加速達人」 讓您玩手機遊戲不再「累格」

智慧偵測遊戲開啟  全程啟動加速模式  免費讓玩家體驗超順暢手遊!

【2014年4月22日 台北訊】根據MIC 調查指出,全台超過一半(52.5%)網友認為行動遊戲占用過多手機資源,更有32.%網友表示網路連線速度太慢,「Lag」、「跑不動」已成為手遊玩家最大的夢魘!全球雲端資訊安全領導廠商趨勢科技今(22)日宣布,為解決手遊玩家最困擾的速度問題,今日正式推出第二支免費的App「加速達人」,可大幅優化手機遊戲速度,能自動偵測遊戲開啟並啟動加速模式,更集結經資安認證的多元化遊戲App,同時加碼送City Café兌換券、與行動電源抽獎活動!即日起開放下載,玩家可至Google Play搜尋「加速達人」,即可享受超順暢、超快速、超安全的優質手機遊戲體驗。

 

趨勢科技打造「加速達人」App   玩手遊從此又快又安心

趨勢科技產品行銷經理朱芳薇表示:「趨勢科技一直積極經營行動領域的市場,我們觀察到手機遊戲的硬體效能,對手遊玩家的使用經驗造成極大影響。為提昇手機遊戲玩家的優質體驗,並協助遊戲軟體展現更好的效能,趨勢科技研發『達人系列』第二支免費App – 「加速達人」!它能自動偵測遊戲開始、全程智慧啟動加速模式,不僅能大幅優化手機效能、打造玩家超順暢的行動娛樂體驗,更能協助遊戲產業合作夥伴提升產品力,形成雙贏局面!」

 

為全面提升遊戲效能與安全性,免費「加速達人」App除了智慧加速、並提供系統效能優化之外,還打造淺顯易懂的操作介面,讓用戶方便地管理所有軟體。此外,更結合「安全快樂遊戲聯盟」提供的經資安認證的多元遊戲,讓用戶玩遊戲再也不「累格」;搭配趨勢科技安全達人」免費行動防護App免費App,手遊玩家更無需擔心帳號、虛寶被竊取,兩個App結合將帶來無懈可擊的手遊體驗!

 

遊戲畫面超流暢   打怪集寶一氣呵成

²  「加速達人」App 可自動偵測遊戲開啟、並啟動加速模式,玩家不再需要任何多餘步驟就能暢享遊戲加速。

²  在遊戲進行間,「加速達人」App 還能不間斷地持續優化手機系統效能,讓您的遊戲不會因為闖關升級下載了更多關卡而變慢。

²  遊戲結束時,「加速達人」App 會提供玩家遊戲加速報告,幫助您了解您的遊戲體驗與記錄。

TMMS 加速達人

圖一、「加速達人」免費App可自動偵測遊戲開啟,並啟動加速模式

 

貼心遊戲小管家    自動分類,搜尋遊戲超便利

²  不論是已安裝或是新加入的遊戲,「加速達人」都會自動掃描並拉入加速清單,使用者還可以手動添加任何需要加速的軟體,操作簡單又方便。

²  手機桌面內建加速遊戲捷徑與小工具,可即時搜尋並開啟App,再也無需大海撈針在手機找尋遊戲App。

²  「加速達人」App內建綜合選單,幫助玩家輕易更新App、於Google Play評分App,即時分享、推薦遊戲給好友。此外,綜合選單也提供問題回報功能,第一時間幫助玩家解決遊戲問題。

²  只要點選「下載遊戲」,即可直接下載多款「安全快樂遊戲聯盟」推薦遊戲,均經趨勢科技資安技術認證,讓您玩得安全又快樂!

TMMS加速達人

圖二、「加速達人」可自動掃描遊戲並拉入加速清單

 

此外,玩家更可下載趨勢科技之前推出的「安全達人」免費App,透過強大的資安防護技術,有效降低玩家個資外洩風險,幫虛擬寶物和道具卡片穿上金鐘罩。

免費安裝【加速達人】1000 杯 CITY CAFE 大方送,加碼再抽行動電源

fb851X315

²  一重送:速速安裝變達人,即可拿CITY CAFÉ(1000杯送完為止)

凡安裝免費「加速達人」App、並累積「達人級數」到3級,即有機會參加。 繼續閱讀

< Heartbleed心淌血漏洞偵測工具 > 6000個行動應用App會讓你「心淌血」!趨勢科技「安全達人」替 Android 行動用戶把關

高風險App恐洩漏用戶個資      以「生活品味」與「娛樂」類為大宗 

heart bleed for install 0421     

【台北訊】繼上週揭露了會廣泛影響行動 App程式的 Heartbleed漏洞  、以及其可能造成的廣泛危害之後,趨勢科技今(17)日再度公布,目前全球已有高達6000 多種行動App受到波及,其中「生活品味」與「娛樂」App各佔13%,成為受害最嚴重的類別!此外,Android 4.1.1 版作業系統也會受到影響。趨勢科技表示,Heartbleed漏洞的危害遍及各類型的App,用戶應立即安裝可偵測Heartbleed漏洞的手機資安軟體,如趨勢科技安全達人」免費行動防護App等,並立即檢查已下載的App是否安全,才能避免個資或交易資訊被竊取。
heart bleed

趨勢科技資深技術顧問簡勝財表示:「 OpenSSL 加密軟體程式庫的 Heartbeat (心跳) 延伸功能被發現含有一個漏洞稱為Heartbleed漏洞) ,它存在於所有內含 Heartbeat 延伸功能的 OpenSSL 軟體。當伺服器遭此漏洞攻擊時,駭客就能讀取電腦記憶體當中的資料,而且完全不留任何痕跡。」Heartbleed漏洞對用戶造成的影響如下圖:

Heartbleed 500x1500-web_infographic

圖一、Heartbleed漏洞對用戶造成的影響

 

簡勝財進一步指出:「趨勢科技於上週揭露了Heartbleed漏洞後,一直持續監控中,我們發現目前有超過6000 多種 App 程式受到影響,而且遍及各種類型,尤其以『生活品味』和「娛樂」此兩種與消費者日常生活高度連結的App各佔13%為最大宗,為受波及的App類別中第一名!」

 

以下是前十名受波及的行動應用程式App類別:

 前十名受 heart bleed 漏洞波及的行動應用程式App類別

圖二:前十名受波及的行動應用程式 App類別

  繼續閱讀