假 Android漏洞「掃描程式」暗藏玄機

Android安裝程式劫持漏洞,成為惡意軟體誘餌

Android 行動用戶要注意了,出現了一個被稱為「Android安裝程式劫持漏洞」的Android臭蟲。這漏洞可以讓網路犯罪分子將正常的應用程式置換或修改成惡意版本用來竊取資料。鑑於此一漏洞的嚴重性,我們決定尋找會利用此一漏洞的威脅。

一個掃描程式可用來檢查自己的行動設備是否受到這個Android安裝程式劫持漏洞的影響。使用相關的關鍵字後,趨勢科技發現有三個網站在宣傳針對此Android漏洞的「掃描程式」,有的甚至冒用真正掃描程式的名稱。

 

第一個網站

第一個網站提供兩個選項來下載掃描程式APK檔案。點擊任何一個都會在被重新導到Google Play上的正式掃描程式網頁前先導到另一個網站。

 

圖1、第一個網站透過兩個選項來「提供」掃描程式

 

如果有人點入該網站的其他部分會發生什麼事?會在新頁籤載入一個新網站。這些網站從問卷調查到所謂的軟體更新都有。此外,會自動下載一個檔案到行動設備上。在我們的研究過程中,可以下載三個檔案:

  • apk – 偵測為ANDROIDOS_SMSPAY.FCA,這是一種加值服務簡訊濫用程式
  • vShareMarket_​​1.5.9_yeahmobi.apk – 偵測為A,這是個廣告軟體
  • 63_1631_03201923.apk – 這是個正常的應用程式

 

第二個網站

「持續」是用來描述第二個網站行為的最佳字眼。在被重新導到一個不同網站後,使用者會遇到一個彈跳視窗,就算點擊「OK」按鈕也不會讓它消失。關閉瀏覽器不會解決彈跳視窗的問題,也不會清除記憶體。重新打開瀏覽器之後還會出現相同的頁籤。要特別指出的是,並不會下載檔案到行動設備上。

 

圖2、第二個網站(左)和持續跳出的視窗(右)

繼續閱讀

先有雞還是先有蛋?應用程式開發與安全

在以前,2013年被認為是「資料外洩的一年」。這或許是大錯特錯。2014年到目前為止,僅僅在美國,有紀錄的外洩事件就有 600 起。這是個全球性的問題,需要更多的投資和能見度。近期所披露的 JP 摩根和可能的其他幾個美國銀行網路防禦被攻破的確十分驚人。

許多焦點都放在攻擊者身上:他們來自哪個國家,攻擊背後有什麼動機。是國家行動、金錢導向還是駭客主義者?有內賊或承包商疏忽嗎?是中國還是俄羅斯?這些攻擊以前所未有的程度發生。大多數入侵滲透發生在沒有被適當修補的使用者電腦或伺服器。這本質上是因為應用程式開發時,在設計和程式碼裡少了一些必要的安全性考量。臭蟲被創造,發現,隨後被用在攻擊上以進入你家或是工作的組織。應用程式是個閘道。單靠網路安全不能保護你免於別人攻擊你的應用程式。

我們從行動電話或網頁所體驗到的迷人功能大多數來自於巧妙設計和開發的應用程式。這改善了我們在個人和工作中的動作和互動的方式。然而,如果做得不好,應用程式也會提供單一的最大攻擊面來讓惡意份子進入我們的住家和組織,讓他們有辦法去找尋、攻擊和掠奪我們的無價珍寶和關鍵資料。

在過去十年間,我們看到平台有著很大的變化。這些動態的生態系包含了網路銀行,社群媒體,甚至很快就會加入無人自動車。美國有四個州(加州、佛羅里達州、密西根州和內華達州)已經開始進入法律作業來讓像通用汽車、Google和Tesla等公司開始將這些神奇的技術帶到街上。 繼續閱讀

Spotify 的 Android應用程式漏洞可能導致釣魚攻擊

趨勢科技發現一個會影響版本1.1.1以下的Spotify Android應用程式中的漏洞。一旦被利用,該漏洞可以讓壞人控制顯示在應用程式介面的內容。該漏洞可能被網路犯罪份子用來發動釣魚攻擊而導致資料遺失或被竊。

Spotify快速地回應了趨勢科技的發現,修復了其在1.1.1版本應用程式的漏洞。我們建議使用者確保自己所使用的是最新版本的Spotify

受影響的活動 

該漏洞影響一特定活動com.spotify.mobile.android.ui.activity.TosTextActivity),其被設計來取得和顯示Spotify網頁在應用程式上。該漏洞導致這些輸出網頁的內容可以被安裝在手機上的其他應用程式看到。此外,該漏洞可以讓其他應用程式、程序或執行緒在無須額外權限下觸發活動。

使用一個惡意應用程式,攻擊者可以利用此一活動來改變該應用程式呈現給使用者的內容。例如,在Spotify應用程式上顯示Google首頁。更加惡意的網頁也可以在應用程式內出現。

圖1、官方 Spotify應用程式顯示 Google首頁

繼續閱讀

防毒,保護隱私,資料備份, 勢科技行動安全防護3.0三效合一

作者:Michael Miley

我不知道你怎樣,但我很喜歡Comcast所提供Xfinity三合一服務的便利性和加乘效應,因為它在一個方案裡面提供了電話、網路和電視。(如果可以更便宜一點,我就會更喜歡它!)

 

和一家公司打交道總是要比面對兩家或三家來得好(特別是當事情出錯時),這是一個優勢。只要處理單一帳單是另外一個優勢。有線電視的寬頻上網速度也很適合Netflix和其他智慧型電視應用程式,所以這是第三個優勢。來電顯示在電視上(當我在看喜歡的電視時,可以看到是誰打電話來,因為姓名或電話號碼會出現在螢幕上)就是第四個優勢了。如果我不知道是誰打來的,我就會不理它。(說實話,就算我知道是誰打來的,我也經常不理它,請別告訴我的家人或朋友。)

同樣且更加便宜的三效合一,就是我喜愛的趨勢科技行動安全防護Facebook專用的隱私防護掃描Mobile Backup & Restore(行動備份還原)。第一個應用程式幫我封鎖惡意軟體和病毒,第一和第二個應用程式保護我的隱私,第一和第三個應用程式保護我的資料和設備。

這些應用程式不僅合作無間地提供這些好處(雖然它們也可以單獨運作),我還能從單一簡潔的行動安全防護介面來掌控所有三個應用程式,包括Facebook專用的隱私防護掃描和Mobile Backup & Restore(行動備份還原)連結。這就像是個行動安全生態系,有三個支柱安全地支撐著桌子,確保我的Android設備穩定和安全。

手機 Mobile

趨勢科技行動安全防護3.0設計的很好(真希望是我設計的,那我就可以引以為傲了)。它的主控台讓你有左右滑開的兩個面板,就好像是個雙開門通往各自的功能。在左邊,我可以對於安全狀態一目了然。在右邊,我可以存取所有的工具,我可以進行操作,調整設定和執行連結的應用程式。

行動安全防護 – 左、右面板

行動安全防護幫我封鎖惡意軟體和病毒

三效合一的關鍵當然是行動安全防護本身,因為它負責關鍵的安全功能,是這不安全世界內所不可或缺的,因為Android設備已經是當今網路犯罪分子的主要目標。

Scan Device(掃描設備)會進行病毒和資料防護的組合掃描,病毒掃描程式會進行即時掃描(當下載應用程式時),雲端掃描(提供最新的防護)和手動掃描(Scan Now)去掃描位在設備上的應用程式和檔案。掃描檔案是個可選擇的設定,在Scan Option(掃描選項)內設定,因為加入檔案進行掃描,會比掃描應用程式花上更長的時間。(我並不需要盯著看這段長時間的掃描,但我的強迫症讓我不得不這麼做。)

趨勢科技行動安全防護病毒掃瞄程式和掃描選項

行動安全防護病毒掃瞄程式和掃描選項

事實上,安全設定的這些選項讓我可以照我喜歡的來量身定制安全功能(對於科技宅來說真是太棒了)。比方說,保護免於惡意網址(網站)所害的安全上網功能,我可以照我喜好來調整嚴謹程度:

 

  • High(高)會封鎖任何有詐騙或惡意軟體跡象的網站
  • Normal(普通)會提供平衡的保護,而不會封鎖風險較小的網站
  • Low(低)僅會封鎖確定為詐騙或危險的網站

 

我在我的摩托羅拉智慧型手機上設定為Low,因為我不會用它的小螢幕來瀏覽什麼網站,但我在我的華碩平板電腦上設定為Normal,因為我常用它來瀏覽網頁。

繼續閱讀

超便宜無可挑剔正品的「iPhone 5」和「Samsung Galaxy Note II」?!手機應用程式內的詐騙廣告,專騙個資

行動應用程式作者常常會在應用程式內加入廣告以增加收入。這些廣告會用誘人的標語或敘述來吸引更多使用者去點。通常這些廣告會要求使用者去下載應用程式或重新導向一個網頁。不過網路犯罪份子永遠不會放棄利用新方法,所以也會利用這管道來竊取使用者的資料。

趨勢科技發現近來疑似有詐騙集團利用行動/手機應用程式廣告進行詐騙。該廣告宣稱可以極優惠的價格提供消費者「iPhone5」以及「Samsung Galaxy Note II」等知名品牌手機,一旦點選該廣告後,使用者將被導向特定網頁,該網頁要求使用者提供手機號碼和詳細住址,造成使用者個資外洩,進一步為不肖人士利用。購買者不但不會收到下單的物品,還會接到後續的詐騙電話。此類透過行動應用程式廣告的詐騙手法目前已盛行於中國大陸,但不排除有可能針對台灣使用者進行類似的網路詐騙攻擊,民眾應提高警覺。

有一名網友被價格吸引曾經下過訂單,但後來覺得不妥取消了訂單,事後忽然接到對方的電話,聲稱為了感謝下訂者對他們公司的支持,要送他一對總售價超過4萬塊人民幣的Omega手錶,但是需要支付包括手續費、保險費、快遞費等各種費用約260元人民幣。

打著 Samsung Galaxy Note II名號的手機 app詐騙廣告
圖一、Samsung Galaxy Note II的廣告
官方限時搶購 iPhone 5的手機app 詐騙廣告
圖二、iPhone 5的廣告

繼續閱讀