調查:前廿五名 Android 免費手機應用程式,有60%可能危及個資

對於自己的行動資料防護和隱私敏感的德國人,在一份關於德國Android使用者所愛用的前廿五名免費應用程式的研究報告中,只有FacebookAdobe Flash Player 11要求的行動數據較少,消耗的資源也較少(像是電池續航力和記憶體)。
除了遊戲應用程式外,值得注意的是類似Skype和Google+等應用程式會消耗最多的電池續航力,即使只是將它們開啟而閒置的。 

 


你知道你的手機軟體洩漏哪些資料嗎?

作者:Alice Decker(趨勢科技資深威脅研究員)

 

一份關於德國Android使用者所愛用的前廿五名免費應用程式的研究報告。我研究後發現,這些應用程式裡有60%可能會讓使用者的資料陷入危險中。

 

我的研究集中在德國的熱門應用程式,因為我知道德國人對於自己的行動資料防護和隱私有多麼敏感。特別是德國消費者組織聯盟,會監控在國內可能的隱私權問題。該聯盟已經對多家可能違反德國隱私法和消費者權益的公司採取行動

 

我很好奇哪些在文中所引用的熱門應用程式會要求哪些資料,也期待可以用–趨勢科技行動安全防護for Android來檢查這些應用程式。

 

檢查後,我發現在前五名中,只有FacebookAdobe Flash Player 11要求的行動數據較少,消耗的資源也較少(像是電池續航力和記憶體)。進一步檢查後,發現可能被外洩的資訊包括地理位置(34%)、國際行動設備識別碼(IMEI)(27%)和資料庫(如通訊錄)(21%)。而會使用較多資料的應用程式,包括熱門手機遊戲 – 憤怒鳥。經典版憤怒鳥和憤怒鳥里約會存取包括IMEI、國際行動用戶識別碼(IMSI)、地理位置、傳入數據和資料庫等資料。

 

除了遊戲應用程式外,值得注意的是類似Skype和Google+等應用程式會消耗最多的電池續航力,即使只是將它們開啟而閒置的。

 

 

除了遊戲應用程式外,值得注意的是類似Skype和Google+等應用程式會消耗最多的電池續航力,即使只是將它們開啟而閒置的。
除了遊戲應用程式外,值得注意的是類似Skype和Google+等應用程式會消耗最多的電池續航力,即使只是將它們開啟而閒置的。

 

 

 

行動應用程式會外洩資訊這件事對不同使用者來說,也會有不同的認定。有些人會認為存取IMEI和其他資料就已經構成資料外洩了。但也有些人可能會認為沒有關係,只當成是安裝行動應用程式步驟的一部分。

 

但是不想要的行動資料外洩就是我們已經非常熟悉的真正威脅了。我們之前已經看過了好幾個實例,木馬化版本的熱門應用程式會在使用者不知情下發送記錄和其他行動數據到後端去。而這些被竊取的資料也可能被用在其他網路犯罪計劃裡。

 

趨勢科技行動應用程式信譽評比技術

 

我可以利用趨勢科技行動應用程式信譽評比來產生這些資料,它是在最近發表在Google Play上的趨勢科技行動安全防護的功能。這新的雲端服務會接收並分析APK套件的多項可能對設備產生效能和資料安全負面影響的功能。比方說:危險的使用API呼叫、洩漏特定資料、消耗電力、不該有的權限和開發者資訊。它還會檢查並建立行動應用程式和其開發者的信譽評比。

 

根據經驗法則,應用程式所要求的權限和可存取的設備資料都要限制到最小。要更加了解行動應用程式以及它們所要求的是怎樣的權限。如果應用程式要求了超出其功能的權限,在安裝之前得先三思。

 

@原文出處:Do You Know What Data Your Mobile App Discloses?

 

@延伸:

Android裝置上的七種惡意軟體類型與排行
Android上的間諜軟體測試版會竊取簡訊
哪一種行動作業系統最合適企業?
[圖文解說]旅行中誰吸乾了你的智慧型手機電力?
安裝手機應用程式前要注意的三件事
惡意Android應用程式:看成人影片不付費,威脅公布個資
中國第三方應用商店提供下載的手機間諜軟體 想竊聽他人手機 當心被反竊聽
你曾下載過這些嗎?煩人廣告事小,追蹤位置,手機被竊聽才頭大,逾七十萬人次被駭

你沒被告知的手機應用程式與資料外洩

《山寨版免費Android App》Instagram和Angry Birds Space憤怒鳥星際版/太空版 下載後電信費暴增

手機應用程式Sexy Ladies-2.apk是益智遊戲,還是廣告點鈔機?

惡意Android應用程式:看成人影片不付費,威脅公布個資

安裝手機應用程式前要注意的三件事

手機成竊聽器!!冒充Google+ 圖示,駭你全都露

<看更多手機病毒/行動威脅>

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

 

◎延伸閱讀

迷思:「Google 會檢查所有上架的手機應用程式,因此我應該很安全才對。」

Android裝置上的七種惡意軟體類型與排行

熱門電影惡意 APP 誘餌,蜘蛛人詐騙再起;黑暗騎士帳單暴漲~”Android的暢銷遊戲″網站詐很大

Android – 更潮就更危險!六個Android 主要威脅與安全守則

天氣預報軟體 – GoWeather出現木馬山寨版,攔截手機認證碼,駭客看影音你付費

「Sent from Yahoo! Mail on Android」:Android 平台 Yahoo! App 程式漏洞可能讓駭客散發垃圾郵件

假 Android 版本Skype,安裝後簡訊爆量,帳單暴增

Android上的間諜軟體測試版會竊取簡訊

 

TMMS 動新聞.PNG

手機防毒不可不知 (蘋果動新聞 有影片)

@開箱文與評測報告

防毒也防失竊趨勢科技行動安全防護軟體測試

[評測]趨勢科技行動安全防護for Android

TMMS 3.75 Stars in PC World AU

 

 
◎ 歡迎加入趨勢科技社群網站

駭客入侵FBI探員電腦,1200萬蘋果用戶個資外洩!!快來檢查你的手機是否出現在外洩清單中

作者:趨勢科技雲端安全副總裁Dave Asprey

 最近全世界的資安專家在議論紛紛的話題,就是有一百萬筆Apple設備的UDID被稱為AntiSec的組織給公布出來。(中文請參考:駭客入侵FBI探員電腦1200萬蘋果用戶個資外洩)駭客從保護不善的公司手上取得客戶資料已經不是新聞了,但如果是一個FBI探員的筆記型電腦被入侵,那就絕對是新聞。而且我們聽說它包含了超過一千兩百萬筆的設備ID,以及相關的個人資料。Antisec聲稱他們先刪除部分可供識別的資料後,將這一千兩百萬筆內的一百萬筆公布出來。不過也足以讓使用者確認自己是否在列表上。(編者注:請參考底下關於資料洩漏來源的更新資料。)

 以下根據AntiSec在pastebin的貼文: 

在2012年三月的第二個禮拜,FBI區域網路行動小組和紐約FBI辦公室證據反應小組的主管 – 特別探員Christopher K. Stangl所使用的Dell Vostro筆記型電腦被人利用Java內的AtomicReferenceArray漏洞給入侵了,透過shell session,從他的桌面資料夾下載了某些檔案,其中一個檔名為「NCFTA_iOS_devices_intel.csv」,結果是包含12367232筆Apple iOS設備的列表,包括唯一的設備識別碼(UDID)、使用者名稱、設備名稱、設備類型、Apple推播通知服務標記、郵遞區號、手機號碼和地址等,關於個人資料部分,許多欄位都是空的,讓整份列表看來並不完整,這資料夾中也沒有其他檔案有提到這份列表或它的目的。

你在名單上嗎?

 我的Apple i設備並不在這列表上,但不能保證FBI沒有我的設備ID,宣稱取得的一千兩百萬筆ID內,只有不到10%被公布出來。

 謝謝NextWeb,你可以輕鬆地檢查自己是否在這份設備列表中。

 

首先,取得你的UDID:

 第1步:將你的Apple i設備連接到你的電腦。

 第2步:在iTune內選擇你的設備。

 第3步:按一下「序號」,它會變成你的DiD

(或是看這裡的圖片教學)。

 然後,在Next Web免費工具上輸入你的UDID (不用全部):

 

駭客入侵FBI探員電腦,1200萬蘋果用戶個資外洩!!快來檢查你的手機是否出現在外洩清單中
駭客入侵FBI探員電腦,1200萬蘋果用戶個資外洩!!快來檢查你的手機是否出現在外洩清單中

  繼續閱讀