Android客製化權限會洩漏使用者資料,上萬應用程式受此弱點影響

Anrdoid存取控制政策的關鍵部分是權限。要存取Android設備上的資源,應用程式需要請求並被授予特定權限。但是,除了作業系統所指定的權限外,應用程式可以定義自己的客製化權限。一般來說,這樣做是為了保護應用程式本身的功能或資料。

Mobile 手機

 像這樣的客製化權限通常被定義在「Signature」或「signatureOrSystem」保護層級。這在Android開放原始碼專案(AOSP)文件內的定義為:

signature 當有應用程式要求此權限時,系統只會給於和宣告該權限的應用程式使用相同憑證的應用程式。如果憑證符合,系統會自動給予權限而不通知使用者或詢問使用者是否批准。
signatureOrSystem 當有應用程式要求此權限時,系統只會給於存在Android系統影像檔或是和宣告該權限的應用程式使用相同憑證的應用程式。請避免使用此選項,因為Signature保護層級應該足以滿足大多數需求,而且無論應用程式工作在哪裡都可以正常作用。signatureOrSystem權限只用在某些特殊情況,當有多個廠商內建應用程式到系統影像檔中,而且需要特別地去分享特定功能,因為它們是被一起建置的。

這讓Android開發者認為只有系統應用程式或擁有相同簽章的應用程式(可能是由同一個開發者所製造)才能夠存取這些權限。所以就可能不會加上額外的存取控制。但事實並非如此。

Android作業系統只用名稱來追蹤這些客製化權限。一旦權限被定義,其他的應用程式就無法進行修改。假設一個知名的應用程式「A」中用signature保護層級來定義權限permission-A用來保護自己的資料。但讓我們假設在安裝「A」之前,使用者就已經安裝了惡意應用程式B。如果B是設計來從應用程式「A」中竊取資料,它可以在「A」之前就先建立permission-A,然後應用程式「B」就有permission-A的權限。一旦應用程式「A」被安裝,「B」就擁有了能夠讀取應用程式「A」被保護資料的權限。

 

趨勢科技發現約有10,000個應用程式可能會受到此弱點的影響。我們不會透露有哪些應用程式有此弱點,但是趨勢科技快速檢查了有弱點應用程式後,包括了:

 

  • 一個熱門的網路商店會洩露其網路瀏覽歷史記錄。
  • 一個熱門的聊天應用程式會洩露其使用者的應用程式內購買。
  • 一個熱門的社群網路可以透過其應用程式插入假訊息。

 

在存取他們的活動/接受器/服務/供應商時,開發者不應該完全依賴保護層級。作業系統有提供幾個像getCallingUidgetCallingPackage的功能,可以用來識別做出上述要求的應用程式,並且要加上必須的存取控制。

趨勢科技已經通知Google的Android安全小組這個問題。

 

@原文出處:Android Custom Permissions Leak User Data作者:Weichao Sun(行動威脅分析師)額外分析來自Veo Zhang

FB_banner0331-2

 

 

趨勢科技 Deep Discovery 榮獲 NSS Labs評比第一

 NSS Labs:趨勢科技 Deep Discovery ,整體入侵偵測率第一名+零誤判
是高效益的完整解決方案

雖然有許多安全廠商都在談論著要如何去偵測目目標攻擊APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT),但趨勢科技並不只是空談或炒作話題。我們現在也得到了證明。在NSS Labs所公佈的入侵外洩偵測設備報告裡,趨勢科技的Deep Discovery 3.5在整體入侵外洩偵測評比中,拿到了全部六家廠商裡的最高等級表現。同時趨勢科技在擁有成本上也是排名第二低。最重要的是,根據這些結果,Deep DiscoveryNSS Lab列為「推薦」給尋求入侵外洩偵測設備的公司。

award 得獎

有趣的是,趨勢科技的單一Deep Discovery設備在評比中還勝過競爭對手合併了兩種產品的結果,進一步確認了其卓越的創新和效能表現。而且Deep Discovery沒有出現任何誤報,在偵測電子郵件惡意軟體和漏洞攻擊碼的表現上也達到了100%。加上低擁有成本的好處,我們相信,對於入侵外洩偵測,趨勢科技是最值得信賴的廠商。

NSS Labs是廣受資訊安全專業人員尊敬的來源,並提供公正的第三方資源來鑑別市場上最佳的安全解決方案。這個獨立的第三方測試實驗室,在入侵防禦系統(IPS)測試領域具有極高聲望與專業性,也扮演全世界最大的獨立性安全實驗室之維運者角色。隨著APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)不斷攀升,NSS Labs 的報告為客戶提供了一份公正的第三方資源,證明在合理的作業成本下,Deep Discovery是最有效的威脅偵測解決方案。

隨著 Deep Discovery  3.6在2014年1月發布,趨勢科技技又再一次地實踐了我們的承諾,讓全球性組織可以面對針對性攻擊和進階威脅所帶來的衝擊,解決日益嚴峻的挑戰。結合我們所有設備、產品和解決方案所提供的全面性防護,讓我們可以提供聰明而簡單的安全性,讓全世界的數位資訊交換更加安全。

NSS Labs是一個獨立的第三方測試實驗室,在入侵防禦系統(IPS)測試領域具有極高聲望與專業性,也扮演全世界最大的獨立性安全實驗室之維運者角色。隨著進階威脅與鎖定目標攻擊不斷攀升,NSS Labs 的報告為客戶提供了一份公正的第三方資源,證明在合理的作業成本下,Deep Discovery 是最有效的威脅偵測解決方案。在NSS Security Value Map™ and Comparative Analysis 報告中,評估了六家全球資訊安全廠商的威脅偵測硬體裝置 (appliance),其中趨勢科技的Deep Discovery以 99.1% 的偵測率,讓 NSS Labs 給予了「推薦」的評價。此外,Deep Discovery 更交出了「零誤判」的優異成績,並且在「電子郵件惡意程式」與「漏洞攻擊防護」方面達到 100% 的偵測率!

 

此外,趨勢科技單一裝置的卓越效能,亦提供了絕佳的成本效益,是趨勢科技另一項與眾不同之處。Deep Discovery 的整體持有成本,比所有受測產品的平均值低了 25%。

不僅如此,Deep Discovery 領先的威脅偵測率,也獲得全球數百家民間和政府機構的肯定,這些機構從該產品 2012 年推出以來即深深仰賴其能力,美國第二大高級酒類及含酒精飲料經銷商 Republic National Distributing Company 即是一例。

Republic National Distributing Company 公司 IT 基礎架構總監 John Dickson 指出:「Deep Discovery 在我們網路上運作的前二個月就偵測並攔截了 WAN 上其他安全防護所未偵測到的 5,000 次匿名事件。這每一事件都有可能演變成重大的疫情,例如:Conficker。趨勢科技證明了其技術確實卓越,絕無虛假。」

想了解更多關於Deep Discovery的資訊,請到:

https://www.trendmicro.tw/tw/enterprise/security-risk-management/deep-discovery/

 

@原文出處:Trend Micro Deep Discovery Earns Top Breach Detection Score in NSS Labs Testing 作者:Bob Corson

Windows XP 於 4月 8 日支援終止後的管理風險!

Windows XP 停止支援後,具體上代表兩件事情:
1.Windows XP被發現的新漏洞將不再提供修補程式,微軟也不會加以記錄或確認。
2.這會增加使用Windows XP的危險。

現在離微軟終止支援超長壽的Windows XP 進入最後倒數計時。很少科技產品的壽命可以像XP這麼長 – 從XP在2001年10月25日推出,到最後一次修補程式會於2014年4月8日星期二推出,總共是12年5個月又兩個星期。儘管如此,根據 StatCounter 的資料顯示,截至二月份為止,幾乎有五分之一的電腦仍然在使用Windows XP。

 Windows XP 於 4月 8 日支援終止後的管理風險!

 對此事件有許多擔心的聲音出現,有些甚至非常激動。但知道此事會發生其實已經有好一段時間了。知情的使用者也知道,Windows XP是在非常不同的情況下開發,比爾蓋茨著名的可信賴運算備忘錄就在Windows XP開發並公開推出後送出。

停止支援Windows XP具體上代表兩件事情:

  1. Windows XP被發現的新漏洞將不再提供修補程式,微軟也不會加以記錄或確認。
  2. 這會增加使用Windows XP的危險。

隨著時間過去,這風險也會變得更大,因為會有更多問題被發現和加以利用。不過也有可能會變小,因為Windows XP使用者數量的不斷降低也代表了不值得去為這已過時的作業系統開發漏洞攻擊碼。

然而,管理和減少風險是資訊安全該做的事情。我們會繼續為客戶提供必要的工具來幫助管理Windows XP系統即將面臨的風險。管理這些風險最有價值的工具就是虛擬修補/漏洞防護。像是 Deep Security  OfficeScan 加上 Intrusion Defense Firewall 外掛程式 等產品會在網路流量到達使用者應用程式前先加以掃描和檢查,以能夠保護伺服器和端點系統免於漏洞攻擊。

另一種解決辦法就是強化端點系統。端點安全軟體仍然可以保護使用者,只要安全產品廠商持續地提供產品支援。(趨勢科技將繼續支援Windows XP端點軟體到2017年。)此外,鎖定這些系統可能會更加合適。

這裡的問題是這樣的:是的,Windows XP停止支援是人們所該擔心的,但這是可以預先規劃和做好準備的。有許多工具和專業知識可幫助使用者保護他們的系統和網路。我們已經準備好一份標題為「管理你的舊系統」的入門書來讓你更加了解這問題。

Windows XP 終止服務後,如何管理就系統?

@原文出處:Managing Windows XP’s Risks in a Post-Support World作者:Pawan Kinger(漏洞研究經理)

@延伸閱讀:
Windows XP將終止支援,趨勢科技提供工具,協助用戶管理風險

4月8日Windows XP 結束支援,超過 30% 的電腦恐成攻擊目標

為什麼 Java 6 讓人對2014年4月之後的 Windows XP 感到顫慄?

 

< 執行長的雲端隨筆 >資安管理 小地方做起…

Eva【作者:趨勢科技執行長 陳怡樺】

因為工作需求,我必須像空中飛人般,頻繁穿梭在世界各地,如果要計算人生中待得最久的地方,說不定「機艙」還可以成為排行榜冠軍!由於鮮少有機會在清晨悠閒地讀報,或傍晚躺在沙發上看電視,網路訊息就不可避免地成為我相當倚重的消息來源。

談到我最常在網路上蒐集的資訊,老實說既不是社經重大新聞,也不是資安相關議題,而是「天氣預報」!

每次出差前,我總會先查詢即將前往國家的天氣狀況,再決定要攜帶哪些衣服與配備。譬如去年5月初前往日本總部出差之際,也照例先在美國家中上網搜尋氣象預報,得知東京一周都是溫暖宜人的天氣,便決定輕鬆一下,不攜帶厚重大衣出門。

沒有想到的是,抵達成田機場時,迎接我的竟然是僅11度左右的低溫,凍僵的我立刻買了一件大衣禦寒。

其實,經常到日本出差的我,很清楚日本在那時節天氣是變化多端的,但相較於自身經驗,我很自然地更信賴氣象預報,相信大多數閱聽眾也都跟我一樣,對傳播媒體與氣象單位提供的資訊,往往都是不假思索或直覺式地全盤接收。不過想一想,如果有不肖份子在網路上惡意散布不實或是遭竄改後的情報,所造成的嚴重後果,恐怕不是買件大衣就可以解決的了。

駭客入侵 可能動搖國本

回顧2013年4月,美聯社twitter帳號遭受駭客入侵,謊報「白宮爆炸,美國總統歐巴馬受傷」的消息,這個「假新聞」一出,旋即引發美國市場為之恐慌與動盪,甚至在數分鐘之內,造成美國道瓊斯工業指數大跌超過150點。

同年4月,韓國各大電視台及金融機構所有電腦系統,同時遭受到駭客入侵,只差一步即可能引發全世界的網路大戰,韓國國防部將此次攻擊視為國家級的網路戰爭行為,啟動國家危機管控機制,並同步提高了「情報作戰防禦態勢」(INFOCON)等級。

由此可見,錯誤訊息的不當散布,其後果絕對不僅是衍生伺服器故障等單純問題,而是可能讓世界各地因此陷入一片混亂!

回過頭來看駭客入侵,它意謂個人資訊或機密情報,遭到有心人士惡意竊取;通常在事發以後,人們憂心忡忡的,無非就是個資外洩的問題,或企業網站及系統被迫關閉等後遺症,殊不知更教人惶惶不安的致命點,其實便是「訊息操縱」

例如,某企業的網站和社交媒體的管理員資訊,一旦被駭客接管掌控,便可以使用企業網站的名義發出電子郵件,並利用郵件傳遞包藏禍心的偽冒訊息,由於是從正式的企業網站及帳號寄出,看在一般消費者眼裡,很容易就對此封電子郵件的真實性深信不疑,當然也就有極高可能被此訊息誤導,做出一些損害己身或他人的舉措;到了最後,企業經營者與股東、消費大眾皆落得「滿盤皆輸」,唯獨得逞的駭客,躲在陰暗角落中竊喜。

訊息操縱 個資保障全無

這些風險,不單只會發生在企業,同樣也會出現在商務人士甚至一般大眾身上。

例如,各位的社群媒體及電子信箱帳號,一旦遭駭客入侵,很有可能會假裝成您的家人或朋友、公司同事、客戶等,向您傳遞假資訊。

影響所及,不僅僅是您的個資外洩如此簡單,甚至可能破壞您與家人、朋友、甚至與客戶之間的良好關係。

駭客入侵企業網站或社交媒體的手法日新月異,要想防範資安風險,我認為首先要從最基本的小地方做起!

例如,許多人覺得麻煩,多年來始終不曾更改密碼,或在各種網路服務使用同樣密碼,無異為駭客大開方便之門。

所以除了使用有保障的資安軟體捍衛網路安全外,基本動作就是定期更換網路帳號的密碼,而在使用不同網路服務時,亦切忌重複使用相同的密碼,才不會輕易淪為駭客的目標或跳板。

(原文刊載於經濟日報)

Windows XP將終止支援,趨勢科技提供工具,協助用戶管理風險

趨勢科技呼籲用戶儘快升級 

【台北訊】微軟宣布終止 Windows XP作業系統的支援,意味著新發現的 Windows XP 漏洞將不再修補,微軟亦不再追蹤並回應這些漏洞。有鑑於Windows XP是目前仍普遍被企業與消費者使用的作業系統,終止支援勢必帶來資安疑慮。全球雲端資安領導廠商趨勢科技表示,終止支援後使用 Windows XP 的風險將會增加,呼籲用戶最好儘快升級,同時趨勢科技亦提供必要的工具,來協助用戶管理 Windows XP 系統所面臨的風險,包括虛擬修補/漏洞防護技術、強化端點裝置的安全性等。

桌上地腦 戶外 藍天白雲

根據 StatCounter的資料顯示,截至二月為止,幾乎每5台 PC 就有1台仍在使用 Windows XP。因此,微軟終止Windows XP作業系統的支援,已經引發了諸多安全疑慮。Windows XP 終止支援的意義為:新發現的 Windows XP 漏洞將不再修補,Microsoft 亦不再追蹤並回應這些漏洞。,隨著時間一久,如有越多漏洞被人發現和利用,安全風險將不斷升高

不過,安全性最重要的就是管理及降低風險。除了呼籲用戶儘快升級作業系統之外,趨勢科技亦將持續為客戶提供必要的工具,來協助IT管理者針對 Windows XP 系統所面臨的風險進行管理。其中,最有效的工具就是虛擬修補/漏洞防護技術,而配備這項技術的 Deep Security OfficeScan 搭配 Intrusion Defense  Firewall (IDF) 入侵防護模組等產品,能在網路流量到達使用者的應用程式「之前」就預先掃瞄及檢查,進而防堵伺服器和端點裝置的漏洞。

最重要的一點是,Windows XP 的終止支援一事,用戶是可以預做計劃和準備的,仍有一些工具及專業知識能協助使用者保護系統及網路。趨勢科技也準備了一份入門指南「管理您的老舊系統 (Managing Your Legacy Systems)」針對此議題提供更詳盡的資訊。