iOS URL Scheme有可能被惡意劫持

Apple利用iOS沙箱機制來管理應用程式的安全性及隱私問題,這機制會限制每個應用程式能夠存取的資源。可以在應用程式遭入侵時控制影響程度,同時所有經由App Store下載的應用程式都適用。但也因為這樣的存取控制,讓應用程式間的溝通變得更加困難。

幸運的是,Apple有精心設計一些方法來協助應用程式彼此溝通,其中最常見的就是URL Scheme。本質上這是種讓開發者通過URL在iOS設備上啟動應用程式的方式。可以讓應用程式傳遞資訊到另一個應用程式。例如開啟帶有facetime://的URL時會讓FaceTime撥打出去,而這就是URL Scheme發揮作用的地方。這是條非常方便的捷徑;但是URL Scheme是以溝通為出發點來設計,而非安全性。

我們接下來會探討URL Scheme遭到濫用時可能會產生的隱私外洩、帳單詐騙以及彈出廣告等問題。我們會用中國的幾款官方iOS應用程式來說明可以如何被誤用,特別是用通訊及行動支付應用程式微信以及零售應用程式蘇寧易購。有許多其他應用程式也有跟微信及蘇寧易購同樣的功能,所以它們也可能遭受底下所談到的攻擊。我們已經通知了廠商並與之協作(特別是微信),並將這類攻擊回報給零時差計畫(ZDI)。

繼續閱讀

原來手機飛航模式在日常中這麼好用!飛航模式五大好處大公開

「各位貴賓:我們現在準備起飛。請將您的手機調整至飛航模式這是大家在搭飛機時一定會聽見的廣播內容。

主要是為了確保飛航安全,空服人員會提醒乘客全程開啟所有電子設備的飛航模式,如此一來電子設備就無法接收基地台的訊號,也無法發射訊號干擾到駕駛艙內電子裝置的通訊系統,整體來說能夠大幅降低電子設備訊號對於飛行時所產生的不良影響。

但是!你以為「飛航模式」只有在搭飛機時才可以使用嗎?

其實並不是哦~這個功能在我們日常生活中還有很多方便的用途呢~現在就讓 趨勢科技3C好麻吉 為您分享更多飛航模式意想不到的好處和最佳使用時機吧!

你不能不知道的「飛航模式」五大好處!

1. 改善睡眠品質

現在很多人在睡覺前習慣用手機設置鬧鐘,接著將手機放在隨手碰得到的地方。但是有時候在休息時,可能會有突如其來的來電震動聲或是訊息提示聲,吵得無法安靜入睡,又因為已經設好鬧鐘的關係沒辦法把手機直接關機。除此之外,其實手機釋放出來的輻射也會影響我們的睡眠品質。

這時候很簡單!只要開啟飛航模式就可以阻絕各種擾人清夢的聲音,也能夠使手機的輻射降到最低,讓你安心睡覺迎接一早的鈴鈴鬧鐘聲~

2. 節省裝置電量

手機在現代人的生活中已經成為最密不可分的一部分,吃飯時滑新聞、搭車時滑臉書、工作時滑信箱…整天下來我們使用手機的頻率很高,過程中手機必須不斷接收與傳送訊號給基地台,因此耗電的速度非常快。特別在收訊不佳的地方,手機會持續搜尋較穩定的基地台,更容易消耗手機的電力。所以為了減緩手機掉電的速度,可以打開飛航模式停止網路傳輸,有效地節省手機的用電量。

如果遇到手機電量急速下降時,也可以先開啟飛航模式,再進行充電的動作,能夠更快速的充飽電呦!

繼續閱讀

Agent Smith 暗中將已安裝的 Android 應用程式調包, 並顯示詐騙廣告

gent Smith (趨勢科技命名為 AndroidOS_InfectionAds.HRXA),它專門利用作業系統的漏洞來感染 Android 裝置,暗中將已安裝的應用程式替換成惡意版本。根據研究人員指出,此惡意程式會在受害手機上顯示詐騙廣告,但它其實還可能發動其他更危險的攻擊,如:竊取銀行資訊或監控使用者。目前感染裝置數量最多的地區包括:印度、沙烏地阿拉伯、巴基斯坦、孟加拉、美國及澳洲。

最近出現了一種新型的行動惡意程式名叫 Agent Smith (趨勢科技命名為 AndroidOS_InfectionAds.HRXA),它專門利用作業系統的漏洞來感染 Android 裝置,暗中將已安裝的應用程式替換成惡意版本。根據研究人員指出,此惡意程式會在受害手機上顯示詐騙廣告,但它其實還可能發動其他更危險的攻擊,如:竊取銀行資訊或監控使用者。

研究人員在 2019 年 4 月之前就發現 Janus 漏洞 (CVE-2017-13156) 遭到攻擊的情況越來越嚴重。此外,還發現 Google Play 商店上的一些熱門工具軟體、遊戲、美肌軟體以及成人內容應用程式會暗中植入 Agent Smith 惡意程式,隨後該程式還會不斷執行假冒 Google 官方修補程式的更新。此惡意程式的 APK 檔案會擷取已安裝應用程式清單,再對照幕後操縱 (C&C) 伺服器傳來的攻擊目標清單,然後假藉安裝更新的名義,將應用程式的基礎 APK 抽換成惡意廣告模組與 APK。

繼續閱讀

《資安新聞周報》偽「宅配網」詐單號騙個資 / AI會搶走人類的飯碗嗎?/下半年勒索病毒將如何發展?

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

一周精選媒體資安新聞

相似度99%! 駭客偽「宅配網」 詐單號騙個資    tvbs新聞網

小心!跨國網路詐團偽造黑貓宅急便 竊取電子錢包 UDN 聯合新聞網

勿將嬰兒連同洗澡水一起倒掉 美國掀「人臉識別 VS 隱私保護」大辯論    上報

專門提供駭客代管服務的Mikhail Rytikov遭到逮捕    iThome

中國警方運用間諜軟體監控智慧型手機    科技新報網

Sprint:三星網站害用戶帳號遭駭、資料曝光    iThome

研究人員破解IG的密碼復原程序,可取得任何用戶的登入憑證    iThome

Android版WhatsApp、Telegram漏洞,可使駭客篡改影像檔案    iThome

新安卓變種病毒 全球已感染2500萬台裝置    自由時報電子報

繼續閱讀

學會這四招,銀髮老爸也能成 LINE 達人

👴🏻「 這個月要回診嗎?上次女兒有 LINE 給我,怎麼都找不到了?」
👴🏻「LINE 訊息字體好小,讀起來好吃力!」
👴🏻 「父親節要去哪裡吃飯?家人意見好多,怎麼辦?」
👴🏻 「這家餐廳菜很好吃,菜單拍下來 LINE到群組,但是
大家都已讀不回,原來是密密麻麻看不清楚, 有拍照訣竅嗎? 」

趨勢科技3C好麻吉 推薦以下四個實用又簡單的 LINE功能,再也不會有人說
老爸是3C科技獨居老人了, 這次換兒女給你按讚囉!

學會這四招老爸也能成 LINE 達人

功能一: LINE 設為公告

推薦原因:【 八成網友推薦】老爸再也不會忘記回診時間,兒女也可輕鬆提醒老爸

影片中的酒米爸爸,又忘了回診時間,要女兒「幫我上網企查查看」,根據趨勢科技調查將近七成的家庭有遇過類似的場景。

「你那呷我架老你丟災」各位老爸們,以後不用把這句話掛在嘴邊了,快把這個 LINE 設為公告功能學起來,就算你忘記了回診時間,也不用翻箱倒櫃去找回診單或是請兒女上網查了。這個功能有近 8 成接受調查的網友表示,會將此功能用在生活上,你一定要學起來喔。

》看完整說明:LINE「設為公告」置頂小技巧,讓重要訊息不再遺漏!


功能二: 放大LINE訊息字型

繼續閱讀