《電子技術應用》
您所在的位置:首頁 > 模擬設計 > 業界動態 > 研究稱安卓手機漏打補丁問題嚴重 廠商卻在隱瞞

研究稱安卓手機漏打補丁問題嚴重 廠商卻在隱瞞

2018-04-16

長期以來,谷歌始終在努力推動數十家Android智能手機制造商以及數百家運營商定期推出以安全為重點的軟件更新。但是,當德國安全公司——安全研究實驗室(Security Research Labs)對數百部Android手機進行調查時,發現了一個令人極為不安的新問題:許多Android手機供應商不僅沒有為用戶提供安全補丁,或者延遲數月發布補丁,有時還會向用戶撒謊,告訴他們手機固件是最新的,即使他們偷偷地跳過了安全更新。

1523678451896005776.jpg

圖:最新研究發現,Android手機制造商不只是安全更新緩慢,有時候甚至還會謊稱打了補丁

在阿姆斯特丹舉行的Hack in the Box安全會議上,安全研究實驗室的研究人員卡爾斯滕·諾爾(Karsten Nohl)和雅各布·萊爾(Jakob Lell)計劃介紹最新研究結果,這是他們歷時兩年、對數以百計的Android手機操作系統代碼進行的逆向工程,他們煞費苦心地檢查每部設備是否都包含了安全補丁。他們發現了所謂的“補丁缺口”:在許多情況下,某些廠商的手機會告訴用戶他們所有安卓系統都安裝了迄今最新的安全補丁,而實際上卻缺少數十個補丁,導致手機非常容易受到廣泛的已知黑客技術攻擊。

諾爾是著名安全研究員、安全研究實驗室創始人,他說:“在補丁發布和設備上實際安裝的補丁之間存在著巨大差距。有些設備差距較小,而其他設備則相當大。在最糟糕的情況下,Android手機制造商在設備最后被打補丁時故意歪曲事實。有時候,這些廠商在未安裝更新補丁的情況下更改日期。可能是由于市場原因,他們可將補丁更新設置為幾乎任意日期。”

在2017年發布的每個Android補丁中,安全研究實驗室測試了來自數十家手機制造商的1200部手機固件,包括谷歌自身的手機,三星、摩托羅拉、HTC等主要Android手機制造商,以及中興和TCL等不太知名的中國公司。他們的測試發現,除了谷歌自己的旗艦手機,如Pixel和Pixel 2,即使是頂級手機供應商有時也慌稱自己安裝了補丁,而更低層次的制造商則有更混亂的記錄。

諾爾指出,這一問題比廠商僅僅忽視為舊設備打補丁更糟糕,后者已經是一種常見現象。相反,他們告訴用戶自己已經安裝了最新安全補丁,盡管實際上并沒有安裝,從而創造出一種虛假的安全感。諾爾說:“我們發現幾家供應商沒有安裝任何補丁,只是將補丁日期推后了幾個月。這是一種故意欺騙,幸好并不常見。”

諾爾認為,更常見的情況是,像索尼或三星這樣的公司可能偶爾會錯過一兩個補丁。但是在其他情況下,結果卻難以解釋:安全研究實驗室發現三星手機2016 J5,非常坦誠告訴用戶哪些補丁已經安裝,哪些仍然缺乏。而三星2016 J3聲稱,它已經安裝了2017年發布的所有Android補丁,但實際上缺少12個,其中2個被視為手機安全的“關鍵”。

鑒于這種隱藏的不一致性,諾爾說:“用戶幾乎不可能知道實際安裝了哪些補丁。”為了解決這個補丁丟失的問題,安全研究實驗室還發布了一個Android應用SnoopSnitch更新,它將允許用戶查看手機代碼,以了解其安全更新的實際狀態。

在對每家供應商的幾乎所有手機進行測試后,安全研究實驗室制作了以下圖表,根據供應商宣稱的補丁安裝情況與事實是否相符將它們分成三類。包括小米和諾基亞在內的主要Android廠商,手機平均有1到3個丟失的補丁,而像HTC、摩托羅拉和LG這樣的主要供應商,丟失有3到4個補丁。但榜單上表現最差的公司是中國的TCL和中興,這些公司的手機平均丟失的補丁在4個以上。

圖注:wiko是深圳天瓏移動控股,在法國注冊的手機品牌,份額在法國名列第二。

安全研究實驗室還指出,芯片供應商可能也是廠商錯過安全補丁的推手:雖然使用三星處理器的手機很少會悄無聲息地跳過安全更新,但使用臺灣聯發科(MediaTek)芯片的手機平均卻缺少9.7個補丁。在某些情況下,這可能是因為更便宜的手機更容易跳過補丁,而且它們更傾向于使用便宜的芯片。

但在其他情況下,這是因為在手機芯片中發現了缺陷,而不是在其操作系統中,而手機制造商則依賴芯片制造商提供補丁。因此,從低端供應商那里獲得芯片的廉價手機,會繼承這些供應商錯過的安全更新。諾爾說:“我們的經驗是,如果你選擇更便宜的設備,你最終在這個生態系統中得到的服務可能也不會太好。”

當《連線》雜志與谷歌聯系時,該公司表示感謝安全研究實驗室的研究,但其回應指出,安全研究實驗室分析的部分設備可能不是Android認證的設備,這意味著它們沒有被谷歌的安全標準所控制。他們指出,現代Android手機有安全功能,即使它們有未修補的安全漏洞,也很難破解。谷歌認為,在某些情況下,設備可能會丟失一些補丁,因為手機廠商只是簡單地從手機上移除一個易受攻擊的功能,而不是修補它,或者手機根本就沒有這個功能。

谷歌還表示,他們正在與安全研究實驗室合作,進一步調查研究結果。安卓產品安全主管斯科特·羅伯茨(Scott Roberts)補充說:“安全更新只是保護Android設備和用戶的眾多層面之一,內置的平臺保護(如應用程序沙箱)和安全服務(如Google Play Protect)同樣重要。這些安全層結合了Android生態系統的巨大多樣性,使得研究者們得出結論,Android設備的遠程開發仍然具有挑戰性。”

對于谷歌斷言“有些補丁可能是不必要的,因為此舉幫助手機移除了易受攻擊的特性,或者為了響應某個漏洞而被刪除”,諾爾反駁說:“這些情況非常罕見,這絕對不是常態。”

更令人驚訝的是,諾爾同意谷歌的另一個主要觀點:利用他們丟失的補丁來破解Android手機遠比聽起來難。即使Android手機沒有堅實的補丁記錄,但它們仍然受益于Android更廣泛的安全措施,如地址空間布局隨機化(ASLR,即通過隨機化軟件加載特定代碼的內存地址防止攻擊者利用軟件漏洞悄悄安裝惡意程序)和沙盒(限制惡意程序訪問設備其他空間)。

這意味著,需要利用手機軟件中一系列漏洞來完全控制目標Android手機的大多數黑客技術,也就是所謂的“攻擊”可能會無效。諾爾說:“即使你錯過了某些補丁,很有可能它們并不是按照某種方式排列的,這樣黑客就無法利用它們。結果,Android手機反而更容易被更簡單的方式所攻擊,即那些在谷歌Google Play中找到或者誘使用戶從應用店外其他來源安裝它們的流氓軟件。只要人類繼續容易上當,安裝免費或盜版軟件,罪犯就可能會堅持下去。”

然而,由國家資助的黑客在Android設備上進行更有針對性的攻擊可能是另一回事。在大多數情況下,諾爾認為他們可能使用的是“零日漏洞”(即被秘密破解的漏洞,尚沒有補丁存在),而不是已知但未被修補的漏洞。不過在許多情況下,他們也可能會使用已知的、尚未修補的手機漏洞,并將其與“零日漏洞”相結合。諾爾舉了一個例子,間諜軟件FinFisher利用了已知的Android漏洞Dirty COW以及其發現的“零日漏洞”。

諾爾引用了“深度防御”的安全原則,即在多層中最有效地部署安全。每個錯過的補丁都意味著少了一層潛在保護。他說:“你永遠不應該留下公開漏洞讓攻擊者有機可乘,深度防御意味著安裝所有補丁。”


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久精品一区二区三区中文字幕| 香蕉久久一区二区不卡无毒影院| 亚洲午夜精品久久| 亚洲高清免费视频| 在线观看91精品国产麻豆| 国产偷久久久精品专区| 国产精品毛片va一区二区三区 | 最近中文字幕日韩精品| 在线观看日韩国产| 伊人夜夜躁av伊人久久| 一区二区在线观看视频| 很黄很黄激情成人| 在线不卡欧美| 亚洲第一色中文字幕| 亚洲大胆视频| 亚洲日本成人| 99精品国产在热久久| 一本色道久久综合亚洲精品按摩| 在线性视频日韩欧美| 亚洲一区二区三区激情| 亚洲欧美日韩国产中文| 久久av在线| 亚洲日本成人| 一区二区三区高清视频在线观看| 亚洲视频网站在线观看| 亚洲综合丁香| 久久激情中文| 麻豆精品视频在线观看| 欧美激情欧美激情在线五月| 欧美日韩国产首页| 国产精品免费一区豆花| 国产一区二区三区成人欧美日韩在线观看 | 欧美一级理论片| 久久久欧美一区二区| 欧美成人免费观看| 欧美日韩一区二区三区在线| 国产精品一香蕉国产线看观看| 国产真实乱偷精品视频免| 亚洲第一黄网| 亚洲特级片在线| 久久国产手机看片| 99av国产精品欲麻豆| 欧美一级久久久| 欧美成人亚洲成人| 国产精品毛片大码女人| 激情欧美亚洲| 一区二区三区高清在线观看| 小嫩嫩精品导航| 日韩亚洲精品电影| 欧美一级成年大片在线观看| 欧美 亚欧 日韩视频在线| 欧美视频不卡| 在线不卡欧美| 亚洲图色在线| 亚洲黄色高清| 亚洲欧美日本日韩| 欧美18av| 国产欧美精品日韩精品| 亚洲国产精品成人综合| 亚洲一区二区视频在线| 最新中文字幕一区二区三区| 亚洲欧美美女| 欧美高清在线| 国产午夜精品久久| 99国产一区| 亚洲激情影视| 新片速递亚洲合集欧美合集| 欧美大片网址| 国产欧美日韩免费看aⅴ视频| 亚洲国内精品| 欧美诱惑福利视频| 亚洲美女黄网| 久久久久国产精品人| 欧美午夜在线观看| 亚洲国产高清在线| 欧美一级黄色网| 亚洲永久免费| 欧美精品18| 狠狠综合久久av一区二区小说| 在线亚洲激情| 亚洲国产一区二区a毛片| 欧美一区二区三区的| 欧美日韩一区二区三区免费| 亚洲福利久久| 欧美一级大片在线观看| 亚洲调教视频在线观看| 欧美成人一区二区在线| 国产一区日韩二区欧美三区| 亚洲视频一起| 一区二区三区免费网站| 欧美成人激情视频免费观看| 国产一区二区欧美日韩| 亚洲男人第一av网站| 亚洲午夜精品久久| 欧美日本高清视频| 亚洲国产日韩欧美在线图片| 亚洲第一在线| 久久精品免费观看| 国产女主播一区二区| 中文日韩在线| 亚洲性色视频| 欧美日韩国产精品| 91久久夜色精品国产网站| 91久久国产综合久久蜜月精品| 久久乐国产精品| 国产精品一区二区久激情瑜伽| 一区二区三区日韩精品| 亚洲天堂成人在线观看| 欧美日韩免费在线| 日韩一区二区精品| 亚洲午夜黄色| 欧美四级在线观看| 一本久久综合| 亚洲图片欧洲图片av| 欧美日韩一级黄| 亚洲最新中文字幕| 亚洲一区欧美二区| 国产精品久久国产精麻豆99网站| 日韩视频永久免费| 在线一区观看| 欧美日韩影院| 中国成人亚色综合网站| 亚洲欧美变态国产另类| 国产精品网站在线观看| 亚洲专区在线视频| 久久激情综合网| 国内欧美视频一区二区| 亚洲高清在线精品| 免费黄网站欧美| 亚洲精品美女在线观看| 一区二区三区欧美亚洲| 国产精品wwwwww| 亚洲影院色无极综合| 欧美亚洲在线观看| 国产午夜亚洲精品理论片色戒| 欧美一区二区三区免费观看 | 国产一区二区中文字幕免费看| 久久精品夜色噜噜亚洲a∨| 免费观看亚洲视频大全| 最新国产拍偷乱拍精品| 亚洲先锋成人| 国产日韩欧美在线一区| 亚洲高清不卡一区| 欧美激情在线免费观看| 99在线精品免费视频九九视| 亚洲欧美综合一区| 国产在线一区二区三区四区| 亚洲日本无吗高清不卡| 欧美色大人视频| 亚洲欧美日韩精品久久奇米色影视 | 欧美精品激情在线观看| 一区二区三区精品国产| 欧美一级网站| 在线观看不卡av| 宅男精品视频| 国产日韩欧美一区在线 | 亚洲精选一区| 欧美一区二区高清| 亚洲第一在线视频| 亚洲在线成人精品| 黄色精品在线看| 亚洲视频在线二区| 国产一区自拍视频| 99国产精品久久久久老师| 国产精品视频男人的天堂| 亚洲国产日韩欧美在线99| 欧美天堂在线观看| 久久激情视频| 欧美日韩精品一区二区三区四区| 亚洲综合久久久久| 欧美高清视频一区二区| 亚洲一卡久久| 欧美成人精品一区二区| 亚洲免费网址| 欧美精品导航| 欧美有码在线视频| 欧美视频在线一区| 亚洲国产精品福利| 国产精品乱码一区二三区小蝌蚪| 91久久精品国产| 国产欧美日韩在线| av不卡在线| 国内精品久久久久久影视8| 在线天堂一区av电影| 国产一区日韩欧美| 亚洲欧美第一页| 最新国产成人av网站网址麻豆 | 精品成人在线| 欧美一级专区| 99re66热这里只有精品4| 久久久蜜桃精品| 亚洲综合国产| 欧美日韩国产欧| 91久久精品一区| 国产一区二区毛片| 午夜精品一区二区三区在线视| 91久久久久久久久| 久久久久久久综合色一本| 亚洲视频在线观看三级| 欧美精品一区二区三区四区 |