《電子技術應用》
您所在的位置:首頁 > 模擬設計 > 業界動態 > 安卓手機廠商存忽略安全更新行為 除谷歌外全中槍

安卓手機廠商存忽略安全更新行為 除谷歌外全中槍

2018-04-16

據國外媒體報道,一直以來,谷歌都在努力推進市面上數十家智能手機制造商以及數百家運營商定期發布修復安全問題的軟件更新。但最近一家德國安全公司針對數百臺Android智能手機進行分析后發現了一個讓人不安的新問題:不僅很多Android手機廠商不能或延遲多個月向用戶發布補丁,甚至還會偷偷跳過某些補丁而欺騙用戶固件已經完全更新。

在阿姆斯特丹舉辦的Hack in the Box安全會議上,Security Research公司的研究人員Karsten Nohl和Jakob Lell介紹,他們針對最近兩年上市的數百臺Android智能手機的操作系統代碼進行了逆向分析,詳細的對每臺設備實際安裝的安全補丁進行了研究。他們發現所謂的“補丁門”:在一些情況下部分廠商會通知用戶已經安裝了所有特定日期發布的安全補丁,但實際上并未提供這項服務,只是虛假的通知,因此這些設備非常容易受到黑客的攻擊。

“我們發現,實際修補和廠商聲稱已經完成修復之間的漏洞數量存在差別。”著名安全研究人員、SRL創始人Nohl表示。他說,最糟糕的情況下,Android手機制造商會故意篡改設備上次修復漏洞的時間。“有些廠商會在未安裝補丁的情況下更改系統更新日期。出于營銷的原因,他們只是將補丁的安裝日期設置為特定時間,只是追求看起來很安全而已。”

選擇性忽略

1523667884213007462.jpg

SRL在2017年統計了Android系統的每一次安全更新,測試了來自于十幾家智能手機廠商超過1200部手機的固件,這些設備來自于谷歌、三星、摩托羅拉、HTC等主流Android手機廠商以及中興、TCL等新興制造商。他們發現,除了谷歌自己的Pixel和Pixel 2等機型之外,就算是國際頂級廠商有時也會謊稱自己為產品安裝了實際上并未發布的補丁更新。而二三線廠商的記錄則更加糟糕。

1523667893364041502.jpg

Nohl指出,這是一種比放棄更新后果更嚴重的行為,并且已經成為了智能手機領域中常見的現象。在其實并未采取任何行動的情況下告訴用戶修復了漏洞,為用戶營造出了一種“虛假”的安全感。Nohl說:“我們發現有幾家廠商并未安裝某些補丁,但卻修改系統最后更新的日期,這是一種故意欺騙的行為,但并不普遍。”

Nohl認為,更常見的情況是像索尼或三星這樣的頂級廠商,會因為某些意外錯過一兩個補丁更新。但在不同的機型身上,卻出現了不同的情況:比如三星的2016款Galaxy J5機型,就會非常清晰的告訴用戶已經安裝了哪些補丁、哪些補丁沒有更新。但在2016款Galaxy J3的身上,三星聲稱所有補丁都已經發布,但經過調查發現依然缺少了12個非常關鍵的更新。

“考慮到這是一種隱性機型差異,用戶幾乎不可能了解自己實際上究竟安裝了哪些更新,”Nohl說。為了解決這種補丁更新缺乏透明度的情況,SRL Labs還發布了一項針對旗下Android平臺SnoopSnitch應用的更新,用戶可以輸入自己的手機代碼,隨時查看安全更新的真實狀況。

不同廠商情況不同

在對每個供應商的產品進行評估之后,SRL Labs制作了下面這組圖表,將智能手機廠商分成了三個類別,分類的依據為各自在2017年對外宣和實際安裝補丁數的匹配程度,包括在2017年10月或之后至少收到一次更新的機型。包括小米、諾基亞在內的主要安卓廠商,平均有1到3個補丁“丟失”,而HTC、摩托羅拉、LG和華為有3到4個補丁“丟失”,TCL和中興排名最后,丟失的補丁數超過4個。而谷歌、索尼、三星等錯過的補丁更新數量小于等于1。

SRL還指出,芯片供應商是補丁缺失的一個原因。比如使用三星芯片的機型很少會出現悄悄忽略更新的問題,而使用聯發科芯片的設備,平均補丁缺失高達9.7個。在某些情況下,很有可能就是因為由于使用了更廉價的芯片,補丁缺失的概率就更高。還有一種情況就是因為漏洞出現在芯片層面而并非系統層面,因此手機制造商要依賴芯片廠商才會完成進一步更新。結果是從低端供應商那里采購芯片的廉價智能手機也延續了“補丁缺失”的問題。“經過我們的驗證,如果你選擇了一款比較便宜的產品,那么在安卓生態系統中,就會處于一個比較不受重視的地位。”Nohl表示。

在《連線》雜志聯系谷歌后,谷歌對SRL的研究表示贊賞,但同時回應指出,SRL分析的部分設備可能并沒有經過安卓系統認證,這意味著它們并不受谷歌安全標準的限制。谷歌表示,安卓智能手機有安全功能,就算在沒有補丁的情況下,安全漏洞也很難被破解。在某些情況下,之所以會出現“補丁丟失”的問題,是因為手機廠商只是將某種易受攻擊的功能簡單的移除而不是修復,或者某些手機在一開始就沒有這項功能。

谷歌表示將與SRL Labs合作,進一步進行深入調查。“安全更新是保護Android設備和用戶的眾多層級之一,”Android產品安全主管Scott Roberts在《連線》雜志上發表聲明。“系統內置的平臺保護系統,比如應用程序沙盒和Google Play Protect安全服務也同樣重要。這些多層次的安全手段,再加上Android生態系統的多樣性,讓研究人員得出了這樣的結論,即Android設備的遠程開發仍然充滿了挑戰性。”

為了回應谷歌針對廠商由于移除了易受攻擊的功能而導致補丁缺失的結論,Nohl反駁稱,這種情況并不常見,發生的概率并不大。

補丁缺失影響有限

不過讓人意外的是,Nohl對谷歌的另一個說法表示同意:通過利用缺失的補丁對Android手機進行攻擊,其實并不是一件容易的事情。甚至一些沒有更新補丁的Android手機在系統更廣泛的安全措施保護下,惡意軟件依然難以對漏洞加以利用,像從Android 4.0 Lollipop開始出現的沙盒等功能,限制了惡意程序訪問設備概率。

這就意味著大多數的黑客如果利用某個所謂的“漏洞”來獲得Android設備的控制權,需要利用一系列的漏洞,而不僅僅只是因為缺失一個補丁而攻擊成功。Nohl表示:“即使錯過了某些補丁,依然可以依靠系統其它的安全特性抵御大部分的攻擊。”

因此,Nohl表示,Android設備更容易被一些比較簡單的方式破解,比如在Google Play商店中出現的那些惡意應用,或者在非官方應用商店安裝的App。Nohl說:“用戶安裝了盜版或惡意軟件,就更容易成為黑客攻擊的目標。”

來源:騰訊科技 作者:音希


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲一区二区成人在线观看| 裸体一区二区| 欧美在线国产| 亚洲欧美日韩天堂| 亚洲一区二区三区高清| 一区二区高清视频| 99国产精品久久久久久久成人热| 91久久精品国产91久久性色tv| 在线观看视频一区| 亚洲第一色在线| 亚洲国产精品成人综合色在线婷婷 | 一区二区三区在线免费观看| 国产一区二区三区四区在线观看| 国产日产亚洲精品系列| 国产精品欧美日韩一区| 国产精品女主播一区二区三区| 国产精品www.| 国产精品久久毛片a| 国产精品亚发布| 国产日韩一区欧美| 国产午夜精品久久久| 国产一区二区三区四区| 好看不卡的中文字幕| 激情六月婷婷综合| 亚洲国产成人精品女人久久久| 亚洲国产成人不卡| 亚洲精品在线一区二区| 99在线热播精品免费| 亚洲夜间福利| 欧美一级播放| 亚洲黄页一区| 99精品热视频| 亚洲一区二区视频| 欧美亚洲网站| 久久精品五月| 欧美成人自拍视频| 欧美日韩一区二区三区| 国产精品裸体一区二区三区| 国产人成精品一区二区三| 激情视频一区二区三区| 亚洲人成网站在线观看播放| 中国亚洲黄色| 久久国内精品自在自线400部| 亚洲人成网站影音先锋播放| 亚洲图片在区色| 久久黄色影院| 欧美国产一区二区| 国产精品久久久久久久9999| 国产在线日韩| 亚洲精品偷拍| 欧美亚洲免费高清在线观看| 亚洲国产一区二区a毛片| 亚洲少妇在线| 久久久另类综合| 欧美日韩精品免费观看视一区二区| 国产精品入口夜色视频大尺度| 国模私拍一区二区三区| 亚洲国产小视频| 亚洲欧美日韩精品在线| 亚洲国产一区二区a毛片| 亚洲一二三区精品| 久久综合九色综合欧美狠狠| 欧美婷婷久久| 激情国产一区二区| 99精品国产一区二区青青牛奶| 欧美在线视频免费观看| 一区二区三区免费网站| 欧美在线观看一二区| 欧美精品网站| 国内视频一区| 亚洲一区二区免费视频| 亚洲精品国产精品久久清纯直播| 性色一区二区| 欧美日韩国产在线播放网站| 国产综合色产| 亚洲在线观看视频网站| 9l国产精品久久久久麻豆| 久久福利电影| 欧美亚洲第一区| 亚洲国产精品999| 亚久久调教视频| 亚洲在线观看免费| 欧美经典一区二区三区| 国内精品久久久久久久果冻传媒| 在线视频精品| 一片黄亚洲嫩模| 欧美岛国在线观看| 国产自产在线视频一区 | 亚洲一区一卡| av成人免费在线观看| 免费欧美高清视频| 国产永久精品大片wwwapp| 在线中文字幕不卡| 日韩亚洲欧美成人| 麻豆精品精华液| 国产区日韩欧美| 亚洲一区二区在线观看视频| 亚洲视频精品| 欧美久久99| 亚洲电影一级黄| 亚洲国产欧美另类丝袜| 久久精品一区蜜桃臀影院| 国产精品一区二区三区成人| 99re8这里有精品热视频免费| 亚洲日本乱码在线观看| 久久亚洲风情| 好看的av在线不卡观看| 欧美一级久久久| 欧美中文在线观看国产| 国产精品美腿一区在线看| 亚洲色图综合久久| 亚洲夜晚福利在线观看| 欧美日韩精选| 99热这里只有精品8| 中文在线一区| 欧美日韩一区二区三区在线 | 中文精品一区二区三区| 亚洲五月婷婷| 国产精品v亚洲精品v日韩精品| 9l国产精品久久久久麻豆| 一区二区不卡在线视频 午夜欧美不卡'| 欧美福利电影网| 亚洲国产欧美不卡在线观看| 亚洲美女视频在线观看| 欧美电影免费观看| 91久久精品网| 日韩一级片网址| 欧美亚洲不卡| 亚洲欧美日韩成人| 欧美一区国产在线| 国产亚洲一级| 亚洲国产精品一区二区www| 欧美www视频| 亚洲精品一区二区在线| 亚洲一区二区三区涩| 国产精品实拍| 欧美在线免费视屏| 蜜臀久久久99精品久久久久久| 在线观看精品视频| 91久久久亚洲精品| 欧美日韩精品久久久| 亚洲图色在线| 久久久国产精彩视频美女艺术照福利 | 亚洲男同1069视频| 国产日产欧美精品| 亚洲高清免费| 欧美日韩p片| 亚洲一二三区精品| 久久久久久久波多野高潮日日 | 久久久91精品| 亚洲福利视频二区| 一本一本久久a久久精品综合麻豆| 欧美特黄一级大片| 欧美一级专区| 欧美激情在线狂野欧美精品| 一本色道精品久久一区二区三区| 午夜视频在线观看一区| 黑人一区二区| 一本久道久久综合狠狠爱| 国产精品美女主播在线观看纯欲| 欧美中文字幕久久| 欧美人与性禽动交情品| 亚洲一区二区三区免费视频| 久久全球大尺度高清视频| 亚洲精品视频免费| 欧美有码在线观看视频| 亚洲电影激情视频网站| 亚洲一区二区三区免费在线观看| 国产日韩精品一区二区| 最新日韩中文字幕| 国产精品久久影院| 亚洲激情视频在线播放| 欧美性淫爽ww久久久久无| 久久精品国产77777蜜臀| 欧美日韩一级视频| 欧美制服第一页| 欧美日韩一区二区三区免费看 | 国产精品美女主播| 亚洲国内自拍| 国产精品性做久久久久久| 亚洲精品乱码| 国产精品亚洲美女av网站| 亚洲伦理在线| 国产亚洲欧美一区二区| 在线亚洲电影| 在线看欧美日韩| 欧美一区二区三区播放老司机| 亚洲国产一区二区精品专区| 欧美综合国产精品久久丁香| 亚洲精品中文字| 久久性色av| 亚洲欧美视频在线观看| 欧美啪啪一区| 亚洲高清色综合| 国产欧美视频一区二区| 99天天综合性| 亚洲第一毛片| 久久久久99| 亚洲综合色丁香婷婷六月图片| 欧美日韩第一区|