日报

Android 再曝安全漏洞?报告称100万 Google 帐号被入侵

刊登于 2016-12-02

自8月以来,伪装成安卓智能手机和平板正当应用的恶意软件已掌控逾100万个谷歌帐户。
自8月以来,伪装成安卓智能手机和平板正当应用的恶意软件已掌控逾100万个 Google 帐户。

在全球智能手机市场占有率已接近九成的 Google 旗下 Android 系统再度被曝出信息安全漏洞。知名安全软件公司 Check Point 于11月30日发布报告指,一款名为“Gooligan”的恶意程序已通过 Android 设备入侵了至少100万个 Google 帐号,被感染设备数量还在以每天1.3万台的速度增加。

Gooligan 通过伪装成叫做“Perfect Cleaner”、“WiFi Enhancer”等常见名称的 Android 应用误导用户下载,待利用系统漏洞获取手机和平板设备的系统权限后,访问 Google Play、Gmail、Google Photos、 Google Docs、G Suite 和 Google Drive 等 Google 自家应用数据,以及在未经用户许可的情况下安装其他应用或广告弹出软件,部分应用还能使用用户的帐号与密码发表虚假评论。

根据报告,目前会受到影响的系统包括 Android 4(Jelly Bean, KitKat)和 Android 5(Lollipop)两个版本,这两版系统占到市场上 Android 设备总量的74%;而 Android 6(Marshmallow)和 Android 7(Nougat)用户则不用担心被感染。

报告列出了目前已知的86款植入了 Gooligan 的伪装应用,并建议 Android 用户在应用列表中自查。此外,Check Point 还提供了一个在线工具,用户只需要输入电子邮件地址,就能知道自己的相关 Google 帐号是否被 Gooligan 入侵。报告建议,用户一旦发现帐号被入侵,最好交给专业人员处理并立即更改密码。

Check Point 表示,正在与 Google 合作调查 Gooligan 的源头;Google则称,将采取行动保护用户安全。

我们非常感谢 Check Point 所做的研究,以及愿意跟我们合作来解决这一问题。作为一直在进行中的防止 Ghost Push 系列恶意程序侵害用户计划的一部分,我们已经采取多项措施来保护用户及改进整个 Android 生态系统的安全性。

Android 系统安全主管 Adrian Ludwig

Check Point 指出,Gooligan 是在去年造成严重危害的 Ghost Push 恶意程序的变种。Google 去年共发现4万多个被 Ghost Push 感染的应用,并将其从 Google Play 下架,该程序入侵了大约400万台设备。

本次事件曝光后,Android 系统安全主管 Adrian Ludwig 在个人 Google+ 专页做出回应,称已在数周前注意到 Ghost Push 变种的出现并与 Check Point 展开合作,但目前并未发现有证据显示用户帐号遭到窃取,也未发现用户或企业成为攻击目标。

他表示 Google 已采取多项措施保护用户安全,其中包括提供 Verify Apps 工具验证其他平台应用的安全性、撤销被感染帐号并让用户重建安全帐号、从 Google Play 移除受感染应用,以及与网络服务商合作对抗恶意程序等。

57 %
根据报告,全球受到 Gooligan 感染的 Google 帐号以亚洲最多,占到57%;美洲、非洲与欧洲各占19%、15%和9%。

Android 系统

中文俗称安卓,是一个基于Linux核心的开放源码流动作业系统,由Google成立的Open Handset Alliance(OHA,开放手机联盟)持续领导与开发,主要设计用于轻触荧幕流动装置如智能手机和平板电脑。Android最初由安迪·鲁宾(Andy Rubin)等人开发制作,最初开发这个系统的目的是创建一个数码相机的先进操作系统;但是后来发现市场需求不够大,加上智能手机市场快速成长,于是Android被改造为一款面向智能手机的作业系统。于2005年7月11日Google收购。Android其开放源码的特性使得众多厂商可以自由的使用原始码进行客制化的修改,但这也是它最大的缺点:原始码自由修改、众多装置繁杂、系统版本各异、硬件解像度不一致等,导致软件的相容性不佳,造成碎片化严重;最明显的例子是每次系统新版本推出时,更新比例远比其他专有系统少得多。(资料来自维基百科,百科内容以 CC BY-SA 3.0 授权)

来源:华尔街日报ArsTechnicaThe VergeCheck Point

本刊载内容版权为端传媒或相关单位所有,未经端传媒编辑部授权,请勿转载或复制,否则即为侵权。

延伸阅读