2019 MOSEC移動安全技術(shù)峰會:騰訊安全披露“文件分享”中的安全危險
擁有上億用戶的高頻安卓應(yīng)用——文件分享類應(yīng)用被爆存有安全隱患。騰訊安全玄武實驗室在5月30-31日于上海召開的第五屆MOSEC移動安全技術(shù)峰會上,一次性披露了文件分享類應(yīng)用的多個漏洞。這些漏洞一旦被非法攻擊者掌握,將對數(shù)億用戶的傳輸文件和隱私數(shù)據(jù)安全造成極大威脅。目前,騰訊安全已在第一時間將發(fā)現(xiàn)的所有漏洞傳遞給了相關(guān)手機廠商,并協(xié)助其修復(fù)了大部分安全漏洞。
(圖:騰訊安全玄武實驗室安全研究員張向前和劉惠明分享成果)
伴隨著互聯(lián)網(wǎng)的發(fā)展,移動應(yīng)用成為當(dāng)下大眾生活方式的重要組成部分,具有更佳用戶體驗和更快傳輸速度的各類文件分享應(yīng)用逐漸取代藍牙、WiFi等傳統(tǒng)工具,成為越來越多用戶近距離傳輸文件的普遍工具選擇。
國際數(shù)據(jù)中心(IDC)公開數(shù)據(jù)顯示,2018年,安卓設(shè)備的出貨量高達近10億臺。在這些設(shè)備中,幾乎所有主流廠商設(shè)備都預(yù)裝了文件分享類應(yīng)用。同時,市面上排名前十的第三方文件分享類應(yīng)用的用戶量也已超10億。
然而,騰訊安全通過對主流Android手機廠商預(yù)裝的文件分享類應(yīng)用進行的逆向分析發(fā)現(xiàn),隨方便快捷而來的是億級用戶量的隱私泄露風(fēng)險。基于對各類文件分享應(yīng)用(包含第三方文件分享應(yīng)用)運作機制的深度剖析,騰訊安全專家張向前和劉惠明詳細披露了存在于認證、連接、傳輸以及交互邏輯中的多處通用安全漏洞。
與此同時,兩名安全專家現(xiàn)場展示揭秘了通過破解應(yīng)用加密算法的嗅探攻擊、中間人攔截篡改傳輸文件、鎖屏狀態(tài)下無需交互劫持網(wǎng)絡(luò)、利用邏輯漏洞繞過安全檢查等通用漏洞的攻擊細節(jié)和方法,揭露了各類文件分享應(yīng)用中存有的用戶隱私數(shù)據(jù)泄露、文件被竊取、篡改、網(wǎng)絡(luò)被劫持等安全問題。
(圖:騰訊安全玄武實驗室安全研究員 劉惠明)
針對文件分享類應(yīng)用面臨的漏洞攻擊威脅,大會現(xiàn)場,張向前和劉惠明還分享了構(gòu)建更安全的WiFi/WiFi-P2P密匙交換渠道和配置、使用TLS/HTTPS和預(yù)先交換公鑰證書等升級加密傳輸以及使用以身份驗證為基礎(chǔ)的證書防止偽造等漏洞修復(fù)方案,并提出相關(guān)應(yīng)用廠商應(yīng)在綜合漏洞修復(fù)方案的基礎(chǔ)上,建立一套兼具安全和便捷的文件分享安全方案,強化文件分享應(yīng)用的連接確認、傳輸加密和防止偽造等功能,從而切實地保護數(shù)億用戶的隱私和數(shù)據(jù)安全。
(圖:騰訊安全玄武實驗室安全研究員 張向前)
據(jù)了解,本次MOSEC移動安全技術(shù)峰會是由盤古團隊和POC共同主辦的。作為國內(nèi)安全技術(shù)峰會的重要風(fēng)向標(biāo),2019 MOSEC移動安全技術(shù)峰會承襲前四屆的傳統(tǒng),匯集了國內(nèi)外頂級安全團隊和專家,圍繞移動瀏覽器安全、移動應(yīng)用安全、ios安全、Android安全、IoT安全、工控安全、4G安全、車聯(lián)網(wǎng)等多個領(lǐng)域的最新研究成果展開分享與探討。此前,騰訊安全也在MOSEC大會上分享過ios越獄的最新成果。
- 3-24· 2025年京津冀首趟銀發(fā)旅游列車啟程
- 3-3· 2025年鐵路春運累計發(fā)送旅客5.13億人次 貨物4.15億噸
- 3-3· 2024年民營企業(yè)在我國外貿(mào)領(lǐng)域創(chuàng)造“三個首次”
- 2-24· 2025年穩(wěn)外資工作怎么干?四部門回應(yīng)關(guān)切
- 2-24· 2024年中國郵政行業(yè)寄遞業(yè)務(wù)量完成1937億件
- 2-17· 2025年1月全國鐵路完成固定資產(chǎn)投資439億元 同比增長3.7%
- 2-10· 2025年春運全國鐵路發(fā)送旅客超3億人次
- 2-3· 山西:2024年度省級中小企業(yè)園名單出爐
- 2-3· 2024年,山西交出亮眼“創(chuàng)新成績單”
- 1-27· 2025年春節(jié)假期小客車上高速繼續(xù)免收通行費