2015-05-17來源:獵豹移動
5月18日,獵豹移動安全實(shí)驗(yàn)室發(fā)布警告,由于多款流行桌面軟件存在漏洞,導(dǎo)致安卓系統(tǒng)的一個老漏洞可能會被黑客利用,偽造釣魚短信,騙取銀行卡密碼等重要信息。這些桌面應(yīng)用沒有針對該漏洞做屏蔽處理,當(dāng)偽造短信進(jìn)入收件箱時會像正常短信一樣提示,從而成為黑客釣魚攻擊的幕后推手。
存在漏洞的包括GO消息提示器、APUS消息提醒等12款插件,這些插件通常集成在相對應(yīng)的桌面應(yīng)用中,擁有大量用戶。此前,獵豹已經(jīng)將漏洞詳細(xì)信息通知相關(guān)廠商。在官方給出解決方案之前,用戶可以安裝獵豹安全大師和獵豹清理大師,對漏洞進(jìn)行彌補(bǔ)防范。
獵豹移動安全專家介紹說,爆出漏洞的短信提示插件,在接收時沒有限制消息來源,導(dǎo)致第三方應(yīng)用可以偽造假短信,觸發(fā)短信消息提醒。這樣會讓用戶誤以為黑客發(fā)來的短信是正規(guī)短信,從而上當(dāng)受騙。

(圖例:黑客偽造的移動中獎短信)
自2014年下半年以來,“10086積分詐騙”等手機(jī)釣魚案例暴增,釣魚短信是整個騙局中最關(guān)鍵的部分之一,用戶點(diǎn)擊瀏覽短信中的釣魚網(wǎng)址后,被騙走銀行卡賬號密碼。目前發(fā)送釣魚短信的主要渠道是偽基站,但隨著國家對偽基站打擊力度的加強(qiáng),利用偽基站發(fā)送詐騙短信的風(fēng)險在加大。黑客對應(yīng)用漏洞利用的研究越來越深入,存在漏洞的安卓應(yīng)用可能成為釣魚短信發(fā)送的新渠道,值得用戶提高警惕。
經(jīng)過獵豹移動安全實(shí)驗(yàn)室監(jiān)測,我們發(fā)現(xiàn)以下12款應(yīng)用存在短信偽造漏洞:

此漏洞本質(zhì)上由Android系統(tǒng)漏洞衍生,4.4及以上的官方安卓版本不存在該問題,您可以繼續(xù)放心使用這些桌面應(yīng)用,安卓系統(tǒng)版本安全性列表如下:

針對該漏洞,獵豹安全大師和獵豹清理大師已經(jīng)緊急提供技術(shù)解決方案,下載安裝后即可檢測漏洞是否存在,并幫用戶彌補(bǔ)防范。