作者:
bearking2 (火雷甲空 改好改滿)
2015-11-03 15:29:551.媒體來源:
iThome新聞
2.完整新聞標題:
趨勢:百度SDK亂開後門,「蟲洞」影響1.4萬款程式上億Android裝置
3.完整新聞內文:
中國漏洞揭露平台烏雲網日前指出,百度的行動程式與華為手機都受到「蟲洞」(WormHole
)漏洞的影響,讓駭客可自遠端執行任意程式。而趨勢科技則公布針對「蟲洞」的研究結果
,指稱它是百度自製的Moplus SDK惹的禍,估計影響1.4萬款行動程式,波及上億台的
Android裝置。
根據趨勢科技的分析,Moplus是百度自行打造的軟體開發套件,但當中有許多沒必要的後門
功能,問題出在Moplus SDK的權限存取控制以及百度應該限制其權限的存取。
這些後門功能使得他人能夠在未經使用者同意之下傳遞網釣頁面、新增聯絡資訊、傳遞偽造
的簡訊、或是自裝置上傳檔案,也能自遠端安裝任何應用程式,而且只要裝置連上網路,就
有可能遭到有心人的濫用,事實上趨勢已發現相關的攻擊行動。
趨勢科技的行動威脅分析師Seven Shen說明,當使用者啟用基於Moplus SDK的程式時,該
SDK就會自動於裝置背景下建立一個本機的HTTP伺服器,並監控所有傳輸的訊息,這基本上
就是一個命令暨控制(C&C)的攻擊模式,與傳送C&C攻擊唯一的不同在於此一模式的C&C伺
服器是位於使用者端,而攻擊客戶端卻來自四面八方。
此外,該Moplus SDK還含有許多惡意功能,包含上傳或下載檔案、取得程式列表、取得搜尋
列資訊、取得服務資訊或掃描下載檔案等,於是駭客只要傳送一個HTTP請求就能存取及使用
Moplus,完全不需進行身分認證。
Shen認為它甚至比怯場(Stagefright)漏洞還危險,雖然Moplus SDK的影響規模不若
Stagefright漏洞來得大,但駭客只要掃描網路上的IP,找到目標就能展開攻擊,完全不需
要使用者的互動,Stagefright至少還得知道攻擊目標的電話號碼。
雖然Moplus為百度自製的SDK,並不是一個開放的SDK,然而趨勢卻發現市場上有超過1.4萬
款的行動程式採用Moplus,當中僅有4014款來自百度,估計影響市場上億支的Android裝置
。
在該漏洞被揭露之後,百度也宣布正在更新所有受到影響的行動程式。不過,趨勢檢驗已更
新的百度地圖程式後發現,百度雖然移除了Moplus中可自遠端安裝程式的功能,卻還遺留部
份惡意功能。
趨勢科技已將研究結果送交Google及百度,同時建議使用者安裝該公司的Mobile Security
& Antivirus免費防毒程式以過濾含有惡意SDK的行動程式。(編譯/陳曉莉)
4.完整新聞連結 (或短網址):
http://www.ithome.com.tw/news/99696
5.備註:
愛用支那產品怪誰? 後面辣辣的喔?
(hao123及馬囧表示:)
作者:
xzcb2008 (éžå¸¸æ£®77牛)
2015-11-03 15:31:00還好我都用hao123
作者:
macdivas (電腦罷工中)
2015-11-03 15:32:00還好我都用衛士360還有hao123來保護我的喉嚨
作者: yeh0416 (東哥) 2015-11-03 15:32:00
還好我有裝金山+hao123
作者:
miketk (麥仔茶^O^)
2015-11-03 15:34:00這不只是掛百度的軟體有問題, 用他的套件開發的都有問題?
作者:
bndan (seed)
2015-11-03 15:36:00中國直接在API開洞 正HOT呢.XD 這樣真的還有人敢用中國貨?
作者:
miketk (麥仔茶^O^)
2015-11-03 15:36:00裝APP好像也不會聲明是用啥套件開發的..真恐怖..
作者:
Xenogamer (ゴミ丼わがんりんにゃれ)
2015-11-03 15:36:00還好林杯用唉鳳
作者:
nixon (為人民幣服務)
2015-11-03 15:37:00沒事的, 安全百度殺毒就好了
作者:
kinghtt (萬年潛水伕)
2015-11-03 15:37:00重點在你不會知道那些APP是用這套系統開發
作者:
miketk (麥仔茶^O^)
2015-11-03 15:37:00是連素人開發的都有可能有問題 你無法一一去檢查吧
作者:
miketk (麥仔茶^O^)
2015-11-03 15:38:00用中國手機的都說 我不是重要人物 不會有人來特意監聽啦
作者:
mdkn35 (53nkdm)
2015-11-03 15:43:00華為手機 真正用心
作者:
farsex (法西斯)
2015-11-03 15:56:00ES Global.Cheetah Mobile 這兩家的產品。還有一堆手遊有 Tencent 資料夾也注意一下。
作者:
abucat (阿布貓)
2015-11-03 16:27:00百度雲應該也有事,好可怕,雖然只存av與音樂.......
作者: kennyksmy (icgryntea) 2015-11-03 16:43:00
百度雲線上下載應該沒影響,安裝版就...