Check Point 揭露安全性漏洞 三星、華為、LG、Sony 及其他 Android 手機易遭釣魚攻擊

(GNN 記者 Edward 報導) 2019-09-11 18:23:55

  Check Point Software Technologies Ltd. 的威脅情報部門 Check Point Research 表示,三星、華為、LG、Sony 及其他 Android 作業系統的手機存在安全性漏洞,導致使用者容易受到進階網路釣魚攻擊。
 
  • image
 
  受影響的 Android 手機採用無線更新技術(over-the-air provisioning,OTA provisioning),透過此配置,電信業者能將網路特定設置部署到新連接至網路的手機。但 Check Point Research 發現,OTA 產業標準-開放行動聯盟用戶端配置(Open Mobile Alliance Client Provisioning,OMA CP)採用有限的身份驗證方法,遠端代理能利用這一點偽裝成電信業者,並向使用者發送假 OMA CP 訊息,以此誘騙使用者接受惡意設置,如透過駭客手中的代理伺服器傳輸網路流量。
 
  研究人員指出,某些三星手機沒有對 OMA CP 訊息寄件者進行真實性檢查,因此最容易受到此形式的網路釣魚攻擊 — 只需要使用者接受 OMA CP,惡意軟體即可安裝,且無需寄件者證明其身份。 
 
  華為、LG 和 Sony 手機雖然設有一種身份驗證方式,但駭客只需收件人的 IMSI(International Mobile Subscriber Identity,國際移動用戶辨識碼)便可「確認」其身份。攻擊者能夠透過各種方式獲取受害者的識別碼,包括建立一個惡意 Android 應用程式,在安裝後讀取手機的識別碼。此外,攻擊者還可以偽裝成電信業者向使用者傳送簡訊,要求他們接受 PIN 碼保護的 OMA CP,繞過對 IMSI 的要求;如果使用者隨之輸入提供的 PIN 碼並接受此訊息,則無需識別碼即可安裝 OMA CP。
 
  Check Point 研究人員 Slava Makkaveev 表示:「考量到 Android 裝置的普遍性,這是一個必須解決的嚴重漏洞。如果沒有更安全的身份驗證方式,惡意代理就能輕鬆透過無線裝置發起網路釣魚攻擊。當收到 OMA CP 訊息時,使用者無法分辨其是否來自可信任來源。在點擊『接受』後,手機很可能遭到攻擊者駭入。」
 
  Check Point 在 3 月向受影響的廠商公佈研究結果。三星在其 5 月安全維護版本(SVE-2019-14073)中提供了針對此網路釣魚攻擊的修復程式,LG 於 7 月發佈了修復程式(LVE-SMP-190006),華為計畫把 OMA CP 的 UI 修復程式納入新一代 Mate 系列或 P 系列智慧型手機中。Sony 拒絕承認該漏洞存在,表示其裝置遵循 OMA CP 規範。 
 

標籤:

#CheckPoint

新聞評語

載入中...

延伸報導

Check Point 發布 2022 年網路安全趨勢預測 行動裝置、加密貨幣及 Deepfake 成犯罪者目標
多平台 | Check Point
1
Check Point 於 Android 手機晶片中發現重大風險
Android | Check Point
0
Check Point 發佈 2020 年第一季品牌網路釣魚報告 蘋果為最常被惡意仿冒的品牌
其他 | Check Point
4
Check Point 發佈 2 月全球威脅指數報告 入侵物聯網裝置的 Mirai 殭屍網路成長近 18%
其他 | Check Point
3
拍照、玩遊戲也可能被病毒入侵?Haken 惡意程式家族藏身 Google Play 商店
Android | Check Point
22
《蔚藍檔案》將開啟羽留奈(體育服)特選招募及優香、瑪麗(體育服)特別特選招募
手機 | 蔚藍檔案
45
《Apex 英雄》行動版宣布將於南美及東南亞、澳洲等地區展開 Android 版本測試
手機 | Apex 英雄 M / Apex 英雄手機版
58
《碧藍航線》將新增科研六期奇爾沙治、興登堡、四萬十菲利克斯・舒爾茨及法蘭德斯
手機 | 碧藍航線
51
機甲戰術新作《鋼嵐》手機、PC 版事前預約開跑 釋出遊戲世界觀及勢力介紹
多平台 | 鋼嵐(原 Front Mission:Borderscape,雷霆任務:2089:邊境)
43
《崩壞:星穹鐵道》2.1 版本「狂熱奔向深淵」上線 加入全新角色黃泉、砂金及加拉赫
多平台 | 崩壞:星穹鐵道
38
《我回來了、歡迎回家》動畫公開最新預告及主視覺圖、追加聲優陣容
動漫 | 我回來了、歡迎回家
11
《原神》公開千織角色介紹、天賦、配音員及角色預告「緋織一心」
多平台 | 原神
25
2024年「Pokémon GO Fest」將自 5 月底於仙台、馬德里、紐約及全球依序登場
活動 | Pokemon GO
1
《跑車浪漫旅 7》釋出 3 月份更新 帶來 3 款新車、3 個全新賽事及期間限定飾件
多平台 | 跑車浪漫旅 7
17
《上古世紀:戰爭》釋出新形象影片、世界觀及種族等情報 六大種族各具獨特職業與技能
多平台 | 上古世紀戰爭 Archeage War / 上古世紀 戰爭 / 上古世紀:戰爭
15
《夜鴉》更新推出「新第里雅斯特公國探險」活動及 7 日、14 日簽到活動
多平台 | 夜鴉
13
《暗黑破壞神 永生不朽》推出「恐懼絕境」更新 體驗嶄新決鬥機制、永恆裝備及限時活動
手機 | 暗黑破壞神 永生不朽
13
《聖獸之王》介紹夥伴角色及競技場、紋章等遊玩要素
多平台 | 聖獸之王
11
《星之後裔:Knights of Veda》公開夢魘副本、封印監牢及競技場等玩法介紹影片
多平台 | 星之後裔:Knights of Veda
9
CAPCOM 正版授權《惡魔獵人:巔峰之戰》於北美、南美及歐洲上市 同步公開宣傳影片
手機 | 惡魔獵人:巔峰之戰
68

妖魔鬼怪降伏於我

看更多

face基於日前微軟官方表示 Internet Explorer 不再支援新的網路標準,可能無法使用新的應用程式來呈現網站內容,在瀏覽器支援度及網站安全性的雙重考量下,為了讓巴友們有更好的使用體驗,巴哈姆特即將於 2019年9月2日 停止支援 Internet Explorer 瀏覽器的頁面呈現和功能。
屆時建議您使用下述瀏覽器來瀏覽巴哈姆特:
。Google Chrome(推薦)
。Mozilla Firefox
。Microsoft Edge(Windows10以上的作業系統版本才可使用)

face我們了解您不想看到廣告的心情⋯ 若您願意支持巴哈姆特永續經營,請將 gamer.com.tw 加入廣告阻擋工具的白名單中,謝謝 !【教學】