Check Point 揭露安全性漏洞 三星、華為、LG、Sony 及其他 Android 手機易遭釣魚攻擊

(GNN 記者 Edward 報導) 2019-09-11 18:23:55

  Check Point Software Technologies Ltd. 的威脅情報部門 Check Point Research 表示,三星、華為、LG、Sony 及其他 Android 作業系統的手機存在安全性漏洞,導致使用者容易受到進階網路釣魚攻擊。
 
  • image
 
  受影響的 Android 手機採用無線更新技術(over-the-air provisioning,OTA provisioning),透過此配置,電信業者能將網路特定設置部署到新連接至網路的手機。但 Check Point Research 發現,OTA 產業標準-開放行動聯盟用戶端配置(Open Mobile Alliance Client Provisioning,OMA CP)採用有限的身份驗證方法,遠端代理能利用這一點偽裝成電信業者,並向使用者發送假 OMA CP 訊息,以此誘騙使用者接受惡意設置,如透過駭客手中的代理伺服器傳輸網路流量。
 
  研究人員指出,某些三星手機沒有對 OMA CP 訊息寄件者進行真實性檢查,因此最容易受到此形式的網路釣魚攻擊 — 只需要使用者接受 OMA CP,惡意軟體即可安裝,且無需寄件者證明其身份。 
 
  華為、LG 和 Sony 手機雖然設有一種身份驗證方式,但駭客只需收件人的 IMSI(International Mobile Subscriber Identity,國際移動用戶辨識碼)便可「確認」其身份。攻擊者能夠透過各種方式獲取受害者的識別碼,包括建立一個惡意 Android 應用程式,在安裝後讀取手機的識別碼。此外,攻擊者還可以偽裝成電信業者向使用者傳送簡訊,要求他們接受 PIN 碼保護的 OMA CP,繞過對 IMSI 的要求;如果使用者隨之輸入提供的 PIN 碼並接受此訊息,則無需識別碼即可安裝 OMA CP。
 
  Check Point 研究人員 Slava Makkaveev 表示:「考量到 Android 裝置的普遍性,這是一個必須解決的嚴重漏洞。如果沒有更安全的身份驗證方式,惡意代理就能輕鬆透過無線裝置發起網路釣魚攻擊。當收到 OMA CP 訊息時,使用者無法分辨其是否來自可信任來源。在點擊『接受』後,手機很可能遭到攻擊者駭入。」
 
  Check Point 在 3 月向受影響的廠商公佈研究結果。三星在其 5 月安全維護版本(SVE-2019-14073)中提供了針對此網路釣魚攻擊的修復程式,LG 於 7 月發佈了修復程式(LVE-SMP-190006),華為計畫把 OMA CP 的 UI 修復程式納入新一代 Mate 系列或 P 系列智慧型手機中。Sony 拒絕承認該漏洞存在,表示其裝置遵循 OMA CP 規範。 
 

標籤:

#CheckPoint

載入中...

延伸報導

Check Point 發布 2022 年網路安全趨勢預測 行動裝置、加密貨幣及 Deepfake 成犯罪者目標
多平台 | Check Point
1
Check Point 於 Android 手機晶片中發現重大風險
Android | Check Point
0
Check Point 發佈 2020 年第一季品牌網路釣魚報告 蘋果為最常被惡意仿冒的品牌
其他 | Check Point
4
Check Point 發佈 2 月全球威脅指數報告 入侵物聯網裝置的 Mirai 殭屍網路成長近 18%
其他 | Check Point
3
拍照、玩遊戲也可能被病毒入侵?Haken 惡意程式家族藏身 Google Play 商店
Android | Check Point
22
Check Point 發布網路攻擊趨勢報告 從供應鏈到電子郵件、行動設備到雲端都難逃網路攻擊
其他 | Check Point
10
Check Point 發現多款手機遊戲內藏惡意廣告軟體 全球約有 1.5 億 Android 使用者受害
Android | Google
47
Check Point 指出 Emotet 等多個惡意軟體以「新型冠狀病毒」為主題傳播
手機 | Check Point
17
Check Point Research 揭 TikTok 眾多資安漏洞 包含允許攻擊者操縱使用者帳戶內容
手機 | Check Point
8
Check Point Research 與 CyberInt 協助 EA 改善旗下 Origin 遊戲平台安全漏洞
PC | EA 美商藝電
3
14吋遊戲筆電Razer Blade在台上市 《星海 2》Sen與Check現場體驗
PC | Razer 雷蛇
253
任天堂在關西國際機場推出遊戲體驗空間「Nintendo Check In」6 月 23 日開幕
多平台 | Nintendo 任天堂
24
《星海爭霸 2》選手 Sen 擊敗韓國蟲族 Check 晉級 TeSL 職業聯賽第四季決賽
PC | 星海爭霸 2:蟲族之心(Heart of the Swarm)
4
《星海爭霸 2》選手 Check 以 4:3 擊敗 Sen 晉級 TeSL 超級聯賽總決賽
電競 | 星海爭霸 2:蟲族之心(Heart of the Swarm)
10
《惡靈古堡 2 重製版》iOS / Mac 版預定 2024 年內發售 收錄本篇內容及新服裝、武器
多平台 | 惡靈古堡 2 重製版
31
《蔚藍檔案》預告推出千紗、喜美(樂團)及活動劇情「-ive aLIVE!」等內容
手機 | 蔚藍檔案
181
PlayStation 5 主機及周邊、遊戲等推出雙 11 期間限定折扣優惠
3C | PlayStation 5 / PS5
34
桂冠湯圓聯名三重奏 酷洛米、布丁狗及經典阿華田冬日上市
宅物 | Sanrio 系列
0
《美男王子》主題餐廳在台灣首次中南同步展開 推出 13 位王子專屬餐點、甜點及飲料
宅物 | 美男王子 - 美女與野獸的最後之戀(美男王子 ~ 美女與野獸的最後之戀 ~)
0
《星海爭霸 2》韓國蟲族選手 Check 擊敗 Ian 奪下職業聯賽第四季季軍
PC | 星海爭霸 2:蟲族之心(Heart of the Swarm)
4