中国制UC浏览器再传含有中间人攻击风险

隶属于阿里巴巴集团的UC浏览器(UC Browser)继今年3月被俄罗斯资安业者Dr. Web踢爆,该程式含有中间人攻击风险之后。云端资安业者Zscaler本周指出,他们在UC Browser与UC Browser mini又发现另一个中间人攻击风险,且相关浏览器明显违反了Google Play政策,波及全球6亿Android用户。
Zscaler的研究人员先是察觉有关9appsdownloading.com网域的可疑请求,追查之下才知道相关请求来自UC浏览器,于是针对该浏览器进行分析,发现UC浏览器会透过不安全的HTTP over HTTPS管道,自第三方来源下载额外的APK,并将该APK存放在外部储存空间。
一来自非Google Play的第三方来源下载额外APK,违反了Google Play的政策,二来其通讯是借由不安全的管道,开启了中间人攻击(MiTM)的大门,三来把该APK存放在外部储存空间,将允许其它具备适当权限的程式修改该APK。
不只是UC浏览器,同样来自阿里巴巴集团的UC Browser Mini 也有一样的行为。而UC浏览器在Google Play上的下载数已超过5亿,UC Browser Mini 则超过1亿,总计有6亿的Android用户曝露在中间人攻击的风险中。
研究人员还针对这个额外的APK进行分析,显示UC浏览器只是把它置放在外部储存空间,并未安装它,于是研究人员动手安装了这个APK,结果它是个第三方的Android程式商店9 Apps,下载来源为9appsdownloading[.]com,且安装后该程式会扫描装置上已安装的所有程式。
把APK置放在外部储存空间,代表任何拥有相关储存空间权限的程式,都能存取并窜改该APK。
其实9 Apps并不是个恶意档案,Zscaler认为UC浏览器最大的风险来自中间人攻击,因为一旦它能从未知的第三方以不安全的管道来下载程式,就可能允许骇客窥探装置活动,还能安装任意的酬载,以用来显示网钓讯息并窃取使用者的机密资讯。
Zscaler是在今年8月发现UC浏览器的行为并向Google提报,Google已经在9月要求UC Browser与UC Browser Mini更新了。
