Android漏洞可让合法app被冒充执行,已有30多款恶意程式开采作乱

安全厂商Promon表示,StrandHogg漏洞可让恶意程式假冒合法app,以监控或窃取受害装置资料。图片来源/Promon
研究人员发现Android操作系统一项危险漏洞StrandHogg,可让恶意程式假冒合法App下载后监控用户或窃取资讯、重要档案。这项漏洞已经遭36款恶意App开采。更糟的是,目前漏洞尚未修补好。
挪威安全厂商Promon首先发现这项漏洞。一旦被开采,任何app,包括恶意程式都可冒充合法程式执行,无需根权限即可进行高明攻击。所有Android版本都受本漏洞影响,包括最新的Android 10(但只有Android 6.0以上版本会遭骗取权限)。
StrandHogg位于Android中一项多工、名为taskAffinity的控制元件中,这个元件允许Android OS同时跑多项行程,并切换不同app显示于用户屏幕上。简单来说,开采StrandHogg可让恶意程式绑架一个或多个合法app,当合法app透过Launcher启动时,恶意程式可以在其掩盖下背景执行以遂其目的,但使用者仍以为自己正在跑合法程式。
这些恶意程式一旦进入用户装置,可能启动麦克风窃听用户、开启相机偷拍照、偷录电话内容、以钓鱼登入网页骗取登入账密,或是存取简讯、相片、重要档案、通讯录或是电话通联纪录。
研究人员相信,市调公司42 Matters列出的500大最受欢迎App,都有被StrangHogg绑架的风险。另外,有36款恶意app证实已经开采本漏洞,包括2017年肆虐美国、拉丁美洲、欧洲及亚太等地的BankBot网银木马程式。
研究人员搜集到的恶意程式样本,并非来自Google Play Store,但是是由Play Store上散布的dropper app或downloader下载。这些app现在已经从Play Store移除,但研究人员相信还是会不断有类似的恶意app上传到Play Store,且往往在被识破前身份前,已经广为流传。
Promo对ZDNet说,该公司今年夏天通知Google有此一漏洞,但Google过了90天寛限期仍未修补,促使其公布漏洞。
Bleeping Computer 引述研究人员指出,目前没有确切方法可侦测Android系统上的StrangHogg是否遭开采,也没有方法可以防堵。唯一方法是用户得留意,像是app要求登入页面是否有异样,是否有没app档名的跳出视窗、要求不必要的存取权限、奇怪的UI或按了没动静的按键等。
