窃取用户隐私数据,安卓高危漏洞,京东安全:不怕,我揪出它了

核心提示机器之心报道作者:杜伟任凭「魔形女」百般变化,也逃不过京东安全的眼睛。在漫威《X 战警》系列电影中,每个变种人都有自己特有的超能力,其中魔形女拥有可以变成任何人的超能力,通过伪装自己的身份,轻松完成秘密潜入等任务。这种幻化的能力着实令人羡慕

机器心脏报告

作者:杜威

无论“魔法少女”怎么变,都逃不过JD的眼睛。COM的安全性。

在漫威漫画的x战警电影中,每个变种人都有自己特殊的超能力,其中魔女拥有变成任何人的超能力。通过伪装身份,她可以轻松完成秘密渗透等任务。

这种幻觉的能力,真是令人羡慕,令人向往。但是,当小人或者居心不良的人有这种能力的时候,无异于一场灾难。

我们越担心,就越容易发生。然而,我们日常生活中经常使用的手机却被具有这种能力的黑客攻击,他们只是利用了手机操作系统的一个漏洞。

该漏洞是由JD.COM研究院信息安全实验室在Android 11系统上发现的。这是一个高风险的漏洞链。利用这个漏洞链,黑客可以在用户不知情的情况下获取手机中所有app的隐私数据和权限,比如获取任何社交软件的聊天记录,任意劫持邮箱、内部通讯软件、支付软件等等。

听起来很可怕。这个漏洞链赋予了黑客魔女的能力。黑客可以假冒任何热门APP,诱导用户下载安装,然后这个恶意APP就会自动开始对手机上的所有APP进行监控和信息获取。基于这一特点,信息安全实验室团队将这一漏洞链命名为“魔女漏洞”。

谈及魔女漏洞如何对手机构成威胁,JD.COM研究院信息安全实验室高级研究员Ricky做了一个形象的比喻:“如果把手机比作一个酒店,那么每个APP就被比作一个不同的房间。掌握了这个漏洞,就相当于拿到了酒店的万能钥匙,可以随意进出任何房间。」

就其影响力和破坏力而言,魔女漏洞有以下特点:

国际上5年,国内6年——根据已安装版本统计,目前全球至少有8亿台Android设备受到影响,基本上所有使用Android 11系统的设备都受到影响。

由于该漏洞利用难度低,攻击效果和成功率稳定,非常容易被不法分子和恶意竞争对手利用。

该漏洞赋予的新攻击面为业界提供了新的研究视角。

网络安全行业专家王琦是这样描述魔女漏洞的:“它的特点是准查杀,利用漏洞不容易被发现。」

我们可以通过一个短视频了解一下魔女的脆弱性:file/tupian/20220801/ppAndroid 11正式版2020年9月9日才发布。为什么会在这么短的时间内出现这么强大的魔女漏洞?解密之前,我们先来看看安卓的沙盒防御机制。

我们知道,Android采用分层的系统架构,自下而上由Linux内核层、硬件抽象层、系统运行时库层、应用框架层、应用层组成。为了保护设备、应用和用户数据,Android在系统架构的各个层面都集成了安全设计,其中之一就是基于Linux的进程沙箱机制。

Android继承了类Unix的进程隔离机制和Linux所具有的最小权限原则——进程在隔离的用户环境中运行,不能互相干扰。在Linux中,用户ID标识一个给定的用户;类似地,在Android中,UID标识一个应用程序,在安装过程中为应用程序分配一个唯一的UID,并让应用程序在自己的进程中运行。最后,在这种防御机制下,不同的应用程序被分离,从而保护它们免受其他恶意应用程序的攻击。

Android沙盒机制示意图。资料来源:packtpub

原则上,Android的这种沙盒防御机制可以保护应用本身和用户数据。然而正是这种沙盒防御机制的微小缺陷导致了魔女的漏洞。

按照JD的说法。COM的安全方面,魔女漏洞是Android 11新引入的:猜测是Google系统工程师在新版本Android开发过程中,为了完成一些功能变化,违反了最小权限原则,导致原本严格的沙盒设计出现松动,导致一个app在完成特定攻击后成为其他任何app的UID,并向其他app注入代码,从而获取对方的任意数据和权限。再拿酒店房间打个比方。“酒店房间门锁的制造商在生产新产品时犯了错误,导致一把新钥匙有权打开所有酒店门锁。」

这个微小的漏洞与不同安卓手机原有的漏洞结合在一起,最终形成了一条威力巨大的魔女漏洞链。黑客可以利用它获取所有用户应用的隐私数据和权限,包括相册、通讯录等系统管理的通用数据。,以及社交软件聊天记录等应用中存储的数据。

这相当于黑客掌握了一把打开用户隐私的钥匙,窃取哪部分数据完全取决于他们的攻击目的。

图片:pexels

那么问题来了,用户难道完全不能感知魔女漏洞的存在吗?黑客用它攻击用户手机难道没有表现出什么特点吗?JD.COM安全局给出了他们的答案。他们表示,被攻击后,用户的手机不会出现界面变化、弹出提示或卡顿等明显特征。用户不能简单的意识到这是黑客利用魔女漏洞进行的攻击,需要技术专家使用专业的检测工具才能准确的找到攻击的痕迹。

原因是这次发现的魔女的漏洞,展示了一条以前没有发现的新的攻击路径。虽然Android历史上曾经出现过可以获取所有应用隐私数据和权限的用户端漏洞,但随着近年来Android防御机制的增强,基本上不再出现类似控制能力的漏洞。可以在最新的Android 11系统上稳定破解Android应用沙箱的防御机制。通过多个漏洞的组合,黑客的零权限恶意应用绕过安卓应用沙箱,攻击任何其他应用,读取数据,获取权限。

Magic Girl漏洞不仅对消费者的隐私构成了威胁,也对系统、手机厂商乃至整个安全行业提出了新的挑战。

对于系统和手机厂商来说,该漏洞颠覆了手机的基本安全机制,容易被黑灰产和恶意商业实体利用,造成极大的危害,这将促使谷歌在Android功能更新过程中更加重视安全。

某种程度上,魔法少女漏洞的发现也给整个安全行业敲响了警钟。一方面,全社会越来越重视隐私问题,保护用户数据势在必行;另一方面,在利益的驱动下,一些黑客的盈利动机越来越高,他们会敏锐地抓住和利用漏洞窃取用户隐私。因此,包括开发者和厂商在内的整个行业都必须持续关注安全问题,积极投入系统安全防御和检测,防患于未然。不仅要从源头上减少漏洞的发生,还要及时通知用户。

JD.COM是如何发现这个隐藏的高危漏洞的?

这就不得不提到JD.COM研究院的信息安全实验室团队。作为JD.COM和JD.COM用户的守护者,JD.COM拥有强大的技术团队。他们除了在日常工作中研发各种安全工具,提高安全防护外,还紧贴先进技术成果,运用到实际攻防作战中。作为JD.COM最具前瞻性的研究部门之一,JD.COM研究院信息安全实验室专门研究最新的前沿攻防技术,为安全团队提供各种先进的安全工具。

魔法少女漏洞的发现与信息安全实验室在以下两个方面的努力密切相关。

一方面,实验室积累了对Android安全的深入研究,进入了Google全球安全英雄榜前30名,公司总分排名中国第二。凭借对Android的深入了解,该实验室对Android的每一次更新都保持跟踪,以便在谷歌工程师不定期向Android 11引入新功能时,有可能捕捉到沙盒防御机制的微小缺陷。

另一方面,信息安全实验室开发了自动漏洞挖掘框架,这是发现魔女漏洞的关键。从技术角度来看,该框架包括静态、动态和专门化三个维度,其中静态是基于AI的数据流程序分析技术,动态是基于遗传算法的动态程序测试技术,专门化是基于专家经验的变异分析技术。三者有机结合,相辅相成,可以对泛物联网设备和系统、应用等进行全面深入的漏洞挖掘和隐私风险发现。仅上半年就发现一般漏洞泄露十余次,帮助多家企业修复了大量风险,获得了厂商的公开感谢。

还需要注意的是,仅仅发现这个漏洞是不够的,还需要和其他漏洞串联起来。连接到温的酒店房间比喻,“我们知道,这些锁有一把万能钥匙是不够的,但我们还需要真正能够找到它。信息安全实验室希望借助漏洞自动挖掘框架的能力,将发现的漏洞特征输入到系统中,自动扫描各大手机厂商的系统,找到一批可用于此目的的漏洞,最终将这一缺陷升级为影响巨大的可利用漏洞,成功找到这把“能打开所有房间的万能钥匙”。

里基说,前后花了几个月的时间,大致在四五月份,才发现魔女的脆弱。经过一系列的研究和探索,该漏洞于7月和8月正式上报。但是,漏洞的发现只是第一步,京东。COM的安全性远不止这些。

发现魔女漏洞后,JD.COM安全已及时向谷歌及各大手机厂商报告漏洞并提出修复建议,得到了谷歌、三星等主流安卓厂商的确认和感谢。作为Android生态系统的“冠军”,谷歌也已经通知了各大厂商。

感谢谷歌和三星。

目前,谷歌和各大手机厂商已经在2021年9月以上安全补丁版本的Android 11系统和10月新发布的Android 12中修复了该漏洞,部分厂商更早备份了相应补丁。

同时,JD.COM研究院信息安全实验室还开发了针对魔女漏洞的检测工具和SDK。其中,安卓用户可以在本实验室官网下载漏洞检测工具,检测自己的手机应用是否受到了魔女漏洞的攻击。

实验室官方博客地址:https://dawnslab.jd.com/

信息实验室还为开发者和手机厂商提供SDK工具,可以及时部署在应用中,检测应用或系统是否被魔女漏洞攻击和修改。一旦发现被劫持,会提示用户在相应业务中做防御和升级。

追求安全,JD.COM一直在努力。

发现魔女的脆弱是JD的真实表现。COM近年来在安全领域的根基。秉承自身特色的内生安全体系,JD.COM安全,基于京东。COM的内生安全能力,致力于与生态伙伴共同建设安全基础设施,向外界赋能优秀解决方案,构建“具有JD.COM特色的零信任安全体系”。这样,JD.COM安全不仅可以帮助那些缺乏专业安全团队的中小企业,帮助传统大公司的数字化转型,也可以帮助整个行业提升安全防护水平。

目前,JD.COM安全拥有业务安全、数据安全、开发安全、办公安全、云安全、物联网安全、身份与接入、移动安全、通信网络安全、计算机环境安全、智能平台与管理平台等十二种特色安全产品,以及麒麟框架等开源技术项目。其中,业务安全、数据安全和麒麟框架是业内领先的项目产品。

数据安全以符合国家法律法规和行业标准为基础,从顶层设计、安全基线建设、数据安全管理、数据安全和个人信息保护等方面进行安全合规适配。关键目标是不断提高安全能力,构建一流的安全关键基础设施。

业务安全基于京东东风风控团队多年的“黑灰产”经验,结合行业领先的无监督和有监督算法,多年积累的海量风控数据,以及在零售、物流、数字科学、保险、健康等领域积累的风控运营经验,为企业用户提供智能、轻量、成熟的业务风控解决方案。通过简单的API对接,用户可以准确评估全链路的风险,构建或完善自己现有的风控体系,减少黑产带来的损失,保证业务的良性发展。

麒麟框架是JD.COM安全自主研发的开源分析框架,旨在改变物联网安全研究、恶意软件分析和逆向工程的现状。麒麟框架具有强大的功能,如二进制执行前或执行过程中的代码拦截和任意代码注入,并能在执行过程中对目标二进制文件打补丁。麒麟框架是用Python编写的开源工具,Python是逆向工程师常用的简单编程语言,大大降低了二次开发的门槛。自2019年推出以来,麒麟框架已在物联网分析领域投入实践,十余家世界头部公司和机构的安全团队均通过该框架开展了各类研究或编写安全工具。

麒麟框架概述。资料来源:薛侃

同时,为了更有针对性地探索安全领域,JD.COM于2017年12月成立了JD.COM安全实验室。实验室成立四年内,旨在提供对互联网的免疫力,专注于前沿基础系统的研究,构建先进的攻防能力、可信计算和隐私保护能力。目前,实验室主要有以下研究方向:

物联网安全领域和开源社区研究,如麒麟框架;

与AI安全研究相关的部门,涵盖AI公平性、健壮性、可解释性和AI黑产对抗等。;

互联网基础设施脆弱性研究:

JD.COM安全实验室整合了JD。COM丰富的计算资源、平台资源和行业人才,并帮助实现智能化、AI、IoT和云安全。目前,该实验室已多次受到CVE的感谢,并在BlackHat等国际知名安全会议上发表过多次演讲。未来,将继续打造独具特色的漏洞挖掘平台和安全防护设施,努力向行业输出前沿的安全能力。

此外,为保护用户隐私,本集团成立了作为最高安全决策机构的安全与风险控制委员会和数据安全与隐私合规工作组,统筹处理JD.COM的数据安全和隐私保护工作,从制度、流程、技术和人员等方面消除风险和隐患。

资料来源:jd

为了保护用户隐私,JD.COM在集团层面成立了隐私工作组,负责APP个人信息的隐私保护,从合规、技术、人员等方面进行。

合规级别:

严格遵循符合国家法律法规的APP采集“最小必要性”原则,合法合规采集和使用用户个人信息,将用户权益放在首位;

隐私是日常APP发布的线上要求,达不到要求将被禁止发布;

明确与合作方共享个人信息的原则,通过合同、协议约定各方责任。

技术水平:

搭建合规技术平台,实现自动化风险管理,全面提升个人信息保护能力;

明确上架要求,采用“自动检测”和“人工检测”的方式对上架的应用进行严格审查;

APP集中管理,将个人信息保护融入产品设计,打造完美个人信息管理系统。

人员级别:

定期组织员工培训学习个人信息保护规范,整体提高个人信息保护意识;

建立在线客服、7x24小时人工客服等反馈渠道,及时响应用户需求。

最后,JD.COM对信息安全人才的发展有自己的长期战略。目前,JD.COM信息安全部由安全精英人才组成,其中硕士及以上学历占30%以上,技术类主要招聘985/211/海归等知名高校人才。为了吸引行业顶尖人才,JD.COM安防还制定了完整的人才盘点制度和技术文化。

归根结底,JD.COM一直坚持“JD.COM特色零信任体系,保护京东用户数据安全”的信息安全发展目标。COM”,携手生态伙伴共建安全基础设施,坚持集团科技对外赋能战略,真正解决安全问题,提升行业安全防护水平。

参考链接:

https://www.sohu.com/a/497537599_161795

https://www.ijiandao.com/2b/baijia/417466.html

https://blog.csdn.net/fei20121106/article/details/84023953

https://finance . Sina . com . cn/jjxw/2021-10-26/doc-iktzqtyu 3657846 . shtml

 
友情链接
鄂ICP备19019357号-22