微软安全声称中国超级电商APP存在“不正当行为” 环球微速讯
前情回顾·国内APP治理动态
CNCERT发布“网上购物类”App个人信息收集情况测试报告
(相关资料图)
知名互联网厂商APP利用漏洞非法控制用户手机窃密,数亿设备受影响
工信部2023年首批APP通报:涉便利蜂、屈臣氏、6款SDK等
安全内参3月10日消息,中国跨境电商应用Shein的一个版本在谷歌Play商店中的下载量已超1亿次。但研究发现该软件会对Android设备的剪贴板进行非必要访问,并将内容传输至远程服务器,从而引发安全问题。
在3月6日发布的博文中,微软研究人员表示他们发现的问题存在于2021年12月16日发布的Shein 7.9.2版本,并确认问题已经在2022年5月得到解决。用户只要更新已安装应用,即可防止潜在的恶意攻击。
剪贴板已经成为网络攻击中备受关注的目标,移动用户经常通过剪贴板来复制和粘贴敏感信息,例如登录凭证、财务数据及个人信息。恶意黑客可以窃取剪贴板数据,进而发动钓鱼攻击、密码窃取或实施其他欺诈活动。甚至有攻击者会篡改剪贴板内容以开展恶意活动,例如修改剪贴板内的加密货币钱包地址,导致用户向钱包应用中粘贴的内容发生变化。
微软表示,他们无法断言Shein事件是否存在恶意意图,但表示该应用没有必要访问剪贴板。外媒SC Media已经就此事向Shein发出置评请求。
微软指出,“即使Shein复制剪贴板的行为不存在恶意,此事也凸显出已安装的应用可能带来的风险,包括那些极受欢迎、从官方应用商店下载的手机软件。”
微软安全检测并验证了Shein的剪贴板操作,方法是对该应用执行静态分析以查找“对应此项操作的代码”,之后再通过动态分析“在检测环境中运行该应用,进一步观察代码行为”。
图:Shein应用中导致剪贴板访问的调用链示例。
根据微软的研究结果等,谷歌意识到涉及剪贴板的潜在威胁,并做出以下调整以保护Android平台。
在Android 10及更高版本中,除非在默认输入法编辑器内明确设置,否则应用无法访问剪贴板数据。
在Android 12及更高版本中,当应用首次调用并访问来自其他应用的剪贴数据时,会有提示消息向用户报告这一访问行为。
在Android 13中,剪贴板内容会在一段时间后被清除,借此加强保护。
参考资料:scmagazine.com
标签:
相关阅读
-
微软安全声称中国超级电商APP存在“不正...
前情回顾·国内APP治理动态CNCERT发布“网上购物类”App个人信息收... -
美国法学专家:个人信息匿名化及其风险...
ANONYMIZATIONANDRISK匿名化及其风险IraS Rubinstein&WoodrowHartzog91WashingtonLaw -
深度:美军“前出狩猎”网络作战行动与...
摘要“前出狩猎”是指美军网络司令部向海外派遣网络作战部队,通过... -
进攻性安全人才的五大认证|每日消息
三年疫情期间,知名漏洞赏金平台HackerOne讲述过一个感人的故事:一... -
Fortinet又披露严重漏洞,可引发设备系...
编译:代码卫士Fortinet披露了影响FortiOS和FortiProxy的一个严重漏... -
网络威胁形势严峻!美国航空业紧急发布...
前情回顾·美国关基行业安全大跃进美国公共供水行业开展全国网络安...