中國跨境電商應(yīng)用Shein的一個版本在谷歌Play商店中的下載量已超1億次。但研究發(fā)現(xiàn)該軟件會對Android設(shè)備的剪貼板進(jìn)行非必要訪問,并將內(nèi)容傳輸至遠(yuǎn)程服務(wù)器,從而引發(fā)安全問題。
在3月6日發(fā)布的博文中,微軟研究人員表示他們發(fā)現(xiàn)的問題存在于2021年12月16日發(fā)布的Shein 7.9.2版本,并確認(rèn)問題已經(jīng)在2022年5月得到解決。用戶只要更新已安裝應(yīng)用,即可防止?jié)撛诘膼阂夤簟?/p>
剪貼板已經(jīng)成為網(wǎng)絡(luò)攻擊中備受關(guān)注的目標(biāo),移動用戶經(jīng)常通過剪貼板來復(fù)制和粘貼敏感信息,例如登錄憑證、財務(wù)數(shù)據(jù)及個人信息。惡意黑客可以竊取剪貼板數(shù)據(jù),進(jìn)而發(fā)動釣魚攻擊、密碼竊取或?qū)嵤┢渌墼p活動。甚至有攻擊者會篡改剪貼板內(nèi)容以開展惡意活動,例如修改剪貼板內(nèi)的加密貨幣錢包地址,導(dǎo)致用戶向錢包應(yīng)用中粘貼的內(nèi)容發(fā)生變化。
微軟表示,他們無法斷言Shein事件是否存在惡意意圖,但表示該應(yīng)用沒有必要訪問剪貼板。外媒SC Media已經(jīng)就此事向Shein發(fā)出置評請求。
微軟指出,“即使Shein復(fù)制剪貼板的行為不存在惡意,此事也凸顯出已安裝的應(yīng)用可能帶來的風(fēng)險,包括那些極受歡迎、從官方應(yīng)用商店下載的手機(jī)軟件。”
微軟安全檢測并驗(yàn)證了Shein的剪貼板操作,方法是對該應(yīng)用執(zhí)行靜態(tài)分析以查找“對應(yīng)此項(xiàng)操作的代碼”,之后再通過動態(tài)分析“在檢測環(huán)境中運(yùn)行該應(yīng)用,進(jìn)一步觀察代碼行為”。
圖:Shein應(yīng)用中導(dǎo)致剪貼板訪問的調(diào)用鏈?zhǔn)纠?/em>
根據(jù)微軟的研究結(jié)果等,谷歌意識到涉及剪貼板的潛在威脅,并做出以下調(diào)整以保護(hù)Android平臺。
在Android 10及更高版本中,除非在默認(rèn)輸入法編輯器內(nèi)明確設(shè)置,否則應(yīng)用無法訪問剪貼板數(shù)據(jù)。
在Android 12及更高版本中,當(dāng)應(yīng)用首次調(diào)用并訪問來自其他應(yīng)用的剪貼數(shù)據(jù)時,會有提示消息向用戶報告這一訪問行為。
在Android 13中,剪貼板內(nèi)容會在一段時間后被清除,借此加強(qiáng)保護(hù)。
參考資料:scmagazine.com
來源:安全內(nèi)參