压在透明的玻璃上c-国产精品国产一级A片精品免费-国产精品视频网-成人黄网站18秘 免费看|www.tcsft.com

微軟安全聲稱中國超級電商APP存在“不正當行為”

中國跨境電商應用Shein的一個版本在谷歌Play商店中的下載量已超1億次。但研究發(fā)現(xiàn)該軟件會對Android設備的剪貼板進行非必要訪問,并將內(nèi)容傳輸至遠程服務器,從而引發(fā)安全問題

在3月6日發(fā)布的博文中,微軟研究人員表示他們發(fā)現(xiàn)的問題存在于2021年12月16日發(fā)布的Shein 7.9.2版本,并確認問題已經(jīng)在2022年5月得到解決。用戶只要更新已安裝應用,即可防止?jié)撛诘膼阂夤簟?/p>

剪貼板已經(jīng)成為網(wǎng)絡攻擊中備受關注的目標,移動用戶經(jīng)常通過剪貼板來復制和粘貼敏感信息,例如登錄憑證、財務數(shù)據(jù)及個人信息。惡意黑客可以竊取剪貼板數(shù)據(jù),進而發(fā)動釣魚攻擊、密碼竊取或?qū)嵤┢渌墼p活動。甚至有攻擊者會篡改剪貼板內(nèi)容以開展惡意活動,例如修改剪貼板內(nèi)的加密貨幣錢包地址,導致用戶向錢包應用中粘貼的內(nèi)容發(fā)生變化。

微軟表示,他們無法斷言Shein事件是否存在惡意意圖,但表示該應用沒有必要訪問剪貼板。外媒SC Media已經(jīng)就此事向Shein發(fā)出置評請求。

微軟指出,“即使Shein復制剪貼板的行為不存在惡意,此事也凸顯出已安裝的應用可能帶來的風險,包括那些極受歡迎、從官方應用商店下載的手機軟件。”

微軟安全檢測并驗證了Shein的剪貼板操作,方法是對該應用執(zhí)行靜態(tài)分析以查找“對應此項操作的代碼”,之后再通過動態(tài)分析“在檢測環(huán)境中運行該應用,進一步觀察代碼行為”。

圖:Shein應用中導致剪貼板訪問的調(diào)用鏈示例。

根據(jù)微軟的研究結果等,谷歌意識到涉及剪貼板的潛在威脅,并做出以下調(diào)整以保護Android平臺。

在Android 10及更高版本中,除非在默認輸入法編輯器內(nèi)明確設置,否則應用無法訪問剪貼板數(shù)據(jù)。

在Android 12及更高版本中,當應用首次調(diào)用并訪問來自其他應用的剪貼數(shù)據(jù)時,會有提示消息向用戶報告這一訪問行為。

在Android 13中,剪貼板內(nèi)容會在一段時間后被清除,借此加強保護。

參考資料:scmagazine.com

來源:安全內(nèi)參

上一篇:ITDR:增強企業(yè)數(shù)字身份保護能力的新利器

下一篇:關于云計算應用安全性的5大誤解