北京時間3月25日消息,據外媒PCWorld報道,美國安全公司帕洛阿爾托網絡(Palo Alto Networks)2014年曝光了一個Android系統漏洞,該漏洞可導致用戶數據面臨泄露風險,時至今日,仍有近半數的Android設備未打補丁封堵該漏洞。
據悉,利用該漏洞可將合法應用替換為惡意軟件,從而竊取手機用戶敏感信息。據帕洛阿爾托網絡報告,谷歌,三星和亞馬遜已經針對旗下機型推出相應的補丁,但其他49.5%的安卓用戶仍面臨風險。谷歌稱尚未檢測到利用該漏洞的行為。
一款名為“Android應用安裝器劫持”(Android Installer Hijacking)的惡意應用可利用該漏洞,這款應用擁有全部權限,包括訪問用戶數據和密碼。帕洛阿爾托網絡公司高級工程師許智(音譯)寫道。
該漏洞只對通過第三方應用市場安裝的應用有效。一般來說,安全專家建議謹慎使用從這些來源下載的應用。通過第三方下載的應用APK安裝文件通常被存儲在設備不被保護的存儲區域,如SD卡,許智寫道。然后,系統應用PackageInstaller會完成安裝過程。惡意軟件可在安裝過程中利用該漏洞,在用戶不知情的情況下,對APK文件進行修飾或替換。
而且,安卓設備在沒有Root的情況下,仍會遭受攻擊。盡管Root后的設備面臨的風險更大。
2014年1月,帕洛阿爾托公司就發現了這一漏洞,那時,接近90%的安卓用戶都面臨風險。目前已經降至49.5%,但很多設備仍未安裝補丁。