Android裝置安全影響整個企業資料洩露
本文講的是 : Android裝置安全影響整個企業資料洩露 ,【IT168 編譯】DEF CON黑客大會上研究人員表示,谷歌Android的單點登入功能“weblogin”很方便,但可能讓企業的谷歌應用程式受到威脅。
Tripwire公司高階安全研究人員Craig Young發現多個攻擊向量,允許攻擊者通過一個Android裝置入侵到受害者的谷歌雲應用程式。這個漏洞也被稱為“weblogin”,Android使用這個令牌來允許使用者一次性登入所有谷歌服務,當攻擊者獲得這個weblogin令牌後,將可能獲得對訪問域控制皮膚的控制。
Young在DEF CON黑客大會上稱:“我完全可以攻擊Google Apps,只需要一個令牌。”Young此前曾延時了Android如何被用來繞過谷歌的兩步驟身份驗證,他表示,他一直很好奇Android與Google Apps結合使用的風險問題。
Android的weblogin功能基本上是使用cookies來訪問谷歌服務,而不是密碼。但是該功能帶來方便的同時,也帶來風險:如果攻擊者使用它來訪問域控制皮膚,那麼,攻擊者就可以重置密碼,執行“資料轉儲”,並下載驅動檔案。
“我進行這個令牌研究的原因是,我一年前購買了一個Android平板電腦,並發現Chrome會自動讓我登入到谷歌的網站,這讓我非常詫異。當時,我還沒有意識到Google Apps控制皮膚可能這樣被暴露:這真的是一個啟示,”Young表示,“我現在已經用了一段時間的Google Apps,總是使用該管理員賬號登陸。”
在意識到潛在的風險後,Young停止了這種做法,並啟動了其最新研究。Young表示,防止這種攻擊的最好方法是避免在Android裝置上使用管理員賬戶,並對令牌請求保持懷疑態度。旨在可信賴應用商店和可信供應商購買應用程式,並執行防毒軟體來尋找根級漏洞利用。
他表示:“使用谷歌雲端計算的企業需要確保其IT管理員需要由管理員許可權來訪問Google Apps控制皮膚,而不是從其Android手機,如果從手機登陸,他們需要輸入一個密碼。”谷歌今年早些時候獲知了Young的研究結果,谷歌還沒有對Young的研究做出回應。
Young表示,“谷歌已經解決了一些問題,他們告訴我很快會解決這個問題,但還沒有解決,他們需要阻止對Google Apps控制皮膚的訪問。”
Young表示,攻擊者可能訪問Android使用者的weblogin或者令牌,使用根級漏洞利用或者被感染的應用程式。“然後他們可以訪問你的Gmail,閱讀所有你的郵件和聯絡人資訊,並重置你的賬戶密碼,這是很可怕的事情,你可能都不會意識到別人在使用你的賬戶。”
即使攻擊者不能得到管理員手機令牌,他仍然可以獲得weblogin令牌,來訪問Android使用者已經訪問的所有檔案。Young測試發現,攻擊者可以很容易的在谷歌Play商店中植入惡意應用程式。他建立了一個假冒的應用程式“Stock Viewer”,售價為150美元,一個月左右都未被發現,即使其描述這樣寫道“該應用程式提供對你的Google Stock Portfolio的快速訪問,同時完全破壞你的隱私。如果你想要方便,而不是安全性,這款應用程式就是你的最好選擇。該應用程式目前正在測試中,不能被任何人安裝。”
該應用程式並不包含根級漏洞利用,但Young表示,如果有的話,他相信谷歌可能已經抓住了這個漏洞程式碼。即便如此,Play商店和蘋果的應用商店並不是萬無一失的。事實上,Young指出:“他們並沒有及西寧原始碼審查,他們只是檢視二進位制格式的東西。所以你不能依靠谷歌或蘋果來確保應用的安全性。”
原文釋出時間為:2015年7月6日
本文作者:鄒錚
本文來自雲棲社群合作伙伴IT168,瞭解相關資訊可以關注IT1684
原文標題 :Android裝置安全影響整個企業資料洩露
相關文章
- EskyFun資料洩露,超過100萬Android玩家受到影響Android
- 大型資料洩露事件並未迫使企業增加安全投入事件
- AI安防企業被曝資料洩露 敲響人臉識別安全警鐘AI
- 企業雲盤讓你告別企業資料資料洩露煩惱
- 菲律賓金融服務公司資料洩露 影響90萬客戶
- 企業如何有效防止資料洩露?如何選擇資料防洩漏工具?
- Block披露其影響820萬客戶的資料洩露事件BloC事件
- 《資料安全法(草案)》出臺,對企業有何影響?
- 資料顯示近50% Android 裝置受到 WPA2 漏洞影響Android
- 企業怎麼防止資料洩露帶來的損失,瞭解怎麼做好資料安全
- 80%公司遭遇雲資料洩露,摩杜雲防火牆助力企業雲上安全防火牆
- 智慧穿戴資訊洩露危機 怎樣安全使用智慧裝置?
- 超實用的企業防範資料洩露小技巧!
- Github資料洩露事件處置常見技巧Github事件
- 微軟配置錯誤導致大量敏感資料洩露,全球客戶受影響微軟
- Facebook:不會賠償270萬受資料洩露影響的歐洲使用者
- 微軟重大安全漏洞!影響所有Windows裝置微軟Windows
- NoSQL資料庫漏洞可導致資料洩露 影響成千上萬Microsoft Azure客戶SQL資料庫ROS
- 企業雲盤如何解決設計行業資料洩露問題行業
- iPhone 解鎖裝置製造商 Grayshift 遭遇短暫的資料洩露iPhone
- 叫車應用Careem資料遭洩露 受影響使用者達1400萬
- 眾至科技資料防洩露系統,保護企業辦公核心資料
- 大資料預測分析是否對企業有影響大資料
- 每一秒都很重要:響應時間與資料洩露影響之間的密切關係
- 二手路由器洩露機密,淘汰裝置別忘清除資料路由器
- 導致資料洩露的 6 個疏忽
- 資料洩露的12個可能後果
- 華住酒店使用者資料疑被洩露,企業資料自保攻略有二
- 資料洩密所帶來的影響:一個全面的瞭解
- 網站安全防護對跨域資料洩露網站跨域
- 企業網架構與安全裝置部署架構
- 全球最具影響力的大資料企業排行榜大資料
- 14億Android裝置受Linux TCP漏洞的影響AndroidLinuxTCP
- 防範重要資料和公民資訊洩露之資料庫安全資料庫
- 什麼是資料洩露?哪些問題可導致資料洩露
- 每日安全資訊:搜 Wi-Fi 熱點 Android 應用資料洩露Android
- 百度程式碼被指收集洩露使用者資料:影響數千款應用
- 你的資料是如何洩露的?企業和個人應該這樣做……