正在阅读:阿里安全称发现安卓WiFi漏洞:黑客可远程攻击

阿里安全称发现安卓WiFi漏洞:黑客可远程攻击

2015-12-15 11:17:40来源:新浪科技 编辑:尚紫 关键词:阅读量:1146

导读:近日,阿里安全研究实验室发现了安卓系统的一个重大漏洞,主要影响安卓WiFi功能组件wpa_supplicant。通过该漏洞,黑客可对开启了WiFi的安卓手机发动远程攻击,甚至可窃取手机内的照片、通讯录等重要信息,因此该漏洞被称为 “WiFi杀手”。

阿里安全称发现安卓WiFi漏洞:黑客可远程攻击

  阿里安全发现安卓WiFi漏洞 黑客可远程攻击

阿里安全称发现安卓WiFi漏洞:黑客可远程攻击

安卓WiFi漏洞的危害

  4月23日上午消息,近日,阿里安全研究实验室发现了安卓系统的一个重大漏洞,主要影响安卓WiFi功能组件wpa_supplicant。通过该漏洞,黑客可对开启了WiFi的安卓手机发动远程攻击,甚至可窃取手机内的照片、通讯录等重要信息,因此该漏洞被称为 “WiFi杀手”。

  据悉,谷歌在接到阿里安全提交的漏洞细节后,及时告知了安卓系统wpa_supplicant组件的开发厂商。24日凌晨,该组件公告称漏洞已修复。

  阿里安全研究实验室建议受影响的安卓用户尽快安装更新补丁。

  黑客可远距离对安卓手机发动攻击

  阿里安全研究实验室在研究WiFi协议时发现,安卓系统的WiFi功能组件wpa_supplicant(支持无线连接认证的软件)存在缓冲区溢出,导致具有WiFi功能且开启WLAN直连的安卓设备(如手机、平板、智能电视等)可被远程执行代码,其中安卓4.0、5.0等版本受影响大。

  WLAN直连是WiFi的一个附加功能,支持安卓设备之间通过无线直接传输照片和文件。大部分配置有WiFi的安卓手机都会自动开启WLAN直连功能。

  攻击者通过手机的WiFi MAC的广播讯息,就能捕获到其WLAN直连地址(即mac地址)。在远距离连接到该手机后,攻击者只需要发送一段恶意代码即可获得执行权限,进而监控手机的上网流量。再配合本地提权漏洞,就可以对手机进行远程控制,隔空窃取手机内的照片、通讯录等重要信息。

  利用“WiFi杀手”漏洞,黑客能对手机发动远程攻击

  也就是说:只要安卓手机开启了WLAN直连功能,攻击者无需物理接触,也不用接入共用的无线网络,只要利用“WiFi杀手”漏洞就可以远距离发起恶意攻击和入侵。

  “尤其是已经root过(取得系统超级管理权限)的安卓手机,更容易被攻击者远程控制。”阿里安全专家将该“WiFi杀手”漏洞比作是“枪”。他说利用这支“枪”,黑客可以将漏洞利用代码、木马病毒等“子弹”远程发射到安卓用户的手机上,然后就可以上网监控、信息窃取。

  安卓手机默认开启“WLAN直连”祸患大

  阿里安全研究实验室测试了20台各类型号的安卓手机、平板和智能电视,发现8台设备在出厂前以已经默认开启了WLAN直连功能。

  这些默认开启WLAN直连的设备,只要打开WiFi就可能遭受远程攻击;即使没有默认开启WLAN直连功能,只要使用过一次后,也只有重启WiFi或设备才可以关闭该功能。

  “安卓手机默认关闭WLAN直连功能非常重要”,阿里安全专家呼吁各安卓厂商:在出厂前,请默认关闭WLAN直连功能,以大限度保障网友的网络安全。

  阿里安全建议网友四招防范“WiFi杀手”

  漏洞发现后,阿里安全研究实验室时间将“WiFi杀手”漏洞的相关细节提交给了谷歌,谷歌及时通知了安卓系统wpa_supplicant组件的开发厂商。北京时间今日凌晨,该组件公告称漏洞已修复,并对阿里安全研究团队表示感谢(公告链接:http://seclists.org/oss-sec/2015/q2/242?spm=0.0.0.0.anLUMO)。

  阿里安全专家建议广大安卓用户:

  1、 尽快更新新的安卓系统补丁,以修复该漏洞;

  2、 切勿使用安卓手机的WLAN直连功能进行文件传递和共享,也不要随意扫描陌生的二维码或安装不熟悉的App应用;

  3、 在公共场所关闭手机的WiFi功能,使用移动网络上网;

  4、 安装阿里钱盾等移动安全软件,以防范基于该漏洞的病毒木马入侵。

  这是安卓曝出的个与WiFi相关的大范围远程攻击漏洞,存重大危害。阿里表示,使用阿里钱盾以防范基于该漏洞的攻击。此外,阿里钱盾的“WiFi杀手漏洞修复工具”能快速检测您的安卓手机是否存在该漏洞。

我要评论
版权与免责声明:

凡本站注明“来源:智能制造网”的所有作品,均为浙江兴旺宝明通网络有限公司-智能制造网合法拥有版权或有权使用的作品,未经本站授权不得转载、摘编或利用其它方式使用上述作品。已经本网授权使用作品的,应在授权范围内使用,并注明“来源:智能制造网”。违反上述声明者,本站将追究其相关法律责任。

本站转载并注明自其它来源(非智能制造网)的作品,目的在于传递更多信息,并不代表本站赞同其观点或和对其真实性负责,不承担此类作品侵权行为的直接责任及连带责任。如其他媒体、平台或个人从本站转载时,必须保留本站注明的作品第一来源,并自负版权等法律责任。如擅自篡改为“稿件来源:智能制造网”,本站将依法追究责任。

鉴于本站稿件来源广泛、数量较多,如涉及作品内容、版权等问题,请与本站联系并提供相关证明材料:联系电话:0571-89719789;邮箱:1271141964@qq.com。

不想错过行业资讯?

订阅 智能制造网APP

一键筛选来订阅

信息更丰富

推荐产品/PRODUCT 更多
智造商城:

PLC工控机嵌入式系统工业以太网工业软件金属加工机械包装机械工程机械仓储物流环保设备化工设备分析仪器工业机器人3D打印设备生物识别传感器电机电线电缆输配电设备电子元器件更多

我要投稿
  • 投稿请发送邮件至:(邮件标题请备注“投稿”)1271141964.qq.com
  • 联系电话0571-89719789
工业4.0时代智能制造领域“互联网+”服务平台
智能制造网APP

功能丰富 实时交流

智能制造网小程序

订阅获取更多服务

微信公众号

关注我们

抖音

智能制造网

抖音号:gkzhan

打开抖音 搜索页扫一扫

视频号

智能制造网

公众号:智能制造网

打开微信扫码关注视频号

快手

智能制造网

快手ID:gkzhan2006

打开快手 扫一扫关注
意见反馈
我要投稿
我知道了