房天下 >资讯中心 >市场 > 正文

手机安全存隐患个人隐私在"裸奔"

燕赵都市报  2013-10-16 09:01

刷微博、发微信、付水电费、用地图导航……智能手机在给人们生活带来便利的同时,安全风险也在不断加码。“家人定位”安卓手机监听软件,可轻易获取对方手机实时位置、通话记录、短信记录、电话录音,还可实现网络自动开启,手机用户隐私一览无余。

1隐患严重:一个月1.4万条短信被泄露

记者近日调查发现,载有安卓系统的智能手机在用户隐私、用户财产安全方面隐患严重。一些染毒手机软件借助其漏洞,轻易让个人隐私“裸奔”。

腾讯移动安全实验室发布的实时报告显示,腾讯移动安全实验室8月份共截获病毒包8.27万个,其中截获的安卓病毒包占比达96.4%。

截至目前,金山手机毒霸客户端每日监控到1.5万部安卓设备被病毒感染,绝大部分病毒会造成资费损失,很多病毒进行混合攻击,会造成用户既有资费损失,又丢失个人信息。“大量手机病毒传播者使用远程控制的手法,在中毒手机上安装推广软件、后台订购付费服务、窃取用户手机里的个人信息。病毒产业链的贪婪令安卓用户成为受害者。”金山反病毒工程师李铁军说。

手机感染病毒后,最明显的损失是流量消耗、订购付费服务导致的资费损失和隐私信息被窃。其中,窃取用户隐私的手机恶意程序危害极为严重。如上述“家人定位”手机软件的服务器被黑客入侵,导致所有中毒手机信息泄露。据李铁军介绍,仅从黑客圈流传的7月份数据分析,发现泄露的数据包括:共收集短信1.4万条,电话录音9900个,总容量3.4GB。“这款软件至今仍在互联网上销售,价格为5天200元、30天500元、一年2000元……”

手机恶意软件

传播途径

(2012年)

2罪魁祸首:恶意软件大肆传播病毒

安卓原生代码漏洞分布在各版本的手机中,相当多厂商定制引入短信欺诈漏洞。北卡罗来纳州立大学副教授蒋旭宪举例安装的一款短信应用,在安装时不需要任何权限,但一经打开会出现两种伪造:分别是伪造来自于银行的短信或伪造来自于家人和朋友的短信。还有一些不法分子借助恶意应用软件窃取用户的隐私,出现某些应用程序申请获得与该应用正常功能无关权限的“越权”行为。

金山手机毒霸对超过8万款安卓软件的权限申请分析发现,大部分应用申请获取与该应用的正常功能无关的权限,其中约50%获取定位、59%获取范围定位、32%获取WiFi位置、23%读取通讯录、11%读取通话记录、16%读取短信、14%接收短信、44%获取手机号码、15%发送短信、14%拨打电话、15%打开摄像头、14%记录音频信息。

目前,国内存在大量安全审核机制薄弱的应用商店,为恶意手机应用的传播提供了便利通道。

据360公司安卓平台高级病毒分析师刘敦俊介绍,此类恶意软件的泛滥,与制毒者或制毒机构、“打包党”、山寨公司等把正版软件内置病毒代码、广告插件密不可分。“打包党”将知名应用拆包,植入恶意程序后重新打包,再上传到各个安卓软件市场,欺骗用户下载安装。一些山寨手机则在到达用户手中之前就已被人为植入病毒。

防范

升级监管是关键

专家表示,我国已经出台了不少指导性或规范性文件,如2006年实施的《互联网安全保护技术措施规定》《信息安全技术公共及商用服务信息系统个人信息保护指南》,今年11月1日开始实施的《关于加强移动智能终端管理的通知》,但由于在立法层面缺乏支持,导致执行力比较差。更重要的是,目前我国仍然没有一部独立的网络犯罪法律,有关计算机犯罪的法律条文主要是刑法285条和286条。这些条文远远无法应对纷繁复杂的网络犯罪模式。

法律学者丁志刚撰文建议,随着“三网融合”的推进和移动设备的广泛应用,我国应当改变以个别化的条文应对网络犯罪的模式,在刑法的基础上制定独立的网络犯罪法。

除了完善立法,规范行业发展是监管的另一个重要方面。目前对手机应用程序以及应用商店缺乏行业认证标准,从而造成监管无依据,病毒软件兴风作浪、层出不穷。蔡满春表示,国家相关部门应尽快对此加以完善,尤其要注重加强多方联动、对产业链加强管理。

揭秘

资费消耗、恶意扣费、隐私泄露成手机应用的三大危害

有机构监测数据显示,2013年上半年新增手机木马、恶意软件及恶意广告插件超过45万款,平均每天新增2500余款恶意软件,感染总量超过4.8亿人次,接近2012年一整年的感染量。

专家指出,目前资费消耗、恶意扣费、隐私泄露已经成为手机应用的三大危害。恶意软件可以通过修改定制ROM、运营商定制渠道、第三方应用市场、山寨手机预置软件等渠道传播。其中,曾经让安卓系统赖以生长壮大的第三方应用商店、手机论坛、各类刷机ROM等,正成为恶意软件滋生传播的摇篮。

腾讯移动安全实验室对手机应用的越权读取隐私行为研究发现,恶意软件中,部分不正规含广告插件类应用,越权过度读取用户的隐私权限尤为明显。“神庙逃亡”是目前具有相当高人气的经典跑酷游戏。腾讯手机管家针对官方正版“神庙逃亡”、含广告插件版“神庙逃亡”、被植入了病毒代码的伪“神庙逃亡”三个版本的软件权限读取情况进行了对比研究。

结果显示,官方正版的“神庙逃亡”没有读取隐私权限,而含广告插件的“神庙逃亡”读取了手机号、地理位置信息、拍照、浏览器书签、弹通知栏通知等6项权限;而被打包了“病毒代码”的伪“神庙逃亡”则读取了包括通话记录、联系人、发送短信等11项权限,用户的关键隐私遭受严重威胁。

病毒制造者与非法广告渠道商已经形成了一条非常成熟的利益链条。业内人士指出,山寨知名应用的“打包党”,在官方应用中嵌入广告插件甚至恶意代码,通过用户点击广告、后台下载软件产生非法推广利益以后,病毒制造者与非法广告渠道商进行收入分成。由于这种盈利模式见效快,操作成熟,包括神庙逃亡等一些知名软件和热门游戏经常被大规模二次打包。

 

免责声明:凡注明“来源:房天下”的所有文字图片等资料,版权均属房天下所有,转载请注明出处;文章内容仅供参考,不构成投资建议;文中所涉面积,如无特殊说明,均为建筑面积;文中出现的图片仅供参考,以售楼处实际情况为准。

房天下APP优惠多,速度快

买好房,就上房天下fang.com
相关知识更多>>
新闻聚合换一换
关于我们网站合作联系我们招聘信息房天下家族网站地图意见反馈手机房天下开放平台服务声明加盟房天下
Copyright © 北京搜房科技发展有限公司
Beijing SouFun Science&Technology Development Co.,Ltd 版权所有
违法和不良信息举报电话:400-153-3010 举报邮箱:jubao@fang.com