预装 Android 应用中发现 146 个漏洞

至此,我们似乎已经几乎不再知晓 Google Play 商店中存在恶意应用程序了。但是那些预装在 Android 上的应用程序又如何呢?

安全研究公司 Kryptowire 发现,廉价生产的 Android 手机上预装了近 150 个潜在恶意应用程序。您可能认为所有 Android 设备都是一样的,但事实并非如此。

预装应用程序漏洞

通过美国国土安全部资助的研究,Kryptowire 发现 146 个预装的 Android 应用程序正在秘密录制音频并更改手机设置。有时,应用程序甚至授予自己执行这些任务的权限。

Kryptowire 几乎每年都会进行这项研究,发现了 29 家制造商发货的制造商和运营商固件中的漏洞,但手机制造商并未透露。他们使用一种新工具来完成此操作,该工具可以扫描固件并搜索漏洞,而无需物理手机。

Kryptowire 首席执行官安杰洛斯·斯塔夫鲁 (Angelos Stavrou) 认为,谷歌需要承担更大的责任。他相信“谷歌可以要求对其进入Android生态系统的软件产品进行更彻底的代码分析和供应商责任。”

“立法者和政策制定者应该要求公司对将最终用户的安全和个人信息置于危险之中负责。”

事实上,预装应用程序带来的安全威胁要大得多,因为它们通常比其他类型的应用程序在手机上操作有更多的自由。它们也可能更难以去除。

两年前,Kryptowire 在上海广升科技的 Android 手机上暴露了类似的安全威胁。结果发现,预装软件在用户不知情的情况下将设备数据发送到该公司位于上海的服务器。该公司表示他们去年解决了这个问题。

尽管仍然发现类似的漏洞,斯塔夫鲁认为谷歌的整体策略仍然有一些改进。

“确保软件供应链的安全是一个非常复杂的问题,谷歌和安全研究社区一直在努力解决这个问题,”他解释道。

安卓与苹果

谷歌安全研究员 Maddie Stone 在 Black Hat 2019 演讲中表示,Android 设备可以预装 100 到 400 个应用程序。她指出,如果你是一名黑客,你“只需说服一家公司包含你的应用程序,而不是成千上万的用户。”

这很有意义,也是为什么你在苹果公司找不到这一点的原因。黑客不会说服苹果公司将其恶意软件安装在 iPhone 上,从而使 iPhone 更加安全,因为他们只是一家制造商。

但如果 Android 手机制造商以同样的方式运营,你就不会预装所有这些应用程序,并且只会有少量类似于 iPhone 的应用程序,而且体验也不会相同。即使您知道 Android 手机更容易受到攻击,您是否会选择坚持使用它作为您的首选移动操作系统?请在下面的评论中告诉我们。