趋势发现支付宝安卓版漏洞 建议尽快更新至最新版

 

近期,趋势科技发现支付宝Android应用程序上有两个漏洞,可被攻击者用来进行网络钓鱼(Phishing)攻击以窃取支付宝认证信息。

第一个漏洞:输出组件Activity

Android应用程序有几个重要的组件,当中之中的一个是Activity(Activity是Android组件中最基本也是最为常见用的四大组件之中的一个)。

Activity有一个重要的属性,android:exported。假设此属性设定为「true」时,安装在同一Android设备上的每一个应用程序都能够调用这个组件(Activity)。

趋势科技发现支付宝的官方Android应用程序存在此组件被攻击的风险。支付宝钱包8.2版本号程序的Activity组件部分。可被用来添加一个支付宝卡券归集管理平台(支付宝内部命名为“AliPass”)。

别实用心的人能够用此组件(Activity)来建立一个Alipass登录显示,用来将用户引导到网络钓鱼(Phishing)网页或显示QR码,然后使用者会被要求输入支付宝解锁password,让使用者相信该登陆界面确实来自支付宝。

(图1、利用Activity所制作的钓鱼网址)

第二个漏洞:恶意的权限

在此攻击中,恶意应用程序在目标应用前安裝,取得目标应用程序的改动权限和能存取该权限所保护的组件。

支付宝应用程序定义了权限com.alipay.mobile.push.permission.PUSHSERVICE来保护组件com.alipay.mobile.push.integration.RecvMsgIntentService。

支付宝应用程序利用该组件接收来自支付宝server的邮件。并发送通知用户应用程序有更新。当有恶意应用程序被给予PUSHSERVICE权限时,攻击者能够轻易地制造假的程序,并将其送到RecvMsgIntentService以推送更新的方式通知用户下载。

(图2、攻击漏洞的測试通知)

(图3、要求安装恶意软件的通知。

一旦用户接受了更新,就会下载并安装还有一个恶意应用程序。

此程序能够劫持支付宝的快捷方式和启动伪支付宝应用程序以取得支付宝用户账号信息。

趋势科技已经披露上述漏洞给支付宝。他们看到此问题并已更新版本号解决此漏洞,版本号8.2以上的支付宝应用程序已经修复该漏洞。

趋势科技提醒全部支付宝用户,请务必检查自己是否仍在使用带有漏洞的Android手机支付宝,如未更新请尽快更新,并最好使用趋势科技移动安全个人版软件来进行安全防护。

时间: 2024-12-25 09:00:42

趋势发现支付宝安卓版漏洞 建议尽快更新至最新版的相关文章

捞月狗app下载|捞月狗app安卓版

捞月狗是我非常喜欢的一款社交网络平台.游戏玩家只需进行绑定游戏角色,APP就能自动匹配推荐好友和群,方便玩家在APP聊天组队.玩家可以在捞月狗中与朋友共享游戏荣耀,追踪游戏公会进度,看看朋友在玩什么游戏,以及关注最热门的游戏等等非常好用.捞月狗下载链接应用简介捞月狗app是一款非常有趣的社交查询软件,本软件汇集了几大热门游戏的统计信息,并做了几项有趣的人口普查,使用户可以知道自己玩的游戏,处于游戏区服中的热门程度,并且实时统计游戏对战数据,方便用户及时查询记录,更有玩家社区,分享自己的战绩.游戏

阿里安全称发现安卓WiFi漏洞:黑客可远程攻击

近日,阿里安全研究实验室发现了安卓系统的一个重大漏洞,主要影响安卓WiFi功能组件wpa_supplicant.通过该漏洞,黑客可对开启了WiFi的安卓手机发动远程攻击,甚至可窃取手机内的照片.通讯录等重要信息,因此该漏洞被称为 “WiFi杀手”.据悉,谷歌在接到阿里安全提交的漏洞细节后,及时告知了安卓系统wpa_supplicant组件的开发厂商.今日凌晨,该组件开发者公告称漏洞已修复.阿里安全研究实验室建议受影响的安卓用户尽快安装更新补丁. 阿里安全发现安卓WiFi漏洞 黑客可远程攻击 安卓

独家分析:安卓“Janus”漏洞的产生原理及利用过程

近日,Google在12月发布的安卓系统安全公告中披露了一个名为"Janus"安卓漏洞(漏洞编号:CVE-2017-13156).该漏洞可以让攻击者绕过安卓系统的signature scheme V1签名机制,进而直接对App进行篡改.而且由于安卓系统的其他安全机制也是建立在签名和校验基础之上,该漏洞相当于绕过了安卓系统的整个安全机制. 一旦攻击者将植入恶意代码的仿冒的App投放到安卓商店等第三方应用市场,就可替代原有的App做下载.更新.网友安装这些仿冒App后,不仅会泄露个人账号.

有道词典 安卓版 更新日志 - imsoft.cnblogs

手机词典 更新日志: 2014年4月23日 v5.0.4版本 ·         新增“全球发音”功能,带来世界各国的英文口音,体验原汁原味的英语发音: ·         新增“发现频道”,打造移动端最大的在线学习平台,聚合新东方.外研社等大量高质量的教育机构及名师的语言学习课程.书籍资源,为您提供英语学习一站式服务: ·         新增单词本分类功能,个性化的管理您的单词本: ·         全新Logo与视觉风格,带来不一样的视觉体验. 2013年5月10日 v4.0.1版本 ·

安卓序列化漏洞 —— CVE-2015-3525

在2014年,Jann Horn发现一个安卓的提权漏洞,该漏洞允许恶意应用从普通应用权限提权到system用户执行命令,漏洞信息与POC见(1].漏洞的成因源于在安卓系统(<5.0)中,java.io.ObjectInputStream并未校验输入的java对象是否是实际可序列化的.攻击者因此可以构建一个不可序列化的java对象实例,恶意构建其成员变量,当该对象实例被ObjectInputStream反序列化时,将发生类型混淆,对象的Field被视为由本地代码处理的指针,使攻击者获得控制权.这就

【热门APP用户体验分析】购物类APP之王——淘宝安卓版(二)

在上一篇的文章中,简单的介绍了一下淘宝客户端的首页的导航栏,还有一些小的细节问题,这一篇,我们还是继续剖析淘宝客户端安卓版. 我们首先还是先放出淘宝的主界面 在这个界面中,最上方是一个广告栏,可以点击进入对应的活动界面.广告栏可以手动的滑动,而且滑动体验非常好,在使用其他软件的时候,会发生左右广告栏的滑动和上下的刷新滑动出现冲突的情况,表现出来就是界面一直在颤动,但是淘宝的广告栏做的非常好,只要在广告栏的区域滑动,触摸焦点就会被锁定,不会发生手势冲突的情况,淘宝的开发者应该是重写了控件的触摸事件

屌丝也能开发安卓版2048(App Inventor)

想编写安卓游戏,java太难,来试试App Inventor,虽然有人认为他是中学生的玩具,但是也能编写2048这样的火爆游戏,不需要太复杂的算法. 整个游戏有几个模块: 一.游戏初始化 数列转化为图形,使用了canvas和精灵,相对应list,这里注意精灵位置是固定的,只是更改图片,多少分,就对于n.jpg,0分是底色图片.左右移动,使用了flung判断,绝对值判断,水平速度和垂直速度哪个大,用来判断是左右移动还是上下移动. 二.计分模块 一般计分在合并处增加,最高分用了tiny db,游戏结

Android[安卓] 版Air Video 远程播放电脑视频

在苹果的iOS下面,有个应用Air Video,可以在iOS下通过Wifi远程直接播放电脑里的视频,而不需要把视频复制到手机上再看.非常好用!最近用了Android的手机,想找类似的应用,找了很久都没找到.仔细想了下AirVideo的工作原理,和优酷等视频网站类似,在Android下面应该也可以有类似的方法实现. 今日在华为荣耀6上面终于验证通过了一个完美的方案,赶紧放上来和有同样需要的朋友们分享分享. 先说一下Air Video的工作原理: 1) 在Windows下面安装Air Video S

2017年05月10日记一次微项目投产 | 安卓版微信内置浏览器不能解析gzip压缩过的mp4视频的问题

前言 今天投产了一个小项目,一个很简单的H5,有播放视频功能,使用了videojs插件. 之前也做过数个视频播放,视频的转压都按照既定流程进行,文件放到FTP后,iphone和安卓机测试下来都没有问题. 于是给链接,业务组直接在微信公众号里投放了.那个企业号有不少关注的人,推送发出去1分钟就有近千阅读量. 但是我在点击链接后,发现项目打不开了,而且该企业官网的主站也挂了,在经过pc端和手机4G下测试发现问题依然存在后,赶紧报bug给其他同事. 通过询问FTP管理员得知,那个"大"企业的