别人可以用你的支付宝堂而皇之地买单,这种事情可能发生在每个使用安卓手机的用户身上。就在9号下午,一种针对安卓手机操作系统的新型攻击危险被公布,这种“攻击”能瞬间把你手机的应用,克隆到攻击者的手机上,并克隆你的支付二维码,进行隐蔽式盗刷。央视等媒体采访相关安全专家称,如果现在把安卓操作系统和所有的手机应用都升级到最新版本,大部分的应用就可以避免克隆攻击。几乎与此同时,国家信息安全漏洞共享平台发布公告称,安卓 WebView控件存在跨域访问漏洞。

央视演示:陌生红包链接切莫轻易点击

临到新春领红包,本来是小伙伴们最乐意做的事情,现在收到一个陌生的红包信息可千万不能去点击。一旦你点开一个红包链接,自己的支付宝信息瞬间可能在另一个手机上被“克隆”,而别人可以像你一样使用该账号,包括扫码支付。日前,央视财经记者现场演示了这一令人吃惊的现象,结果显示:攻击者向用户发短信,用户点击短信中的链接,用户在自己的手机上看到的是一个真实的抢红包网页,攻击者则已经在另一台手机上完成了克隆支付宝账户的操作。账户名用户头像完全一致。

在央视记者的演示过程中,通过克隆来的二维码,记者在商场轻松地扫码消费成功。尤其是一些用户用户 在小额的扫码支付中设置了不需要密码,一旦中了克隆攻击,攻击者就完全可以用自己的手机,花别人的钱。 网络安全工程师告诉记者,和过去的攻击手段相比,克隆攻击的隐蔽性更强,更不容易被发现。因为不会多次入侵你的手机,而是直接把你的手机应用里的内容搬出去,在其他地方操作。和过去的攻击手段相比,克隆攻击的隐蔽性更强,更不容易被发现。

安卓手机防中招:及时升级、别点陌生链接

安卓手机大面积受病毒危胁,早已不是新闻,成都商报记者查询发现,早在3年前全球就曾发生过一起危及近10亿部安卓手机的病毒爆发——

打开网易新闻 查看精彩图片

其原理与此次克隆攻击相似。在当时短信使用较多的情况下,黑客向用户发送一条具有诱惑力的短信,邀请用户点击,一点完成此动作,就可能被木马感染信息泄露。据介绍,此次发生的克隆攻周病毒和以往的木马攻击不同,它实际上并不依靠传统的木马病毒,也不需要用户下载“冒名顶替”常见应用的“李鬼”应用。 腾讯安全玄武实验室研究员 王永科表示,攻击者可以在他的手机上完全地操作账户,包括查看隐私信息,甚至还可以盗用里面的钱财。

腾讯安全玄武实验室负责人介绍,随着科技发展,手机病毒攻击者完全可以把与攻击相关的代码,隐藏在一个看起来很正常的页面里面,你打开的时候,你肉眼看见的是正常的网页,可能是个新闻、可能是个视频、可能是个图片,但实际上攻击代码悄悄的在后面执行。 腾讯经过测试发现,“应用克隆”对大多数移动应用都有效,在200个移动应用中发现27个存在漏洞,比例超过10%。 腾讯安全玄武实验室此次发现的漏洞至少涉及国内安卓应用市场十分之一的APP,如支付宝、饿了么等多个主流APP均存在漏洞,所以该漏洞几乎影响国内所有安卓用户。

目前,“应用克隆”这一漏洞只对安卓系统有效,苹果手机则不受影响。安全专家提醒大家防范上述病毒的有效方法是: 一是别人发给你的链接少点,不太确定的二维码不要出于好奇去扫;更重要的是,要关注官方的升级,包括你的操作系统和手机应用,真的需要及时升级。

成都商报客户端记者 庞健

编辑