服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

网曝:国内某APP利用漏洞提权窃取用户数据、逃避监管、无法卸载

日期: 来源:安在收集编辑:管窥蠡测


近日,国内安全研究机构DarkNavy发表文章,其披露了国内某互联网巨头APP利用多个厂商 OEM 代码中的反序列化漏洞进行提权。此APP提权控制手机系统后,会立即开启一系列违规操作,比如绕过隐私合规监管,比如大肆收集用户的隐私信息(包括社交媒体账户资料、位置信息、Wi-Fi 信息、基站信息甚至路由器信息等)。


之后,该 App会利用手机厂商OEM代码中导出的 root-path FileContentProvider,进行System App和敏感系统在应用文件上的读写,进而突破沙箱机制,绕开权限系统,改写系统关键配置文件为自身保活,同时修改用户桌面(Launcher)配置,隐藏自身或欺骗用户实现防卸载。


此外,该APP还能进一步通过覆盖动态代码文件的方式劫持其他应用注入后门执行代码,进行更加隐蔽的长期驻留,甚至还能实现和间谍软件一样的遥控机制,通过远端“云控开关”控制非法行为的启动与暂停,以此来躲避检测。


此事虽暂无核实消息,也未见有任何互联网巨头出来回应,但关于它的文章已在微博上掀起了轩然大波,网友纷纷对此评论:


有网友指出,此事若是真的,那就非比寻常了。因为今年数据确权是一件非常重要的事(类似土地确权),原本大家预期两会后会出更加重磅的数据确权和数据隐私保护(两者配合)的政策框架,这不正中下怀嘛!

还有网友顺藤摸瓜找到了怀疑对象,当即就试了能否卸载,结果发现,哪怕是第三方浏览器下载安装完成的APP,长按都是没有卸载按钮的,只能进系统里卸,该名网友怀疑人生,称不知道对方是怎么做到的。另外他还表示,注销账号也没有单独按钮,只能找客服注销。

立时,又有网友随即声明,自己的安卓手机几次卸载过怀疑对象,桌面上虽然啥也没了,但却总是能收到相关内容的推送,之后神奇地发现在其下载软件的列表里,怀疑对象竟又死灰复燃了,是怎么也删不干净啊,有种“野火烧不尽,春风吹又生”的错觉。

当然,不管网友如何猜测,事件的真实情况还有待核实,后续进展安在会持续跟进,希望大家能够保持关注。




报告原文地址

「 深蓝洞察 」2022 年度最“不可赦”漏洞


END








点【在看】的人最好看


相关阅读

  • 在看 | ChatGPT黑产出现

  • 网络安全相关资讯,业界发展大事要闻,安在媒体重要发布,甲方社群互动交流,都在安在 · 网安周报。与网安发展同步,采业界资讯共赏,天天见闻,周周必报。本期焦点ChatGPT黑产出现:每100
  • 我在北大做保安

  • 从向往北大到守护北大这是我人生中最美好的选择这是第三届“争做数一数二的保安员”评选会上保安员苑竟元的至情之言在这“属于北大保安的‘春晚’”上北大的保安员们讲述着
  • 讲诚信这件事,常熟第一名!

  • 诚信是社会发展基石,也是城市文明标志。 2022年,常熟市多措并举推进社会信用体系建设工作,全年区域信用建设综合指数87.40,在苏州十个区县中排名第一!01专项治
  • 一朵蒲公英的故事

  • 你可曾见过这朵蒲公英?12把理发师的剪刀,围成一个蒲公英,象征着爱心志愿者要通过12个月不间断的服务,将爱心播撒到大地。这是“简爱常馨志愿者服务团”的标识。 阿苏,大名苏建琼,
  • 汪香元:加速构建太仓全域旅游体系

  • 今天,市委书记汪香元一行前往市文化旅游发展集团有限公司开展专题调研,了解公司运行状况、发展计划,深入研究探讨文旅工作路径,着力推进全市文旅产业高质量发展。市委副书记徐志
  • 看世界杯,赢64GB流量

  • 2022世界杯来了,北京时间11月21日00:00,海湾球场的篝火将被点燃,卡塔尔世界杯揭幕战正式打响!作为2022年卡塔尔世界杯足球赛的持权转播商,中国移动咪咕视频打造了国内首个“元宇
  • 河南省疾控中心3月份健康风险提示来了 ↓

  • 春季预防传染疾病3月进入早春时节,气温逐渐回升,呼吸道传染病、诺如病毒感染性腹泻等传染病多发。河南省疾控中心专家提醒广大居民,本月注意防范流行性感冒以及学校、托幼机构

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 安天AVL SDK反病毒引擎升级通告(20230304)

  • 点击上方"蓝字"关注我们吧!本着安全能力透明化,易达、易用、可验、可感的原则,安天每周对公众发布AVL SDK反病毒引擎周度更新和能力全集情况。1周度更新情况统计周期:2023年2月2
  • 在看 | ChatGPT黑产出现

  • 网络安全相关资讯,业界发展大事要闻,安在媒体重要发布,甲方社群互动交流,都在安在 · 网安周报。与网安发展同步,采业界资讯共赏,天天见闻,周周必报。本期焦点ChatGPT黑产出现:每100
  • OSCP&红队-进攻性安全

  • 什么是OSCP?OSCP是Offensive Security 推出的渗透测试认证考试,OSCP认证的配套课程是Peneration Testing with Kali Linux(简称:PWK),Offsec关于OSCP课程的介绍;关于培训本培训是依