服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

卡巴斯基实锤拼多多App恶意代码

日期: 来源:OSC开源社区收集编辑:
根据彭博社昨日的报道,卡巴斯基实验室的安全研究人员证实拼多多 App 包含恶意代码,此前谷歌已将其从官方应用商店 Play Store 中下架。

在对恶意代码的首批公开报告之一中,卡巴斯基阐述了该应用程序如何提升自身权限以破坏用户隐私和数据安全。它测试了通过中国本地应用商店分发的应用版本 —— 包含来自华为、腾讯和小米的应用市场。
卡巴斯基与彭博社分享的调查结果是独立安全团队对上周触发谷歌行动和恶意软件警告的最清晰解释之一。这家网络安全公司在揭露历史上一些最大的网络攻击方面发挥了作用,该公司表示,它发现了早期版本的拼多多利用系统软件漏洞安装后门并获得对用户数据和通知的未授权访问的证据。
这些结论在很大程度上与过去几周其他研究人员在网上发布的结论一致,尽管彭博新闻社尚未证实早期报道的真实性。
目前微博上关于此事的讨论已上榜热搜。
网络安全专家 @sunwear 也发表了对此事的看法:
除了卡巴斯基实验室,另外一家安全公司 Lookout 的研究人员对非 Google Play 版本的拼多多应用的分析也确认了独立安全研究机构 DarkNavy 的指控。初步分析显示,至少两个非 Play 版本的拼多多应用利用了漏洞 CVE-2023-20963。
该漏洞是 Google 在 3 月 6 日公开的,利用该漏洞可以提权,而且整个过程不需要用户交互。两周前修复补丁才提供给终端用户。
Lookout 的研究人员分析了拼多多在 3 月 5 日前发布的两个版本,都包含了利用 CVE-2023-20963 的代码。这两个版本都使用了与拼多多 Google Play 版本相同的密钥签名。
目前没有证据表明 Play Store 和苹果 App Store 的版本含有恶意代码,但通过第三方市场下载的 Android 用户则没有那么幸运了,鉴于拼多多有数亿用户,受影响的用户数量可能是非常惊人。

昨日,OSCHINA 微信公众号此前报道的相关文章《某国产电商 APP 利用 Android 漏洞细节曝光:内嵌提权代码、动态下发 Dex》收到了来自拼多多主体公司的投诉,投诉类型是 “内容侵犯名誉 / 商誉 / 隐私 / 肖像”。然而那篇文章从头到尾都没有指名道姓地说是哪家公司、哪款 APP。

相关阅读

  • 100款红蓝渗透工具

  • 首先,恭喜你发现了宝藏。这里集成了 2023 全网优秀的开源攻防武器项目,包含: 信息收集工具(自动化利用工具、资产发现工具、目录扫描工具、子域名收集工具、指纹识别工具、端口
  • 每日安全动态推送(3-28)

  • Tencent Security Xuanwu Lab Daily News• [Tools] Getting started with the Red Team Guides:https://redteamguides.com ・ RedTeamGuides 是一个提供红队教程和指导
  • Shopify API速率限制标准提升10倍,响应更迅速

  • ★ 产品新动向 ★ Shopify Plus提升API速率限制标准有效提高响应速度为了进一步提高API的响应速度,针对Shopify Plus套餐方案,Shopify将API限制速率标准调整至原有的10倍。此
  • Windows内核漏洞分析与EXP编写技巧

  • 内核,是一个操作系统的核心。是基于硬件的第一层软件扩充,提供操作系统的最基本的功能,是操作系统工作的基础,它负责管理系统的进程、内存、设备驱动程序、文件和网络系统,决定着
  • 精品新课!系统0day安全-二进制漏洞攻防

  • 二进制漏洞是可执行文件(PE、ELF文件等)因编码时考虑不周,造成软件执行了非预期的功能。由于二进制漏洞大都涉及到系统层面,所以危害程度比较高。因此,二进制漏洞的挖掘和分析就
  • 免杀!一款新的Dump Hash工具

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。来源:昆仑云安全工具介绍在
  • SecWiki周刊(第473期)

  • 本期关键字:自动化渗透、破解精华集、接口漏洞、分析Jar包、沙箱逃逸、 恶意软件、漏洞检测、Node.js漏洞、安全指数、产业研究、数据库模糊测试、DLL劫持利用等。2023/03/20

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 100款红蓝渗透工具

  • 首先,恭喜你发现了宝藏。这里集成了 2023 全网优秀的开源攻防武器项目,包含: 信息收集工具(自动化利用工具、资产发现工具、目录扫描工具、子域名收集工具、指纹识别工具、端口
  • 卡巴斯基实锤拼多多App恶意代码

  • 根据彭博社昨日的报道,卡巴斯基实验室的安全研究人员证实拼多多 App 包含恶意代码,此前谷歌已将其从官方应用商店 Play Store 中下架。在对恶意代码的首批公开报告之一中,卡巴
  • 玩转HackTheBox靶场(一)

  • 本期我们将出几期Hack The Box的教程。Hack The Box是著名的漏洞靶场平台。我们将从初学者的角度入手,为大家讲解他的使用。注册我们访问https://app.hackthebox.com/invite
  • 没有人教你的最重要的 Linux 命令

  • 点击上方蓝字 ● 关注Linux公社 无论你是系统管理员、开发人员、DevOps、安全专家还是运维人员......有效地使用 Linux 及其工具是你可以学习的最基本技能。Linux 是全
  • 利用 Python 开发 App 实战!

  • ↓推荐关注↓来源:网络Python语言虽然很万能,但用它来开发app还是显得有点不对路,因此用Python开发的app应当是作为编码练习、或者自娱自乐所用,加上目前这方面的模块还不是特别