全球網路安全解決方案領導廠商Check Point® Software Technologies Ltd. (NASDAQ股票代碼:CHKP)的威脅情報部門Check Point Research表示,三星、華為、LG、Sony及其他Android作業系統的手機存在安全性漏洞,導致使用者容易受到進階網路釣魚攻擊。 受影響的Android手機採用無線更新技術(over-the-air provisioning,OTA provisioning),透過此配置,電信業者能將網路特定設置部署到新連接至網路的手機。但Check Point Research 發現,OTA產業標準-開放行動聯盟用戶端配置(Open Mobile Alliance Client Provisioning,OMA CP)採用有限的身份驗證方法,遠端代理能利用這一點偽裝成電信業者,並向使用者發送假OMA CP訊息,以此誘騙使用者接受惡意設置,如透過駭客手中的代理伺服器傳輸網路流量。 研究人員指出,某些三星手機沒有對OMA CP訊息寄件者進行真實性檢查,因此最容易受到此形式的網路釣魚攻擊—只需要使用者接受OMA CP,惡意軟體即可安裝,且無需寄件者證明其身份。 華為、LG和Sony手機雖然設有一種身份驗證方式,但駭客只需收件人的IMSI(International Mobile Subscriber Identity,國際移動用戶辨識碼)便可「確認」其身份。攻擊者能夠透過各種方式獲取受害者的識別碼,包括建立一個惡意Android應用程式,在安裝後讀取手機的識別碼。此外,攻擊者還可以偽裝成電信業者向使用者傳送簡訊,要求他們接受PIN碼保護的OMA CP,繞過對IMSI的要求;如果使用者隨之輸入提供的PIN碼並接受此訊息,則無需識別碼即可安裝OMA CP。
Check Point研究人員Slava Makkaveev表示:「考量到Android裝置的普遍性,這是一個必須解決的嚴重漏洞。如果沒有更安全的身份驗證方式,惡意代理就能輕鬆透過無線裝置發起網路釣魚攻擊。當收到OMA CP訊息時,使用者無法分辨其是否來自可信任來源。在點擊『接受』後,手機很可能遭到攻擊者駭入。」 Check Point在3月向受影響的廠商公佈研究結果。三星在其5月安全維護版本(SVE-2019-14073)中提供了針對此網路釣魚攻擊的修復程式,LG於7月發佈了修復程式(LVE-SMP-190006),華為計畫把OMA CP的UI修復程式納入新一代Mate系列或P系列智慧型手機中。Sony拒絕承認該漏洞存在,表示其裝置遵循OMA CP規範。 Check Point行動威脅防禦解決方案(SandBlast Mobile)能夠防止中間人和網路釣魚攻擊,進而保護裝置免遭此類惡意OMA CP訊息的危害。如欲瞭解更多有關研究的資訊,請造訪:https://www.checkpoint.com/products/mobile-security/ 關注Check Point Facebook: https://www.facebook.com/checkpoint.tw/ 部落格:https://research.checkpoint.com/ Twitter: https://twitter.com/_cpresearch_
關於 Check Point Research Check Point Research 能夠為 Check Point Software 客戶以及整個情報界提供領先的網路威脅情報。Check Point 研究團隊負責蒐集和分析 ThreatCloud 儲存的全球網路攻擊數據,以便在防範駭客時,確保所有 Check Point 產品都享有最新保護措施。此外,該團隊由 100 多名分析師和研究人員組成,能夠與其他安全廠商、執法機關及各個計算機安全應急機關展開合作。 關於 Check Point Software Technologies Ltd. Check Point Software Technologies Ltd. (www.checkpoint.com) 是全球領先的政府與企業網路安全解決方案供應商,能夠保護客戶免於遭受第五代網路攻擊,對惡意軟體、勒索軟體與其他攻擊類型的攔截率領先業界其他廠商。Check Point 提供多層式安全架構、「Infinity」全面防護與針對第五代網路攻擊的進階威脅防護,來保護企業放置於雲端、網路與行動裝置上的資訊。Check Point提供最全面、最直觀的單點控制安全管理系統,並為超過 10 萬家各種規模的企業組織提供防禦措施。
- 新聞稿有效日期,至2019/10/12為止
聯絡人 :Wendy Wang 聯絡電話:7718-7777 電子郵件:Wendy@apexpr.com.tw
上一篇:中華奧會並與聖露西亞奧會簽署雙邊合作協議
下一篇:多款單抗產品「收穫期」將至 復宏漢霖劍指海外拓展商機
|