当前位置:首页细思恐极!小米手机藏后门可远程安装任意APP? 举报文章

细思恐极!小米手机藏后门可远程安装任意APP?

作者:admin    来源:用户投稿    时间:2016.9.22   

  王小二跟邻居张大牛买了一只鹅。

  张家出品的鹅号称一条龙服务,如果鹅生病一定会负责到底,要么治好,要么换鹅。不过,最近王小二发现,张大牛总在王小二不注意或者夜半无人私语时来王家院子偷偷捡鹅粪。

  王小二纳闷了,张家到底在干吗?是不是看上了我家翠花?他怒了,在集市上质问张大牛,张大牛百口莫辩,只说捡鹅粪是为了看看鹅有没有生病。

  王小二将信将疑,他很生气,那意思是以后时不时还有别家有别的借口来我家遛遛顺点啥?

  这个乡村爱情故事可能和今天要说的事情有点关系。

  你可能已经习惯了这个场景——新手机会预装一些APP,怎么删都删不掉。但是,手机制造商将这些APP和服务安装在你手机上是否会有特别的目的?这些预装的应用又是否会威胁到机主的安全和隐私?

  荷兰的一位小伙对此就颇有疑问。

  他是小米4的用户。小伙有一天发现,手机预装了一个叫 AnalyticsCore.apk(com.miui.analytics)的应用,会自动在后台运行。

  小伙很生气,他不喜欢未经许可收集用户信息的应用,因此对它进行了逆向工程,发现该应用每24小时会访问小米官方服务器检查更新,在发送请求时它会同时发送设备的识别信息,包括手机的IMEI、型号、MAC地址、Nonce、包名字和签名。如果服务器上有名叫Analytics.apk的更新应用,它会自动下载和安装,整个过程无需用户干预。

  如果应用安装时没有任何验证,该漏洞能被黑客利用,或者小米只需要将想要安装的应用重命名为Analytics.apk就可以将其推送给用户,而且该设备是通过HTTP发送请求和接收更新,这意味着用户很容易遭到中间人攻击。

  看样子,一个大新闻要搞出来了!

  

  对此,小米的发言人表示,

  AnalyticsCore是内建在MIUI系统中的组件,主要用来分析数据以增强用户体验,比如说MIUI Error Analytics——小米的系统错误分析功能。

  为了安全起见,MIUI会在软件的安装和升级期间检查Analytics.apk应用签名,以确保载入的是拥有正确签名的官方安卓软件包。没有官方签名的安卓安装包会被拒绝安装,我们的软件的自动升级功能都是为了更好的用户体验。

  在今年四月到五月期间发布的最新版本MIUI v7.3中,HTTPS协议能够有效地保障数据传安全,避免中间人攻击。

  究竟是怎么回事?我们再来挖一下。

  1.BUG在哪里?

  HTTPS,是以安全为目标的HTTP通道,简单而言,是HTTP的安全版。即HTTP下加入SSL层,HTTPS的安全基础是SSL,因此加密的详细内容就需要SSL。 它是一个URI scheme(抽象标识符体系),用于安全的HTTP数据传。https:URL表明它使用了HTTP,但HTTPS存在不同于HTTP的默认端口及一个加密/身份验证层(在HTTP与TCP之间)。

  小米的老版本用的是HTTP协议,确实埋了一个漏洞。某知名安全公司资深安全专家告诉雷锋网(搜索“雷锋网”公众号关注)宅客频道(微信公众号 ID:letshome),这是小米的一个预装应用的升级机制没有做好安全措施,24小时升级一次,期间可以被中间人劫持替换。

  新版用了HTTPS协议后,就意味着“可能被劫持”这个问题被解决了吗?

  该专家表示,官方虽然说用了HTTPS升级就无法被中间人劫持了,但新版他也不确定,老版是HTTP,24小时升级1次,场景对一般小黑客而言,要攻击还是比较有限制,不过技术好点的黑客可以用NTP欺骗手机时间的方式攻击,提高升级概率来劫持。

  一旦发生劫持,恶意软件就拿了一把钥匙可以随意打开你家的门,在手机上安家落户。

  还有一个BUG是,上传设备隐私信息是明文。

  2.小米真的在窃取用户隐私吗?

  这个问题在知乎也引起了讨论,知乎用户 Android Framework认为:

  小米不能背锅。

  所谓的漏洞,其实是小米开发的一个功能,会有签名检查一类的机制来尽量保障大家的设备不被利用;所谓的信息收集,我觉得其实是对小米的不信任,同样的事情 Google 在做,Apple 也在做。

  以下是他的详扒过程:

  

  

  

  上述专家认为,这个就看官方怎么解释这个APP的功能了,如果是手机性能测试收集或者crash分析程序的话,算是正常。他指出,别的系统也有类似功能,比如程序crash了要分析上传崩溃日志。

  3.怎么处理?

  如何屏蔽这样的秘密安装呢?权宜之计是利用防火墙屏蔽掉所有通向小米相关域名的连接。

  但这样会有什么后果?该安全专家提醒——只屏蔽这个APP的升级地址没问题,如果把升级地址的整个域名都屏蔽了,就会影响MIUI的其他升级。

  他表示:

  如果他们的最新版本和他们声明一样,可以不用担心黑客劫持升级和明文传设备隐私信息这些事了。但是之前的屏蔽还是有效的,你继续屏蔽也升级不到他们声明的最新版本,哈哈!

  4.其他APP可以套路吗?

  你可能想多了。预装APP常常有最高权限,用户可能删除不掉,而且静默升级,你可能也意识不到需要提防。其他APP虽然也可以有类似的问题,但一旦发现,删除起来容易多了!

  最后,如果你想围观一把荷兰兄弟的质疑帖,网址在这里:https://www.thijsbroenink.com/2016/09/xiaomis-analytics-app-reverse-engineered/

好文打赏,给Ta鼓励
扫一扫用手机阅读本文
Tags:小米  手机  后门  远程  安装  任意  
  • 相关搜索
图片推荐
    赚钱很难又辛苦,那是因为你不了解网络兼职

    赚钱很难又辛苦,那是因为你不了解网络兼职

    很多人都会觉得赚钱很难,工作不仅辛苦,而且到手的工资还不多。每天早晚挤公交车,在办公室里又是每天做着同样的工作,单调而又枯燥,工作很难提起激情。如果你也觉得赚钱很难又辛苦,那是因为你不了解网络兼职。网
    中小企业建站需求旺盛,微企点打造完美建站体验

    中小企业建站需求旺盛,微企点打造完美建站体验

    创业团队经常遇到的三个场景:1、你说你有一款令人尖叫的产品,却给用户看了一个粗糙丑陋的网站,然后,就没有然后了。2、你说你有一个令人拍案的创业计划,却给投资人看一个粗糙丑陋的网站,然后,就没有然后了。
    网站优化细节之标题和正文的匹配度

    网站优化细节之标题和正文的匹配度

    之前我们分析了新的SEO时代在网站标题上的优化思路,主要从满足搜索该关键词用户的需求和增加吸引用户的创新点这两方面强调的,下面我们应该做的就是标题和内容的一个匹配度的环节,这一环节是在我们网站标题优化
    不用SEO一样有流量

    不用SEO一样有流量

    本文最主要不是方法。是思维和变通!  为什么要写这个呢!其实现在觉得大家把SEO看太重了,却忽视SEO之所以存在的意义!就是为流量! 我做站时候,那时候SEO还不是很流行,可是那时候的我一天自己引流,
    京东7年融资20多亿美元,刘强东是怎样做到的?

    京东7年融资20多亿美元,刘强东是怎样做到的?

    从零售做起的刘强东,深信规模效益。在很长一段时间里,他宁愿用亏本来换取更多的品类、更快的物流以及更大的规模。从成立以来,京东均以远超于行业平均增速的水平高速发展。尤其是在2007年到2010年,京东每
    百度站长平台:大型网站到了需要做改变的时候

    百度站长平台:大型网站到了需要做改变的时候

    外出参会交流、与站长朋友沟通,到最后总是成为接受吐槽的垃圾桶,无非就是大搜索的流量越来越没的搞、seo干不下去了,我该回家种地了......难道SEO除了优化网站结构、梳理TDK、研究百度算法就没有其
    56小时破千万 网易味央养猪众筹为何如此轰动?

    56小时破千万 网易味央养猪众筹为何如此轰动?

    网易众筹养猪之所以能够获得如此高的关注度,并且获得火爆认筹,这一方面是网易品牌良好口碑的反应,另一方面是网易黑猪肉迎合了当下消费者对高品质农产品的刚性需求。  文|李东楼  最近,有关网易养猪的消息再
    对号入座,SEO最容易陷入的6大误区

    对号入座,SEO最容易陷入的6大误区

    很多对SEO不了解或者刚入行的一些新人,对SEO的认知或多或少都存在一些误区。如果不能正确的认识SEO,就很难做好SEO工作,容易让人陷于一种迷茫无助的状态。今天我总结了SEO最容易陷入的6大误区,只
你是怎么知道非凡网赚网的?
  •   
  • 联系QQ 邮箱:976382653@qq.com 微信:976382653
    在线留言
    发布软文
    广告自助购
    文章调用
    常见问题
    保存到桌面