安全专家在58个安卓追踪软件应用中发现总共158个隐私和安全问题,恶意黑客可以利用这些漏洞控制受害者的设备、劫持追踪者的账户、拦截数据、实现远程代码执行,甚至上传伪造的证据陷害受害者。
斯洛伐克网络安全公司ESET分析了安卓平台上的86款追踪软件应用,分析结果凸显出使用追踪软件的意外后果。使用追踪软件不仅不道德,过程中还有可能暴露受害者的隐私和私密信息,使之面临网络攻击和诈骗的风险。
ESET研究员Lukas Stefanko评论道:“由于追踪者和受害者之间可能关系密切,追踪者的隐私信息也有可能暴露。在研究中我们发现,即使在追踪者要求删除数据之后,有些追踪软件仍将追踪者的信息保存在应用中,而将所收集的受害者数据保存在服务器上。”
截至目前,仅六家供应商修复了其应用中发现的问题。44家供应商拒不承认所披露的漏洞,另有七家供应商宣称会在即将到来的更新中解决这些缺陷。还有一家供应商决定不修复报告的问题。
追踪软件又称配偶软件(spouseware)或间谍软件,指的是可以在不经对方同意的情况下远程监视另一用户设备上各种活动的侵入性软件,此类软件往往助长亲密伴侣监控、骚扰、虐待、跟踪和暴力。
图1:安全与隐私问题
ESET收集到的遥测数据显示,2020年检测到的安卓间谍软件比2019年激增48%,而2019年检测到的追踪软件数量甚至比2018年增长了五倍。尽管谷歌对间谍软件和监视技术的广告实施了限制,但追踪软件提供商还是通过将此类软件伪装成儿童、雇员或女性安全应用而成功蒙混过关。
图2:受害者被跟踪记录的数据示例
ESET的分析主要暴露出以下几个最为普遍的问题:
最后一个问题还有被攻击者利用来拦截和篡改数据的风险。Stefanko表示:“借助适当的权限,设备上安装的其他应用就可以很容易地抽取这些标识符,然后以之上传伪造的短信、照片、通话及其他虚假数据,从而陷害受害者,或给受害者的生活制造麻烦。”
来源:数世咨询