[新聞] 趨勢:百度SDK亂開後門 「蟲洞」影響1.4

作者: bearking2 (火雷甲空 改好改滿)   2015-11-03 15:29:55
1.媒體來源:
iThome新聞
2.完整新聞標題:
趨勢:百度SDK亂開後門,「蟲洞」影響1.4萬款程式上億Android裝置
3.完整新聞內文:
中國漏洞揭露平台烏雲網日前指出,百度的行動程式與華為手機都受到「蟲洞」(WormHole
)漏洞的影響,讓駭客可自遠端執行任意程式。而趨勢科技則公布針對「蟲洞」的研究結果
,指稱它是百度自製的Moplus SDK惹的禍,估計影響1.4萬款行動程式,波及上億台的
Android裝置。
根據趨勢科技的分析,Moplus是百度自行打造的軟體開發套件,但當中有許多沒必要的後門
功能,問題出在Moplus SDK的權限存取控制以及百度應該限制其權限的存取。
這些後門功能使得他人能夠在未經使用者同意之下傳遞網釣頁面、新增聯絡資訊、傳遞偽造
的簡訊、或是自裝置上傳檔案,也能自遠端安裝任何應用程式,而且只要裝置連上網路,就
有可能遭到有心人的濫用,事實上趨勢已發現相關的攻擊行動。
趨勢科技的行動威脅分析師Seven Shen說明,當使用者啟用基於Moplus SDK的程式時,該
SDK就會自動於裝置背景下建立一個本機的HTTP伺服器,並監控所有傳輸的訊息,這基本上
就是一個命令暨控制(C&C)的攻擊模式,與傳送C&C攻擊唯一的不同在於此一模式的C&C伺
服器是位於使用者端,而攻擊客戶端卻來自四面八方。
此外,該Moplus SDK還含有許多惡意功能,包含上傳或下載檔案、取得程式列表、取得搜尋
列資訊、取得服務資訊或掃描下載檔案等,於是駭客只要傳送一個HTTP請求就能存取及使用
Moplus,完全不需進行身分認證。
Shen認為它甚至比怯場(Stagefright)漏洞還危險,雖然Moplus SDK的影響規模不若
Stagefright漏洞來得大,但駭客只要掃描網路上的IP,找到目標就能展開攻擊,完全不需
要使用者的互動,Stagefright至少還得知道攻擊目標的電話號碼。
雖然Moplus為百度自製的SDK,並不是一個開放的SDK,然而趨勢卻發現市場上有超過1.4萬
款的行動程式採用Moplus,當中僅有4014款來自百度,估計影響市場上億支的Android裝置

在該漏洞被揭露之後,百度也宣布正在更新所有受到影響的行動程式。不過,趨勢檢驗已更
新的百度地圖程式後發現,百度雖然移除了Moplus中可自遠端安裝程式的功能,卻還遺留部
份惡意功能。
趨勢科技已將研究結果送交Google及百度,同時建議使用者安裝該公司的Mobile Security
& Antivirus免費防毒程式以過濾含有惡意SDK的行動程式。(編譯/陳曉莉)
4.完整新聞連結 (或短網址):
http://www.ithome.com.tw/news/99696
5.備註:
愛用支那產品怪誰? 後面辣辣的喔?
(hao123及馬囧表示:)
作者: s13541298 (oh yeah!)   2015-11-03 15:31:00
冒險蓋
作者: youareabitch (超健全空間)   2015-11-03 15:31:00
好險我都用小米 哈哈哈哈哈哈哈哈哈哈哈哈哈哈哈
作者: xzcb2008 (非常森77牛)   2015-11-03 15:31:00
還好我都用hao123
作者: macdivas (電腦罷工中)   2015-11-03 15:32:00
還好我都用衛士360還有hao123來保護我的喉嚨
作者: edouard09 (方文山下智久)   2015-11-03 15:32:00
五樓也被四叉開後門超爽
作者: yeh0416 (東哥)   2015-11-03 15:32:00
還好我有裝金山+hao123
作者: edouard09 (方文山下智久)   2015-11-03 15:33:00
他國新聞自刪好嗎?
作者: narihira2000 (老羊)   2015-11-03 15:33:00
5樓好爽喔
作者: r124906623 (鳳月)   2015-11-03 15:33:00
還好我都用360衛士+金山毒霸
作者: miketk (麥仔茶^O^)   2015-11-03 15:34:00
這不只是掛百度的軟體有問題, 用他的套件開發的都有問題?
作者: diskdie7045 (剛睡醒~)   2015-11-03 15:35:00
幸好我都用360跟123
作者: whatman   2015-11-03 15:35:00
買大陸牌手機的應該也沒在在意隱私問題
作者: kimgordon (我才痛苦啦)   2015-11-03 15:35:00
我說真的 蠢的才用百度開發的東西
作者: bndan (seed)   2015-11-03 15:36:00
中國直接在API開洞 正HOT呢.XD 這樣真的還有人敢用中國貨?
作者: ss835658 (圓火球)   2015-11-03 15:36:00
五樓自肥
作者: hyperionii (幹0糧母豬滾啦幹!)   2015-11-03 15:36:00
還好昨天把朋友家360系列全砍了
作者: miketk (麥仔茶^O^)   2015-11-03 15:36:00
裝APP好像也不會聲明是用啥套件開發的..真恐怖..
作者: seemoon2000 (no)   2015-11-03 15:36:00
不意外 我都用360+123+金山
作者: Xenogamer (ゴミ丼わがんりんにゃれ)   2015-11-03 15:36:00
還好林杯用唉鳳
作者: nixon (為人民幣服務)   2015-11-03 15:37:00
沒事的, 安全百度殺毒就好了
作者: kinghtt (萬年潛水伕)   2015-11-03 15:37:00
重點在你不會知道那些APP是用這套系統開發
作者: miketk (麥仔茶^O^)   2015-11-03 15:37:00
是連素人開發的都有可能有問題 你無法一一去檢查吧
作者: hyperionii (幹0糧母豬滾啦幹!)   2015-11-03 15:37:00
C&C 終極動員令
作者: becca945 (頻果芽子)   2015-11-03 15:38:00
好先進喔 開出了蟲洞
作者: miketk (麥仔茶^O^)   2015-11-03 15:38:00
用中國手機的都說 我不是重要人物 不會有人來特意監聽啦
作者: otaku5566 (オタク56)   2015-11-03 15:41:00
等信用卡被盜的時候在去靠杯銀行就好了對吧 呵呵
作者: mdkn35 (53nkdm)   2015-11-03 15:43:00
華為手機 真正用心
作者: farsex (法西斯)   2015-11-03 15:56:00
ES Global.Cheetah Mobile 這兩家的產品。還有一堆手遊有 Tencent 資料夾也注意一下。
作者: FinalAce (王牌)   2015-11-03 16:13:00
好恐怖喔!趕快用360掃個毒
作者: abucat (阿布貓)   2015-11-03 16:27:00
百度雲應該也有事,好可怕,雖然只存av與音樂.......
作者: kennyksmy (icgryntea)   2015-11-03 16:43:00
百度雲線上下載應該沒影響,安裝版就...

Links booklink

Contact Us: admin [ a t ] ucptt.com