行動安全業者Bluebox Security在7月初揭露Android安全模組中的一項漏洞,讓駭客可以繞過數位簽章篡改合法程式,並宣稱有99%的Android裝置都受到影響。另一資安業者Symantec則在周三(7/24)表示,已在中國的Android程式市集中發現6款利用該漏洞的惡意程式。
此一被稱為「主密鑰」或「萬能金鑰」(Master Key)的漏洞允許駭客繞過數位簽章在合法的程式中藏匿惡意程式碼,還可使用既有的許可來執行機密任務。
Symantec先是在中國的Android程式市集中發現兩款已被感染的程式,這兩款程式皆屬醫藥程式,但被注射了惡意碼,讓駭客能夠遠端控制使用者的裝置,竊取諸如IMEI或電話號碼的機密資料,還能傳送高價的簡訊,以及透過最高命令關閉某些中國行動安全軟體。
Symantec將這類已被感染的程式統稱為Android.Skullkey,而且迄今所發現的6款Android.Skullkey都是針對中國市場所設計,還會傳送簡訊給使用者所有的聯絡人,在簡訊中邀請友人一起玩遊戲,並附上一個行動遊戲網站的連結。
這真是太棒了!黑心國的一狗票山寨機就是需要這玩意!![]()
