VLC、Kodi、Stremio看電影小心駭客利用惡意字幕接管你的電腦

看電影小心駭客利用惡意字幕接管你的電腦

以色列資安業者Check Point周二(5/23)揭露了全新的攻擊手法,指出駭客可藉由惡意字幕檔案及媒體播放器/串流平台的漏洞取得使用者裝置的控制權,包括VLC、Kodi、Popcorn-Time與strem.io等媒體播放器或串流服務皆含有相關漏洞,估計影響全球2億名用戶。

Check Point指出,有鑑於坊間有超過25種的字幕格式,使得媒體播放器經常需要能夠解析不同的字幕格式以確保使用者經驗,這也讓這些媒體播放器無暇顧及所有字幕格式的安全性。

Check Point以影片展示了攻擊Popcorn-Time及Kodi的情景(下),當使用者以這兩個播放器播放電影,並載入惡意的字幕檔時,駭客就可自遠端掌控使用者的裝置,這些裝置可能是PC、智慧電視或行動裝置,進而竊取機密資訊或安裝勒索程式等。

目前Check Point只檢驗了這4款市場上最有名的媒體播放器,發現它們皆含有相關漏洞,因此相信其他媒體播放器也無法倖免於難。迄今光是VLC最新版就有超過1.7億的下載次數,Kodi每月也有4000萬名不重覆用戶,Check Point估計全球至少有2億使用者處於此一安全風險中。

在接到Check Point的通知後,VLC與Stremio皆已更新官網上的軟體,PopcornTime及Kodi雖已修補完畢

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

看電影也會被攻擊?小心「惡意字幕」控制你的電腦跟手機!

看影片配字幕,這是一般台灣民眾再正常不過的生活場景,但現在「字幕」也可能讓你的手機、電腦、電視暴露在受到網路攻擊的威脅下,以色列的資安業者在本周,針對這項全新的攻擊手法提出警告。

字幕中植入惡意代碼,估計影響2億用戶

以色列資安業者Check Point本周表示,網路犯罪組織在VLC、Kodi、Popcorn Time及Stremio等媒體播放器的字幕中植入惡意代碼,可以藉由這項漏洞取的使用者裝置的控制權,估計至少影響全球2億用戶。

Check Point指出,字幕檔案通常從網路資料庫自動被下載下來,目前市面上約有25種不同字幕格式,依據解析度不同,來確保使用者經驗,因此駭客可以輕易的強迫播放器下載他們的惡意字幕,因為格式眾多,媒體播放器業者通常無暇顧及字幕格式安全性。

ㄧ但使用者載入惡意字幕檔,駭客就能從遠端控制使用者的iOS、Android手機、PC、智慧電視等,進一步竊取機密資料或安裝勒索程式;以下這支影片,用播放器Popcorn Time播放電影《冰雪奇緣》,來示範如何惡意代碼值入Windows PC上,分割畫面右方是攻擊者的電腦,執行駭客程式Kali Linux。

經常更新播放軟體,避免字幕漏洞

Check Point惡意軟件研究團隊負責人Yaniv Balmas解釋,媒體播放器都是使用像是「OpenSubtitles」的公共字幕檔案庫,播放器通常會根據選播的影片執行最受歡迎的字幕檔案。

也就是說,駭客可以操控OpenSubtitles系統,讓惡意檔案的排序在最前面搶先執行;Check Point團隊表示,只需要兩分鐘的時間,就能夠以被標記可信任黃金會員的身分,對字幕檔案上下其手,讓惡意檔案排在第一順位,由於這些資料庫的開放性,任何人只需要註冊一個用戶名都有可能可以動手腳,而用戶通常不會知道,自己使用的是哪一款字幕檔案。

Yaniv Balmas表示,每一款媒體播放器都有不同弱點,直到開發者發佈補丁修復後才有可能被公開,而任何使用這種字幕來源的平台都可能存在相同的漏洞。

媒體播放器Stremio發言人表示,Check Point揭露出漏洞後很快就進行修復,Kodi、Popcorn Time也都紛紛推出修復版本,外媒也提醒用戶需要時常更新自己所使用的軟體。


看影片配字幕,這是一般台灣民眾再正常不過的生活場景?think幸好阿光我不是「一般台灣民眾」所以完全不使用!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏