国外媒体Hack News报道称,为了解开这些疑惑,来自荷兰的计算机系学生Thijs Broenink,调查研究了自己小米Mi4手机。他意外发现这款手机预装了名为AnalyticsCore.apk的应用。该应用在后台24 x 7小时持续运行,而且即便手动删除也还会再生。这就让人很好奇,AnalyticsCore.apk究竟是做什么用的。 小米是全球最大的手机运营商之一,但这已经不是国外媒体首次针对小米手机扩散恶意程序做出指控了:包括在未经用户许可的情况下窃取用户数据,MIUI系统中许多应用包含大量广告等。 小米可以在用户不知情的情况下安装任意APPBroenink在小米论坛就AnalyticsCore.apk应用的问题发了帖子 ,在没有得到小米的任何回复。于是他自己对代码进行了逆向,发现该应用每24小时就会向小米官方服务器发送检查请求,查看服务器上是否有AnalyticsCore.apk的更新版本。 在发送请求的同时,该应用还会将设备的标识信息一起发送过去,包括本机的唯一IMEI、型号、MAC地址、Nonce、 package名及签名。 如果小米服务器上有名为Analytics.apk的软件更新包,小米就会在神不知鬼不觉的情况下自动下载安装更新,用户完全不会察觉到。
抛开AnalyticsCore.apk究竟是做什么的不谈,这种更新方式是否存在安全隐患也很值得探究。Broenink就发现,在应用的整个自动安装过程中,似乎不会对APK进行验证。这也就意味着,黑客也是可以利用这一过程的。 或者可以这么说,小米可以将任意App命名为”Analytics.apk”,然后放到服务器上,手机就会在后台自动下载安装这款应用。
黑客也可以利用这个漏洞Broenink没能发现这款App的真正目的是什么,也就无从了解小米为什么要在自己上百万用户的设备里留下这个神秘的后门。 这样一来,任何情报机构的黑客只要发现了这个后门,就可以在短短24小时内将恶意软件安装在上百万的小米用户手机上。 更悲剧的是,升级过程是通过HTTP连接接收更新内容的,整个过程完全能用来进行中间人攻击。
很多用户都在小米论坛上表达了对这个神秘安装包的存在和目的表示担忧。
那么如何屏蔽这样的秘密安装呢?权宜之计是利用防火墙屏蔽掉所有通向小米相关域名的连接。 小米官方声明:一切为了用户体验一位来自小米的发言人联系到Hack News,并对Thijs Broenink提出的秘密后门问题发出了官方声明。声明中提道:
另外,小米还澄清道说这个功能绝不会被黑客利用。
我们还会进一步关注小米未经用户同意就在后台自动下载App这一事件。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|