2015-05-17來源:獵豹移動
5月18日,獵豹移動安全實驗室發布警告,由于多款流行桌面軟件存在漏洞,導致安卓系統的一個老漏洞可能會被黑客利用,偽造釣魚短信,騙取銀行卡密碼等重要信息。這些桌面應用沒有針對該漏洞做屏蔽處理,當偽造短信進入收件箱時會像正常短信一樣提示,從而成為黑客釣魚攻擊的幕后推手。
存在漏洞的包括GO消息提示器、APUS消息提醒等12款插件,這些插件通常集成在相對應的桌面應用中,擁有大量用戶。此前,獵豹已經將漏洞詳細信息通知相關廠商。在官方給出解決方案之前,用戶可以安裝獵豹安全大師和獵豹清理大師,對漏洞進行彌補防范。
獵豹移動安全專家介紹說,爆出漏洞的短信提示插件,在接收時沒有限制消息來源,導致第三方應用可以偽造假短信,觸發短信消息提醒。這樣會讓用戶誤以為黑客發來的短信是正規短信,從而上當受騙。

(圖例:黑客偽造的移動中獎短信)
自2014年下半年以來,“10086積分詐騙”等手機釣魚案例暴增,釣魚短信是整個騙局中最關鍵的部分之一,用戶點擊瀏覽短信中的釣魚網址后,被騙走銀行卡賬號密碼。目前發送釣魚短信的主要渠道是偽基站,但隨著國家對偽基站打擊力度的加強,利用偽基站發送詐騙短信的風險在加大。黑客對應用漏洞利用的研究越來越深入,存在漏洞的安卓應用可能成為釣魚短信發送的新渠道,值得用戶提高警惕。
經過獵豹移動安全實驗室監測,我們發現以下12款應用存在短信偽造漏洞:

此漏洞本質上由Android系統漏洞衍生,4.4及以上的官方安卓版本不存在該問題,您可以繼續放心使用這些桌面應用,安卓系統版本安全性列表如下:

針對該漏洞,獵豹安全大師和獵豹清理大師已經緊急提供技術解決方案,下載安裝后即可檢測漏洞是否存在,并幫用戶彌補防范。