服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【安全圈】卡巴斯基实锤拼多多App恶意代码

日期: 来源:安全圈收集编辑:


关键词

恶意代码


根据彭博社昨日的报道,卡巴斯基实验室的安全研究人员证实拼多多 App 包含恶意代码,此前谷歌已将其从官方应用商店 Play Store 中下架。

在对恶意代码的首批公开报告之一中,卡巴斯基阐述了该应用程序如何提升自身权限以破坏用户隐私和数据安全。它测试了通过中国本地应用商店分发的应用版本 —— 包含来自华为、腾讯和小米的应用市场。
卡巴斯基与彭博社分享的调查结果是独立安全团队对上周触发谷歌行动和恶意软件警告的最清晰解释之一。这家网络安全公司在揭露历史上一些最大的网络攻击方面发挥了作用,该公司表示,它发现了早期版本的拼多多利用系统软件漏洞安装后门并获得对用户数据和通知的未授权访问的证据。
这些结论在很大程度上与过去几周其他研究人员在网上发布的结论一致,尽管彭博新闻社尚未证实早期报道的真实性。
目前微博上关于此事的讨论已上榜热搜。
网络安全专家 @sunwear 也发表了对此事的看法:
除了卡巴斯基实验室,另外一家安全公司 Lookout 的研究人员对非 Google Play 版本的拼多多应用的分析也确认了独立安全研究机构 DarkNavy 的指控。初步分析显示,至少两个非 Play 版本的拼多多应用利用了漏洞 CVE-2023-20963。
该漏洞是 Google 在 3 月 6 日公开的,利用该漏洞可以提权,而且整个过程不需要用户交互。两周前修复补丁才提供给终端用户。
Lookout 的研究人员分析了拼多多在 3 月 5 日前发布的两个版本,都包含了利用 CVE-2023-20963 的代码。这两个版本都使用了与拼多多 Google Play 版本相同的密钥签名。
目前没有证据表明 Play Store 和苹果 App Store 的版本含有恶意代码,但通过第三方市场下载的 Android 用户则没有那么幸运了,鉴于拼多多有数亿用户,受影响的用户数量可能是非常惊人。

昨日,OSCHINA 微信公众号此前报道的相关文章《某国产电商 APP 利用 Android 漏洞细节曝光:内嵌提权代码、动态下发 Dex》收到了来自拼多多主体公司的投诉,投诉类型是 “内容侵犯名誉 / 商誉 / 隐私 / 肖像”。然而那篇文章从头到尾都没有指名道姓地说是哪家公司、哪款 APP。



   END  

阅读推荐

【安全圈】涉案流水超千万!清河公安分局破获一起侵犯公民个人信息案

【安全圈】推特源代码遭泄露 事件嫌疑人已从推特离职

【安全圈】黑暗势力:新兴勒索软件团伙在不到一个月内勒索了10个目标

【安全圈】Emotet 恶意软件冒充美国税务局进行网络钓鱼

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

相关阅读

  • 【安全圈】ChatGPT数据泄露,技术细节公布

  • 关键词数据泄露在上周一,ChatGPT 遭遇了一次用户数据泄漏事件,许多 ChatGPT 的用户都在自己的历史对话中看到了其他人的对话记录。不光是对话的历史记录,不少 ChatGPT Plus 用
  • 【技术分享】前尘—数据连接池下的至暗之处

  • 前言这是分析Java反序列化系列的第四篇文章,内容的填充度已经过半。此系列的每一篇文章 都会对漏洞产生的原因进行剖析,理解事物的原理往往在攻击时发挥奇效。C3P0是一个开
  • 零信任环境下的端点安全该如何定义?

  • 目前,企业的零信任安全建设已从理论和技术探索阶段,正式迈入了零信任的应用实践和快速发展阶段。而根据NIST的定义:零信任安全是一种覆盖端到端安全性的网络安全体系,包含身份、
  • CISO如何用更少的资源做更多的事情?

  • 本月月初的一条消息震爆了整个科技行业,3月8日,硅谷银行(Sili-conValleyBank,SVB)被曝出流动性紧张,大量储户及投资者奔赴硅谷银行进行提现。次日,储户和投资者取款总额达到420亿美
  • 速修复这些Netgear Orbi路由器漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士思科Talos团队发布了Netgear Orbi 740系列路由器和扩展卫星中多个漏洞的PoC exploit,其中一个漏洞是严重的远程命令执行漏洞

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 【安全圈】卡巴斯基实锤拼多多App恶意代码

  • 关键词恶意代码根据彭博社昨日的报道,卡巴斯基实验室的安全研究人员证实拼多多 App 包含恶意代码,此前谷歌已将其从官方应用商店 Play Store 中下架。在对恶意代码的首批公开
  • 军队选拔军官和文职人员体检全面实施新标准

  • 来源 | 解放军报、中国民兵主持人:邢晋 摄制:张晨光军队选拔军官和文职人员体检全面实施新标准解放军报讯(记者孙兴维、通讯员张鹏)经中央军委领导批准,近日,中央军委机关有关部