当前位置: 首页 > news >正文

控制域名忘记续费,三星数百万台手机陷入“任人宰割”境地

本文讲的是 控制域名忘记续费,三星数百万台手机陷入“任人宰割”境地由于忘记给一个已废弃应用的控制域名续费,三星数百万台旧款智能手机陷入安全风险之中,容易遭受骇客的攻击,甚至可能远程安装恶意软件。

在2014年或之前时候,三星曾在旗下Android智能手机里内置一款名为“S Suggest”的应用,可以根据目前安装应用、搜索和其它因素向用户推荐新应用。这个推荐功能需要联网才能工作,“S Suggest”把数据传至ssuggest.com,然后由ssuggest.com返回推荐结果。

控制域名忘记续费,三星数百万台手机陷入任人宰割境地

三星在2014年砍掉了“S Suggest”项目,应用的控制域名ssuggest.com也不再更新。直到最近,三星忘记给域名续费,让一位安全研究员重新注册,接管了域名的控制权。

Anubis Labs的首席技术官João Gouveia表示,他在星期一接管了域名。他说三星正在把数百万台智能手机的远控域名拱手让人,域名失效后,任何人都可以重新注册,向这数百万台手机推送恶意应用。

报道出来后,三星对Motherboard更正,表示不认同研究员的说法。官方称虽然域名被接管,但域名“无法让攻击者安装恶意软件,也不允许攻击者控制用户的手机”。

注册域名后,短短24小时内,Gouveia看到有大约210万台设备向ssuggest.com发送了6.2亿个检查或连接请求。“S Suggest”有许多权限,包括远程重启手机、安装应用或包。

控制域名忘记续费,三星数百万台手机陷入任人宰割境地

独立Android安全研究员Ben Actis说,如果不是Gouveia,而是一名骇客注册了ssuggest.com,那么对方可能直接就向数百万台设备去推送恶意后门和木马。三星的回应简直fucked up。

好在域名是被Gouveia注册了,使用“S Suggest”的用户暂时不用担心。Gouveia称愿意把域名给三星,“希望他们不会再丢掉了”。

三星尚未发布回应,目前还不清楚他们要怎么解决这个问题。比如联系Gouveia拿到域名,更新系统移除服务等。

而类似“为什么三星内部的项目收尾可以如此随意,以至于让手机高权限服务停止后仍可能被骇客利用”的疑惑,恐怕永远不会得到答案。

前不久还发生过另一个极度尴尬的事,三星自研的Tizen系统爆出四十个漏洞,被研究员吐槽是见过最糟糕的代码。

三星安全的日常是不是已经变成天天听同行吐槽了?




原文发布时间为:2017年6月19日
本文作者:longye
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
原文链接

相关文章:

  • 【趣味题】够买餐具
  • 《大道至简》第一章读后感(伪代码)
  • 新态势感知系列(1):从态势感知到全方位态势感知
  • [noip模拟]计蒜姬BFS
  • Android零基础入门第63节:过时但仍值得学习的选项卡TabHost
  • 「vmware」虚拟机与主机共享目录
  • 找出潜在威胁 端点侦测与反制系统
  • Oracle 自适应游标
  • 读《自控力》| 时刻明确你真正想要什么
  • js面向对象
  • 【转载】xtrabackup原理及实施
  • 在Android应用程序中实现推送通知
  • Hbase源码分析:Hbase UI中Requests Per Second的具体含义
  • LINUX KERNEL SPINLOCK使用不当的后果
  • android——Tinker启蒙,献给热修复一脸懵逼的自己
  • CentOS6 编译安装 redis-3.2.3
  • ECMAScript6(0):ES6简明参考手册
  • EOS是什么
  • spring boot 整合mybatis 无法输出sql的问题
  • SpringBoot 实战 (三) | 配置文件详解
  • STAR法则
  • vue和cordova项目整合打包,并实现vue调用android的相机的demo
  • vue--为什么data属性必须是一个函数
  • win10下安装mysql5.7
  • 第2章 网络文档
  • 聊聊sentinel的DegradeSlot
  • 深度学习中的信息论知识详解
  • 深入 Nginx 之配置篇
  • 深入浏览器事件循环的本质
  • 使用 Xcode 的 Target 区分开发和生产环境
  • 我从编程教室毕业
  • 线性表及其算法(java实现)
  • 学习笔记:对象,原型和继承(1)
  • 整理一些计算机基础知识!
  • #pragma once
  • #单片机(TB6600驱动42步进电机)
  • (02)Hive SQL编译成MapReduce任务的过程
  • (4.10~4.16)
  • (七)微服务分布式云架构spring cloud - common-service 项目构建过程
  • (一)硬件制作--从零开始自制linux掌上电脑(F1C200S) <嵌入式项目>
  • (转)Java socket中关闭IO流后,发生什么事?(以关闭输出流为例) .
  • (转)视频码率,帧率和分辨率的联系与区别
  • .NET MAUI学习笔记——2.构建第一个程序_初级篇
  • .Net 应用中使用dot trace进行性能诊断
  • .Net7 环境安装配置
  • .NETCORE 开发登录接口MFA谷歌多因子身份验证
  • @Autowired多个相同类型bean装配问题
  • [ 常用工具篇 ] POC-bomber 漏洞检测工具安装及使用详解
  • [<MySQL优化总结>]
  • [2669]2-2 Time类的定义
  • [Android]Tool-Systrace
  • [Angular] 笔记 18:Angular Router
  • [C#]winform部署PaddleOCRV3推理模型
  • [C#]winform利用seetaface6实现C#人脸检测活体检测口罩检测年龄预测性别判断眼睛状态检测
  • [C#]科学计数法(scientific notation)显示为正常数字