论文部分内容阅读
遭遇“李鬼”险被坑
当你需要一款手机软件时,通常会怎么做?王女士的答案,多少有些黑色幽默的味道:“我不用有需要,因为在我有需要之前,软件已经被它们装好了。”王女士说的“它们”,其实就是一些第三方软件平台,以及平台里泛滥的恶意软件。
所谓第三方软件平台,是指那些专为手机用户提供应用软件下载的非官方服务机构,它们既不是软件开发商,也不是手机生产商。由于平台上的软件品类庞杂、数量丰富,手机用户往往会选择在这里下载需要的程序。
王女士说,相比苹果手机,搭载Android系统的手机在软件选择上更为灵活。“如果你想用所谓的官方软件下载平台,就必须要像使用苹果手机那样注册一个账号,填上一大堆繁琐的个人信息。但是Android系统不像苹果那么封闭,随便哪里的软件安装包,只要能在这个系统上运行,手机就允许安装,所以很多人嫌麻烦,干脆跑到一些第三方平台上下载软件,一来不用注册,省去麻烦,二来种类齐全,要啥有啥,使用非常方便。”
去年的“双十一”比往年来得更猛烈一些,很多电商网站都斥巨资来争夺客户,大幅的优惠降价和买赠活动,着实让消费者兴奋不已,头天夜里,有人甚至一边用电脑,一边用手机,双管齐下只为在第一时间抢到中意的商品,王女士就是如此“疯狂”的一位。
“我一连下了两个淘宝应用,分别注册了账号,绑定了银行卡,就为在第一时间抢单成功。”如今,回忆起当初的行为,王女士仍然颇为激动。
其实,包括王女士在内的几乎所有手机用户都知道,软件通常只有一款官方版本,可在“双十一”的刺激下,王女士失去了理智,她看到一款外观一模一样的淘宝软件,并且在描述中称自己可以帮用户快速抢单,便立刻点击了下载。殊不知,这是一款恶意盗取用户淘宝账号的软件,王女士刚刚注册的账号就这样被盗走,但好在绑定的银行卡里尚未打入资金,因此没有遭受经济损失。
账号密码偷偷送“贼人”
通过对截获的木马病毒进行分析,手机安全机构的工程师厘清了这类病毒的工作方式。
以盗取支付宝账户的木马为例:首先,这种木马病毒会伪装成正版淘宝客户端,诱骗用户点击并登陆。在输入账号和密码时,该软件会在后台记录并发送到程序指定的手机号上。此时,手机用户为财产安全上的第一道锁已经被黑客攻破。接下来,当用户进行支付宝操作时,输入的账号和密码将以同样方式被发送至指定手机号上,与此同时,恶意软件还会要求用户输入身份证号等重要隐私信息,这是为了便于黑客通过“找回密码”功能,进一步突破安全防线,从而达到侵入支付宝账号,并将用户资金转至自己名下的目的。
根据手机安全专业机构的统计,相比2012年不足50%的比例,2013年在第三方软件平台下载到恶意软件的用户数量却超过了60%,这些恶意软件非但不能为用户提供便利,有时还会成为泄露隐私、诈骗钱财的工具。
为谋私利降标准
目前,国内第三方软件平台的审核流程大同小异。通常都是在开发者提交申请后,由平台方组织人员,对软件的安全性、有无病毒、描述说明是否准确、合法性、盗版侵权等方面进行审查,通过后才可上线。此前,开发者还需将身份证或企业经营执照发给平台备案。从整个流程来看,不可谓不周密,从全部标准来看,不可谓不严格。但是为何恶意软件频频出自第三方软件平台,甚至在短短一年的时间里,它就成了最大“毒源”呢?业内人士分析称,出现这样的情况,与其现有的盈利模式密切相关。
以往平台与开发商的利益分成通常为三七开,无论是付费软件,还是免费软件中的付费项目,只要发生交易,双方就能挣钱。在这个天然的“利益共生体”中,开发商需要平台中的海量用户,平台则需要更多开发商提供海量软件来吸引下载人群,双方的核心目的都是圈人。
然而,随着近年来基于Android系统开发软件的技术不断成熟,越来越多的公司开始涉水第三方软件平台领域。公司多了就意味着竞争大了,越多人做平台,用户就越容易被分散,这对平台和开发商来说,无疑是他们都不想看到的。
为此,一些不正规的平台想出了新模式,开发商变身为二级平台,用户下载了自己的软件后,软件会在后台给用户的手机偷偷安装其它软件,从而实现对这些软件的推广,向这些软件的开发商收取费用。而对原有平台来说,从这笔费用中抽成要比做用户来钱更快,于是这条新的盈利渠道便使得第三方软件平台成了“只要给钱就能上”的储藏间,对他们来说,审核的流程和标准越严苛,获利就越不易。
正规平台也遭殃
王女士说,她平日对手机安全颇为重视,也常会关注这方面的新闻,因此很少在不正规的平台中下载软件,可最终还是中招了。这又是为什么呢?
据统计,在全国用户数量较多的37家第三方软件平台中,恶意软件的平均占比达到4%,也就是说,即便用户选择了知名平台,也有可能下载到恶意软件。在某中型第三方软件平台里,恶意软件的数量竟高达7.8万个。
由于市场竞争激烈,正规平台又不可能采取非法的盈利模式,因此只能在用户数量上做文章,这就使其在软件的审核方面过于追求数量而疏忽质量。与此同时,非法软件为了扩大传播范围,也希望借助正规平台的名声博得用户的信任,因此通过技术手段使自身的安全隐患不易被发现,而不少第三方软件平台其实并没有相应的安全检测能力,从而导致了大批恶意软件潜入正规市场,成为特洛伊木马一般的安全隐患。
危险源之二
系统清理招来扣费木马,受攻击比例高达20%
“刷机” 一周被“吸”300元
“刷机”成产业 染毒很平常
北京中关村,一个被很多人看作“电脑城”的IT产业聚集区,每天都会发生海量交易,其中占比较大的正是智能手机。一位在此从事电脑销售多年的公司负责人表示,此前他的公司以笔记本电脑和投影仪为主要业务,然而随着智能手机的迅速普及,他不得不单租柜台,抽调人手,做起了智能手机销售、保养、维修服务一条龙的生意。 “现在手机已经占了我的一半业务量,而且大部分是来修手机的,这里面最多的是‘刷机’的人。”这位老总提到的“刷机”,正是现在智能手机用户中极为普遍的一种操作,即便有人不知道什么是“刷机”,但也会多少听到过这个词,听说过这件事。
其实,所谓的“刷机”就是给手机重新安装操作系统,并使用户获得最高权限,这和很多苹果手机用户时常提到的“越狱”是相似的。
据手机安全专业机构的统计,2013年全年因刷机导致的恶意软件攻击数量,占到总数的20%左右,这一数字虽然较2012年下降了10多个百分点,但只要有人中招,就会面临比任何途径感染恶意软件都要严重的安全隐患。
一周之内被“吸”数百元
几个月前,亮亮在家人的祝福中迈进了大学校门,为了方便他在北京的学习生活,也为了奖励他十多年勤学苦读所取得的骄人成绩,父母花五千多元为他选购了一款三星GalaxyS4手机。
面对十余款毫无用处的应用软件,亮亮在一番研究后决定全部卸载,于是他在同学的介绍下来到了中关村内一家手机销售店。
虽然自己对“刷机”略知一二,但由于人生地不熟,为保险起见,亮亮还是找到一位同乡的学长帮忙,推荐了一家他认为靠谱的店面。“其实没必要,去了以后我就发现,这种店在附近有上几千家,几乎只要是卖手机的,都能帮你‘刷机’。”他说,学长介绍的无非是自己曾经去过的地方,但对店里的老板来说,“只要你来,他都会表现得跟你很熟。”
“刷机”归来,亮亮对干净的程序列表甚是满意,以为此前媒体所报道过的预装程序耗费流量的情况,已经彻底与自己的手机无缘了。然而一周之后,他刚刚充入的300元话费却一分不剩,运营商还发来了手机欠费提醒短信,这让亮亮十分焦虑。
“一周的时间,好几百的话费,我怎么和父母交代啊!”亮亮说,自己的手机肯定是被植入了恶意软件,可他翻遍了所有应用程序,却没有一个是可疑的。“因为我当初让他给刷成最简版本,除了像时钟、天气、日历这些系统使用必要的程序,其它软件我统统不要。”本以为足够安全的“刷机”策略,却没能逃过被黑的命运。
无奈,亮亮只得来到三星客服中心进行售后维修,但由于私自对操作系统进行了更改,客服部门表示,手机虽然还能重新刷回官方系统,但已经不在三包范围之内,亮亮需要自付150元的维修费。
就这样,一次“刷机”变成了两次“刷机”,为图省钱却最终损失近500元。
预装软件催生“刷机”产业
其实,此前就有媒体披露过“刷机”黑色产业链,一台水货手机在送到用户手上之前,少则经过十余次“刷机”,多则达到数十次甚至上百次,而每一次“刷机”的背后都是巨大的利益诱惑。而对于行货手机,尤其随着各大电信运营商为了拉拢客户,与手机生产商联合推出的定制手机,去年以来也开始成为“刷机”对象。
过去这类手机的用户通常很少“刷机”,一方面是出于对风险的担忧,认为“刷机”可能导致保修失效,另一方面则与使用者的身份有关,他们多为政商界的成功人士,拥有一定的社会地位,将“刷机”看作一种拉低身价的行为。
但随着一些“0元购机”活动的推出,大量年轻人,尤其是中低收入群体开始成为行货手机的用户。他们接受新鲜事物较快,往往具有一定的手机专业知识,不太担心保修失效的问题,而且对“刷机”有充分的了解,通过一些专业论坛下载软件,甚至可以自己在家完成“刷机”。可是,为什么好端端的行货手机本可幸免于此,却还要被用户自己送去“刷机”呢?
目前,市面上的手机中,主要以苹果手机专属的IOS系统和多数手机生产商采用的Android系统为主,后者为了用户安全,也为了自身利益,会在安装操作系统时内置诸多应用程序,如聊天工具、理财工具、手机系统工具等,一方面可以确保用户不被市面上一些伪装成正规软件的恶意程序所欺骗,另一方面也为软件开发商打开了一条推广渠道,使生产商与软件开发商实现双赢、互增收益。
然而,对用户来说,这种预装在手机当中的软件绝大部分是毫无用处的,可由于软件与操作系统一同被捆绑在手机核心存储区,用户无法正常卸载,于是就催生了行货手机的“刷机”需求,目的就是请所谓的“专业人士”把手机系统变“干净”。可见,让行货手机瘦身绝非易事。
危险源之三
轻轻一扫可能导致诈骗短信呼啸而出
二维码 手机变成“群发器”
恶意网址 点开就中毒
点击网址,打开页面,以往需要在专用浏览器软件中才能实现的网页访问,如今在微博、微信等客户端里就可轻松实现。毫无疑问,软件的开发人员是为了方便用户,使人们免去在浏览器与客户端之间来回切换,既能节省时间,又能降低内存消耗。
可就在2013年,随着微信、微博等社交工具逐渐成为人们的生活必需品,不法分子开始考虑借此传播恶意软件。
以往他们利用这些工具直接发送诈骗短信,但随着人们安全意识的提升,这样的获利手段已经难以达到预期效果,但如果将诈骗信息变成恶意软件的下载链接,由于它并不与用户的经济利益直接发生关联,很多人反而不会过多考虑,觉得点开看看也无妨。
由于在这些社交工具中打开网页无需使用浏览器,因此一些安全软件很难有效发现和拦截恶意网址,此时,病毒会在用户触摸屏幕的一刹那侵入手机,盗取账号和密码,拷贝个人隐私,后台频繁下载安装恶意软件,以机主的名义群发诈骗短信……
不中毒不知二维码真假
虽然在本质上都是恶意网址,但利用二维码传播恶意软件和木马病毒则更为隐蔽,而且这一比例在2013年的增长十分迅速。
无论是添加好友还是关注微博,无论是快捷支付还是参与活动,二维码将所有需要用户手动输入的命令变成了一张方形图片,只需轻松一扫,原来繁复的操作变得简单快捷,让人不禁感慨科技为生活带来的巨大便利。然而,正是这种方便,为不法分子打开了敛财之门。 当两个用于下载软件的二维码同时出现在我们眼前时,谁也无法分辨出哪一个是正版软件,哪一个是恶意软件。多数扫码工具也只能将二维码翻译成网站地址,却无法识别地址是否正确或存在安全隐患。也就是说,恶意二维码和安全二维码在形态上毫无差异,只有用户已经中招时,才知道哪个是真、哪个是假。
手机变身诈骗短信群发器
张垚就曾因错误地扫描二维码而中毒,导致数百位手机联系人都收到了一条奇怪短信:“我在K-T-V被抓到公-安-局,要交罚款五千,手头钱不多,借我一千左右就行……”
张垚说,那段时间自己确实出差去了南方,但他平日里生活检点,不至于犯这样的错误。而且短信的表述很奇怪,“K-T-V”和“公-安-局”两个词都在每个字中间加了一条横线,综合两种因素考虑,朋友们对短信的真伪产生了怀疑,于是纷纷打来电话询问情况。
“我接到电话才知道自己手机中毒了,赶紧再群发一遍短信,告诉大伙儿那是骗人的,不要信。”张垚说,这种骗人的把戏其实很低劣,只要自己平日没有类似的行为,收到信息的人就会产生怀疑。而且不法分子肯定是为了逃避运营商对垃圾短信的检索拦截,所以才加了那些横线,因为如果一条短信里同时出现“KTV”和“公安局”,运营商很可能会认为这是垃圾短信而将其屏蔽,加上横线后,自动筛词的软件就无法完整捕捉到敏感词,于是就不会认为这是一条垃圾短信。但如此一来,短信就会显得十分奇怪,更容易让人心生疑窦。
对于张垚的猜测,业内人士给与了认可,并表示这种木马通常会伪装成常用软件或游戏,张垚一定是在无意中下载了恶意软件,而这种软件一旦被安装到手机上,就会自动读取手机内存数据和包括SIM卡在内的所有联系人信息,甚至对一些标注了联系人与自己关系的情况,病毒还能自动识别并加以利用,从而使群发的诈骗短信看起来更加真实。这些短信内容常以在娱乐场所被警方抓获为由,向亲朋好友索要罚款或保释金,或是以与他人发生矛盾需要调解为由筹借资金。
由于这种木马会将任何一部手机变成垃圾短信或诈骗短信的群发器,并且没有固定端口,运营商很难发现来源。与此同时,由于发信人是自己的好友,有些甚至还能写出自己的名字,使得诈骗短信的迷惑性进一步加强。
危险源之四
一款定制手机安全漏洞可达40个
系统漏洞 恶意软件的靶子
有漏洞 所以被攻击
如果说恶意软件是一片烧不尽的野草,那么手机系统漏洞就是助其生长的沃土。可以说,所有的恶意软件都是基于手机系统漏洞而开发的,没有漏洞就没有攻击点,恶意软件也就无法施展拳脚、有所作为。
但众所周知,一款完美无瑕的程序是不可能出现的,即便有着几十年研发经验的微软公司,旗下产品也在频频推出各种补丁,目的就是堵住漏洞,减少用户遭受黑客攻击的可能性。智能手机作为一种移动多媒体终端,本质上和电脑是一样的,Android系统就好比Windows系统,漏洞的存在无可厚非。据不完全统计,市面上的主流机型中,安装Android二代系统的手机平均存在20个已知漏洞,而最多的一款则达到40个漏洞;安装Android四代系统的手机平均存在19个已知漏洞,最多的一款同样达到了40个漏洞。通过对不同品牌手机的检测对比,专业机构发现某些国际知名品牌的某些型号成为漏洞最多的手机,而国产手机和采用非定制系统的手机却相对较低,因厂商定制产生的手机安全漏洞,已经占到被测手机已知漏洞总数的70%。
我们日常遇到的耗电多、费流量等问题,都与定制系统的漏洞不无关系。而不法分子利用这些弱点,开发出极具针对性的恶意软件,通过对后台消息、签名漏洞、短信欺诈和后台电话等漏洞的攻击,达到他们谋取私利的目的。这4种主要漏洞中,后台消息和后台电话可以被用于恶意扣费,通信欺诈则直接对用户的财产带来严重威胁。
定制系统漏洞多 想打补丁不容易
之所以会存在这种情况,原因主要是漏洞补丁的更新周期过长。
手机系统和电脑系统不同,无论是哪个厂家生产的电脑,只要安装了Windows系统,差别就只存在于版本上,而对手机来说,不同的生产商会定制不同的Android系统,甚至同一生产商生产的不同手机,其操作系统也会存在功能或模块的差异。这也是装有同款系统的不同手机,在漏洞数量上会有天壤之别的原因。
由于这种定制的存在,手机系统很难像Windows系统那样,统一由软件生产商研发并推送漏洞补丁,而这一工作一定要由手机生产商,也就是系统定制方来完成。但不同的生产商对系统安全的重视程度也有差别,而且由于系统并非自主研发,在技术上还存在一定障碍,最终导致了系统更新周期过长,甚至根本不更新的情况。此外,同样由于定制的原因,手机在更新时,一定要与手机生产商的服务器进行连接才能下载更新文件,所以即便Android系统官方进行了核心组件的更新,也必须通过手机生产商才能送达用户手机。
其实,定制系统的存在主要是出于手机生产商的利益考虑,通过定制系统,他们可以在初装系统上捆绑一些应用软件。虽然软件是安全的,但往往都是用户所不需要的。为此,一些人会选择刷机或利用市面上的软件获取手机最高权限,从而删除这些无用软件。可这样一来,定制系统就被破坏了,当手机生产商对系统进行更新时,这些用户很可能会被认为不是服务对象而被拒绝更新。
专家观点
特邀专家 李 剑
北京邮电大学副教授、中国互联网协会反恶意软件技术组组长
手机安全监管去哪儿了
早在2006年,中国互联网协会就对恶意软件从8个方面做出过限定:强制安装、难以卸载、浏览器劫持、广告弹出、恶意收集用户信息、恶意卸载、恶意捆绑、其他侵害用户软件安装、使用和卸载知情权、选择权的恶意行为。从这些方面来看,市面上存在的恶意软件其实很好判别,但之所以会久除不尽,关键在于管理不到位。
我们对恶意软件给出了限定,但却在法律层面得不到保障。我们知道做了什么事的人是坏人,却不知道对坏人该采取哪些措施。不法分子在谋取私利时感受不到任何危险,反而是我们在正常使用手机时需要战战兢兢、如履薄冰。这种本末倒置的情况,必须要通过法律层面的清晰界定来杜绝。
除此以外,我们必须认识到手机安全是综合性的,它并不单单投射出智能手机本身的问题。
举个例子,手机实名制已经在全国范围内普及,但是网络实名制却迟迟无法跟进。国外的先进经验告诉我们,建立网络身份证的举措可以有效减少不法分子对网络安全的威胁,但韩国一位明星却因为个人信息遭泄漏而跳楼自杀。在我国,个人隐私可以公开叫卖,虽然有人因此锒铛入狱,但相比之下,逍遥法外的人仍然是大多数。去年发现的恶意软件中,很大一部分是用来搜集个人隐私的,但是我们每个人都可以扪心自问:当你现在听到类似的新闻和消息,还会有吃惊的感觉吗?还会有愤怒的感觉吗?很多人可能只会选择无奈甚至无视。因为在我们的生活中,这已经是司空见惯的事情了。没有隐私安全就难以推进网络实名制,反过来使隐私安全更受威胁,陷入死循环。
所以说,消除手机安全隐患,不能只局限于手机本身,还要从外围入手,挡住这些诱人的非法利益。
至于智能手机本身,从技术上消除安全隐患并不困难,但我们只能做到事后追惩,而无法做到事前预警。也就是说,当我们发现某个恶意软件时,一定是它已经在用户当中产生了一定危害。这种消极的安全防御必须要与之前所说的积极防御相配合,这样才能在最大程度上保护我们的手机安全。
当你需要一款手机软件时,通常会怎么做?王女士的答案,多少有些黑色幽默的味道:“我不用有需要,因为在我有需要之前,软件已经被它们装好了。”王女士说的“它们”,其实就是一些第三方软件平台,以及平台里泛滥的恶意软件。
所谓第三方软件平台,是指那些专为手机用户提供应用软件下载的非官方服务机构,它们既不是软件开发商,也不是手机生产商。由于平台上的软件品类庞杂、数量丰富,手机用户往往会选择在这里下载需要的程序。
王女士说,相比苹果手机,搭载Android系统的手机在软件选择上更为灵活。“如果你想用所谓的官方软件下载平台,就必须要像使用苹果手机那样注册一个账号,填上一大堆繁琐的个人信息。但是Android系统不像苹果那么封闭,随便哪里的软件安装包,只要能在这个系统上运行,手机就允许安装,所以很多人嫌麻烦,干脆跑到一些第三方平台上下载软件,一来不用注册,省去麻烦,二来种类齐全,要啥有啥,使用非常方便。”
去年的“双十一”比往年来得更猛烈一些,很多电商网站都斥巨资来争夺客户,大幅的优惠降价和买赠活动,着实让消费者兴奋不已,头天夜里,有人甚至一边用电脑,一边用手机,双管齐下只为在第一时间抢到中意的商品,王女士就是如此“疯狂”的一位。
“我一连下了两个淘宝应用,分别注册了账号,绑定了银行卡,就为在第一时间抢单成功。”如今,回忆起当初的行为,王女士仍然颇为激动。
其实,包括王女士在内的几乎所有手机用户都知道,软件通常只有一款官方版本,可在“双十一”的刺激下,王女士失去了理智,她看到一款外观一模一样的淘宝软件,并且在描述中称自己可以帮用户快速抢单,便立刻点击了下载。殊不知,这是一款恶意盗取用户淘宝账号的软件,王女士刚刚注册的账号就这样被盗走,但好在绑定的银行卡里尚未打入资金,因此没有遭受经济损失。
账号密码偷偷送“贼人”
通过对截获的木马病毒进行分析,手机安全机构的工程师厘清了这类病毒的工作方式。
以盗取支付宝账户的木马为例:首先,这种木马病毒会伪装成正版淘宝客户端,诱骗用户点击并登陆。在输入账号和密码时,该软件会在后台记录并发送到程序指定的手机号上。此时,手机用户为财产安全上的第一道锁已经被黑客攻破。接下来,当用户进行支付宝操作时,输入的账号和密码将以同样方式被发送至指定手机号上,与此同时,恶意软件还会要求用户输入身份证号等重要隐私信息,这是为了便于黑客通过“找回密码”功能,进一步突破安全防线,从而达到侵入支付宝账号,并将用户资金转至自己名下的目的。
根据手机安全专业机构的统计,相比2012年不足50%的比例,2013年在第三方软件平台下载到恶意软件的用户数量却超过了60%,这些恶意软件非但不能为用户提供便利,有时还会成为泄露隐私、诈骗钱财的工具。
为谋私利降标准
目前,国内第三方软件平台的审核流程大同小异。通常都是在开发者提交申请后,由平台方组织人员,对软件的安全性、有无病毒、描述说明是否准确、合法性、盗版侵权等方面进行审查,通过后才可上线。此前,开发者还需将身份证或企业经营执照发给平台备案。从整个流程来看,不可谓不周密,从全部标准来看,不可谓不严格。但是为何恶意软件频频出自第三方软件平台,甚至在短短一年的时间里,它就成了最大“毒源”呢?业内人士分析称,出现这样的情况,与其现有的盈利模式密切相关。
以往平台与开发商的利益分成通常为三七开,无论是付费软件,还是免费软件中的付费项目,只要发生交易,双方就能挣钱。在这个天然的“利益共生体”中,开发商需要平台中的海量用户,平台则需要更多开发商提供海量软件来吸引下载人群,双方的核心目的都是圈人。
然而,随着近年来基于Android系统开发软件的技术不断成熟,越来越多的公司开始涉水第三方软件平台领域。公司多了就意味着竞争大了,越多人做平台,用户就越容易被分散,这对平台和开发商来说,无疑是他们都不想看到的。
为此,一些不正规的平台想出了新模式,开发商变身为二级平台,用户下载了自己的软件后,软件会在后台给用户的手机偷偷安装其它软件,从而实现对这些软件的推广,向这些软件的开发商收取费用。而对原有平台来说,从这笔费用中抽成要比做用户来钱更快,于是这条新的盈利渠道便使得第三方软件平台成了“只要给钱就能上”的储藏间,对他们来说,审核的流程和标准越严苛,获利就越不易。
正规平台也遭殃
王女士说,她平日对手机安全颇为重视,也常会关注这方面的新闻,因此很少在不正规的平台中下载软件,可最终还是中招了。这又是为什么呢?
据统计,在全国用户数量较多的37家第三方软件平台中,恶意软件的平均占比达到4%,也就是说,即便用户选择了知名平台,也有可能下载到恶意软件。在某中型第三方软件平台里,恶意软件的数量竟高达7.8万个。
由于市场竞争激烈,正规平台又不可能采取非法的盈利模式,因此只能在用户数量上做文章,这就使其在软件的审核方面过于追求数量而疏忽质量。与此同时,非法软件为了扩大传播范围,也希望借助正规平台的名声博得用户的信任,因此通过技术手段使自身的安全隐患不易被发现,而不少第三方软件平台其实并没有相应的安全检测能力,从而导致了大批恶意软件潜入正规市场,成为特洛伊木马一般的安全隐患。
危险源之二
系统清理招来扣费木马,受攻击比例高达20%
“刷机” 一周被“吸”300元
“刷机”成产业 染毒很平常
北京中关村,一个被很多人看作“电脑城”的IT产业聚集区,每天都会发生海量交易,其中占比较大的正是智能手机。一位在此从事电脑销售多年的公司负责人表示,此前他的公司以笔记本电脑和投影仪为主要业务,然而随着智能手机的迅速普及,他不得不单租柜台,抽调人手,做起了智能手机销售、保养、维修服务一条龙的生意。 “现在手机已经占了我的一半业务量,而且大部分是来修手机的,这里面最多的是‘刷机’的人。”这位老总提到的“刷机”,正是现在智能手机用户中极为普遍的一种操作,即便有人不知道什么是“刷机”,但也会多少听到过这个词,听说过这件事。
其实,所谓的“刷机”就是给手机重新安装操作系统,并使用户获得最高权限,这和很多苹果手机用户时常提到的“越狱”是相似的。
据手机安全专业机构的统计,2013年全年因刷机导致的恶意软件攻击数量,占到总数的20%左右,这一数字虽然较2012年下降了10多个百分点,但只要有人中招,就会面临比任何途径感染恶意软件都要严重的安全隐患。
一周之内被“吸”数百元
几个月前,亮亮在家人的祝福中迈进了大学校门,为了方便他在北京的学习生活,也为了奖励他十多年勤学苦读所取得的骄人成绩,父母花五千多元为他选购了一款三星GalaxyS4手机。
面对十余款毫无用处的应用软件,亮亮在一番研究后决定全部卸载,于是他在同学的介绍下来到了中关村内一家手机销售店。
虽然自己对“刷机”略知一二,但由于人生地不熟,为保险起见,亮亮还是找到一位同乡的学长帮忙,推荐了一家他认为靠谱的店面。“其实没必要,去了以后我就发现,这种店在附近有上几千家,几乎只要是卖手机的,都能帮你‘刷机’。”他说,学长介绍的无非是自己曾经去过的地方,但对店里的老板来说,“只要你来,他都会表现得跟你很熟。”
“刷机”归来,亮亮对干净的程序列表甚是满意,以为此前媒体所报道过的预装程序耗费流量的情况,已经彻底与自己的手机无缘了。然而一周之后,他刚刚充入的300元话费却一分不剩,运营商还发来了手机欠费提醒短信,这让亮亮十分焦虑。
“一周的时间,好几百的话费,我怎么和父母交代啊!”亮亮说,自己的手机肯定是被植入了恶意软件,可他翻遍了所有应用程序,却没有一个是可疑的。“因为我当初让他给刷成最简版本,除了像时钟、天气、日历这些系统使用必要的程序,其它软件我统统不要。”本以为足够安全的“刷机”策略,却没能逃过被黑的命运。
无奈,亮亮只得来到三星客服中心进行售后维修,但由于私自对操作系统进行了更改,客服部门表示,手机虽然还能重新刷回官方系统,但已经不在三包范围之内,亮亮需要自付150元的维修费。
就这样,一次“刷机”变成了两次“刷机”,为图省钱却最终损失近500元。
预装软件催生“刷机”产业
其实,此前就有媒体披露过“刷机”黑色产业链,一台水货手机在送到用户手上之前,少则经过十余次“刷机”,多则达到数十次甚至上百次,而每一次“刷机”的背后都是巨大的利益诱惑。而对于行货手机,尤其随着各大电信运营商为了拉拢客户,与手机生产商联合推出的定制手机,去年以来也开始成为“刷机”对象。
过去这类手机的用户通常很少“刷机”,一方面是出于对风险的担忧,认为“刷机”可能导致保修失效,另一方面则与使用者的身份有关,他们多为政商界的成功人士,拥有一定的社会地位,将“刷机”看作一种拉低身价的行为。
但随着一些“0元购机”活动的推出,大量年轻人,尤其是中低收入群体开始成为行货手机的用户。他们接受新鲜事物较快,往往具有一定的手机专业知识,不太担心保修失效的问题,而且对“刷机”有充分的了解,通过一些专业论坛下载软件,甚至可以自己在家完成“刷机”。可是,为什么好端端的行货手机本可幸免于此,却还要被用户自己送去“刷机”呢?
目前,市面上的手机中,主要以苹果手机专属的IOS系统和多数手机生产商采用的Android系统为主,后者为了用户安全,也为了自身利益,会在安装操作系统时内置诸多应用程序,如聊天工具、理财工具、手机系统工具等,一方面可以确保用户不被市面上一些伪装成正规软件的恶意程序所欺骗,另一方面也为软件开发商打开了一条推广渠道,使生产商与软件开发商实现双赢、互增收益。
然而,对用户来说,这种预装在手机当中的软件绝大部分是毫无用处的,可由于软件与操作系统一同被捆绑在手机核心存储区,用户无法正常卸载,于是就催生了行货手机的“刷机”需求,目的就是请所谓的“专业人士”把手机系统变“干净”。可见,让行货手机瘦身绝非易事。
危险源之三
轻轻一扫可能导致诈骗短信呼啸而出
二维码 手机变成“群发器”
恶意网址 点开就中毒
点击网址,打开页面,以往需要在专用浏览器软件中才能实现的网页访问,如今在微博、微信等客户端里就可轻松实现。毫无疑问,软件的开发人员是为了方便用户,使人们免去在浏览器与客户端之间来回切换,既能节省时间,又能降低内存消耗。
可就在2013年,随着微信、微博等社交工具逐渐成为人们的生活必需品,不法分子开始考虑借此传播恶意软件。
以往他们利用这些工具直接发送诈骗短信,但随着人们安全意识的提升,这样的获利手段已经难以达到预期效果,但如果将诈骗信息变成恶意软件的下载链接,由于它并不与用户的经济利益直接发生关联,很多人反而不会过多考虑,觉得点开看看也无妨。
由于在这些社交工具中打开网页无需使用浏览器,因此一些安全软件很难有效发现和拦截恶意网址,此时,病毒会在用户触摸屏幕的一刹那侵入手机,盗取账号和密码,拷贝个人隐私,后台频繁下载安装恶意软件,以机主的名义群发诈骗短信……
不中毒不知二维码真假
虽然在本质上都是恶意网址,但利用二维码传播恶意软件和木马病毒则更为隐蔽,而且这一比例在2013年的增长十分迅速。
无论是添加好友还是关注微博,无论是快捷支付还是参与活动,二维码将所有需要用户手动输入的命令变成了一张方形图片,只需轻松一扫,原来繁复的操作变得简单快捷,让人不禁感慨科技为生活带来的巨大便利。然而,正是这种方便,为不法分子打开了敛财之门。 当两个用于下载软件的二维码同时出现在我们眼前时,谁也无法分辨出哪一个是正版软件,哪一个是恶意软件。多数扫码工具也只能将二维码翻译成网站地址,却无法识别地址是否正确或存在安全隐患。也就是说,恶意二维码和安全二维码在形态上毫无差异,只有用户已经中招时,才知道哪个是真、哪个是假。
手机变身诈骗短信群发器
张垚就曾因错误地扫描二维码而中毒,导致数百位手机联系人都收到了一条奇怪短信:“我在K-T-V被抓到公-安-局,要交罚款五千,手头钱不多,借我一千左右就行……”
张垚说,那段时间自己确实出差去了南方,但他平日里生活检点,不至于犯这样的错误。而且短信的表述很奇怪,“K-T-V”和“公-安-局”两个词都在每个字中间加了一条横线,综合两种因素考虑,朋友们对短信的真伪产生了怀疑,于是纷纷打来电话询问情况。
“我接到电话才知道自己手机中毒了,赶紧再群发一遍短信,告诉大伙儿那是骗人的,不要信。”张垚说,这种骗人的把戏其实很低劣,只要自己平日没有类似的行为,收到信息的人就会产生怀疑。而且不法分子肯定是为了逃避运营商对垃圾短信的检索拦截,所以才加了那些横线,因为如果一条短信里同时出现“KTV”和“公安局”,运营商很可能会认为这是垃圾短信而将其屏蔽,加上横线后,自动筛词的软件就无法完整捕捉到敏感词,于是就不会认为这是一条垃圾短信。但如此一来,短信就会显得十分奇怪,更容易让人心生疑窦。
对于张垚的猜测,业内人士给与了认可,并表示这种木马通常会伪装成常用软件或游戏,张垚一定是在无意中下载了恶意软件,而这种软件一旦被安装到手机上,就会自动读取手机内存数据和包括SIM卡在内的所有联系人信息,甚至对一些标注了联系人与自己关系的情况,病毒还能自动识别并加以利用,从而使群发的诈骗短信看起来更加真实。这些短信内容常以在娱乐场所被警方抓获为由,向亲朋好友索要罚款或保释金,或是以与他人发生矛盾需要调解为由筹借资金。
由于这种木马会将任何一部手机变成垃圾短信或诈骗短信的群发器,并且没有固定端口,运营商很难发现来源。与此同时,由于发信人是自己的好友,有些甚至还能写出自己的名字,使得诈骗短信的迷惑性进一步加强。
危险源之四
一款定制手机安全漏洞可达40个
系统漏洞 恶意软件的靶子
有漏洞 所以被攻击
如果说恶意软件是一片烧不尽的野草,那么手机系统漏洞就是助其生长的沃土。可以说,所有的恶意软件都是基于手机系统漏洞而开发的,没有漏洞就没有攻击点,恶意软件也就无法施展拳脚、有所作为。
但众所周知,一款完美无瑕的程序是不可能出现的,即便有着几十年研发经验的微软公司,旗下产品也在频频推出各种补丁,目的就是堵住漏洞,减少用户遭受黑客攻击的可能性。智能手机作为一种移动多媒体终端,本质上和电脑是一样的,Android系统就好比Windows系统,漏洞的存在无可厚非。据不完全统计,市面上的主流机型中,安装Android二代系统的手机平均存在20个已知漏洞,而最多的一款则达到40个漏洞;安装Android四代系统的手机平均存在19个已知漏洞,最多的一款同样达到了40个漏洞。通过对不同品牌手机的检测对比,专业机构发现某些国际知名品牌的某些型号成为漏洞最多的手机,而国产手机和采用非定制系统的手机却相对较低,因厂商定制产生的手机安全漏洞,已经占到被测手机已知漏洞总数的70%。
我们日常遇到的耗电多、费流量等问题,都与定制系统的漏洞不无关系。而不法分子利用这些弱点,开发出极具针对性的恶意软件,通过对后台消息、签名漏洞、短信欺诈和后台电话等漏洞的攻击,达到他们谋取私利的目的。这4种主要漏洞中,后台消息和后台电话可以被用于恶意扣费,通信欺诈则直接对用户的财产带来严重威胁。
定制系统漏洞多 想打补丁不容易
之所以会存在这种情况,原因主要是漏洞补丁的更新周期过长。
手机系统和电脑系统不同,无论是哪个厂家生产的电脑,只要安装了Windows系统,差别就只存在于版本上,而对手机来说,不同的生产商会定制不同的Android系统,甚至同一生产商生产的不同手机,其操作系统也会存在功能或模块的差异。这也是装有同款系统的不同手机,在漏洞数量上会有天壤之别的原因。
由于这种定制的存在,手机系统很难像Windows系统那样,统一由软件生产商研发并推送漏洞补丁,而这一工作一定要由手机生产商,也就是系统定制方来完成。但不同的生产商对系统安全的重视程度也有差别,而且由于系统并非自主研发,在技术上还存在一定障碍,最终导致了系统更新周期过长,甚至根本不更新的情况。此外,同样由于定制的原因,手机在更新时,一定要与手机生产商的服务器进行连接才能下载更新文件,所以即便Android系统官方进行了核心组件的更新,也必须通过手机生产商才能送达用户手机。
其实,定制系统的存在主要是出于手机生产商的利益考虑,通过定制系统,他们可以在初装系统上捆绑一些应用软件。虽然软件是安全的,但往往都是用户所不需要的。为此,一些人会选择刷机或利用市面上的软件获取手机最高权限,从而删除这些无用软件。可这样一来,定制系统就被破坏了,当手机生产商对系统进行更新时,这些用户很可能会被认为不是服务对象而被拒绝更新。
专家观点
特邀专家 李 剑
北京邮电大学副教授、中国互联网协会反恶意软件技术组组长
手机安全监管去哪儿了
早在2006年,中国互联网协会就对恶意软件从8个方面做出过限定:强制安装、难以卸载、浏览器劫持、广告弹出、恶意收集用户信息、恶意卸载、恶意捆绑、其他侵害用户软件安装、使用和卸载知情权、选择权的恶意行为。从这些方面来看,市面上存在的恶意软件其实很好判别,但之所以会久除不尽,关键在于管理不到位。
我们对恶意软件给出了限定,但却在法律层面得不到保障。我们知道做了什么事的人是坏人,却不知道对坏人该采取哪些措施。不法分子在谋取私利时感受不到任何危险,反而是我们在正常使用手机时需要战战兢兢、如履薄冰。这种本末倒置的情况,必须要通过法律层面的清晰界定来杜绝。
除此以外,我们必须认识到手机安全是综合性的,它并不单单投射出智能手机本身的问题。
举个例子,手机实名制已经在全国范围内普及,但是网络实名制却迟迟无法跟进。国外的先进经验告诉我们,建立网络身份证的举措可以有效减少不法分子对网络安全的威胁,但韩国一位明星却因为个人信息遭泄漏而跳楼自杀。在我国,个人隐私可以公开叫卖,虽然有人因此锒铛入狱,但相比之下,逍遥法外的人仍然是大多数。去年发现的恶意软件中,很大一部分是用来搜集个人隐私的,但是我们每个人都可以扪心自问:当你现在听到类似的新闻和消息,还会有吃惊的感觉吗?还会有愤怒的感觉吗?很多人可能只会选择无奈甚至无视。因为在我们的生活中,这已经是司空见惯的事情了。没有隐私安全就难以推进网络实名制,反过来使隐私安全更受威胁,陷入死循环。
所以说,消除手机安全隐患,不能只局限于手机本身,还要从外围入手,挡住这些诱人的非法利益。
至于智能手机本身,从技术上消除安全隐患并不困难,但我们只能做到事后追惩,而无法做到事前预警。也就是说,当我们发现某个恶意软件时,一定是它已经在用户当中产生了一定危害。这种消极的安全防御必须要与之前所说的积极防御相配合,这样才能在最大程度上保护我们的手机安全。