查看原文
其他

StrandHogg 2.0 漏洞来袭,超10亿台手机受影响;三星发布最高级别移动安全芯片;黑客出售多国 SQL 数据库

咸鱼想翻身 看雪学院 2021-03-07
近日,有近 5.25 万美国人向美国联邦贸易委员会投诉与新冠病毒有关的欺诈行为。骗子利用疫情对自己的说辞进行包装进行电信诈骗,甚至还有人仿造出逼真的美国国税局网页,用虚假链接要求民众点击链接来领取“刺激支出专项补贴”。据统计已使美国人损失3900万美元。


1

StrandHogg 2.0 漏洞来袭,超10亿台手机受影响



今早,Promon 研究人员爆出一个StrandHogg 2.0 特权提升漏洞 CVE-2020-0096,影响 Android 9.0 等低版本系统。


若被黑客利用,恶意应用被安装到 Android 设备后会完全隐身,并获得虚假的合法身份。紧接着其他所有应用程序会连带着被“感染”,这样黑客就能访问设备上安装的几乎所有应用程序,包含短信、照片、GPS活动信息、通话记录、相机、麦克风等敏感权限。


该研究员立即向 Google 通报了该安全漏洞。经核实,Google 将该漏洞标记为“严重”级别。

 

事实上,Google 在2019年12月4日就收到过初代 StrandHogg 1.0漏洞的披露通告。通过其 Android 生态合作伙伴在2020 年4 月发布的安全补丁,Android 8.0 、8.1 、9.0 设备都可获得修复。


但现在的 StrandHogg 2.0 难以被反病毒和安全扫描程序检测到,较初代漏洞更加复杂。


作为一般用户,为避免受到此类恶意攻击的影响,应该及时更新系统,并且尽量避免从来路不明的非可信任来源安装 Android 应用。

咸鱼想翻身:Android用户瑟瑟发抖ing。记得一定不能安装不明渠道来源的应用!!



2

三星发布最高级别移动安全芯片




在这个人人都离不开手机,移动支付广泛普及的时代,我们都希望自己的智能手机安全级别能更高,个人数据能受到最大限度的保护,保障货币交易等金融科技活动能安全进行。
 
为此,5 月 26 日,三星发布了用于智能手机的第二代安全芯片 S3FV9RR,旨在保护手机启动过程、部分存储和用户的移动支付。

据悉,三星曾于今年 2 月推出首款安全芯片 Secure Enclave,并将其使用于 Galaxy S20 系列手机。

而这次的二代芯片与上一代相比,已经通过了移动设备最高级别的安全标准认证“(CC)EAL 6+ ”,成为目前市面上最安全的移动解决方案之一。

这一安全级别不仅可以保护用户的移动支付,更重要的是还能加密货币钱包和货币交易,给电子护照提供保护。

同时,三星表示二代芯片拥有基于硬件的信任根(RoT),可以保护较低层的软件免受恶意软件的攻击。芯片还将实施反向工程,能有效阻止对手机的电源故障和激光攻击等攻击。
  
这一新的安全解决方案预计将在今年第三季度推出。业界预计二代芯片将出现在下一款 Note 系列旗舰手机中,为智能手机的安全进一步保驾护航。

咸鱼想翻身:等二代芯片实装后,你会考虑入一部三星手机吗?



3

神秘黑客出售多国 SQL 数据库




近日,一位黑客引起了广泛关注。他通过网上公开的安全性低的服务器入侵网站,窃取并出售从多个国家的在线商店窃取的 SQL 数据库。

 

SQL 数据库能否正常运行直接关系着整个计算机系统的运行安全。若遭到入侵信息泄露,后果不堪设想。

 

目前,黑客共提供了 31 个数据库,含有用户名字、性别、邮政地址等一系列个人信息。这些数据库来自于各国在线商店,其中大多来自德国,其余的来自巴西、美国、意大利、印度、西班牙和白俄罗斯。


为证明数据真实可靠,黑客提供了样本数据,并威胁用户必须在10 天内支付 0.06 个 BTC(当前价格 485 美元)的赎金。


据观察,用来交赎金的几个黑客钱包已经收到了 100 多笔交易,总金额约47150 美元。


值得一提的是,该黑客活动频繁。追溯钱包的使用记录,最早是在 2019 年 9月20 日。而最近的一次是从 5 月 20 日开始的,5 月份至今已有 9 个使用记录。


但至今,该黑客仍然没有露出蛛丝马迹,其真实身份仍然是个未解之谜。

咸鱼想翻身:各国在线商店千万要重视个人信息安全啊!


推荐文章++++

*任天堂3DS操作系统源代码泄露;iOS新Bug阻止部分App打开;奇虎360等33家公司被美国列入“实体清单”

*微软再爆源代码泄露;乌克兰逮捕黑客Sanix;数以万计的以色列网站遭入侵

*新型BIAS漏洞攻陷各大厂家蓝牙设备;激活工具散播锁首病毒“麻辣香锅”;微信官方严厉打击账号租借

男子擅自"翻墙"被责令警告;1.29 亿俄罗斯车主敏感信息泄露;Chrome 大幅优化隐私和安全保护

梅赛德斯奔驰OLU源代码曝光;Win 10 v2009版本号锁定Build 19042;程序员窃取《传奇霸业》源码被判刑





公众号ID:ikanxue
官方微博:看雪安全
商务合作:wsc@kanxue.com



“阅读原文”一起来充电吧!

    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存