斯诺登:美英五国欲用谷歌应用店攻击智能手机

来源:百度文库 编辑:超级军网 时间:2024/04/30 10:59:44
1190
美国“截击”网站20日报道说,前防务承包商雇员斯诺登提供的文件显示,美国及其盟国的情报部门计划拦截智能手机与谷歌应用商店之间的数据连接,以达到用恶意软件感染手机、获取手机用户信息的目的。
据报道,所谓“五眼联盟”成员国美国、英国、加拿大、新西兰和澳大利亚的情报部门组成了一个联合电子监听小组,于2011年11月和2012年2月两次开会,讨论如何更好地利用智能手机技术提高情报收集能力。斯诺登提供的秘密文件透露了该小组计划采取的一系列将间谍软件植入智能手机的手段。
斯诺登早先提供的文件已表明,“五眼联盟”国家情报部门针对苹果智能手机和安卓智能手机设计了间谍软件,以便感染目标手机并获取手机所存储的信息。但外界并不清楚他们用什么手段将间谍软件植入手机。
最新文件显示,美英等国的情报人员可以追踪到智能手机与谷歌和三星运营的移动应用服务器之间的互联网流量。他们计划拦截手机与应用服务器之间的流量,采用所谓“中间人”攻击手段,在目标手机用户下载和安装合法应用时,修改手机与应用服务器之间传输的数据包内容,插入恶意软件。恶意软件会随数据悄然进入用户手机,情报人员可以通过这些恶意软件,在用户不知情的情况下,获取手机保存的邮件、通话、短信、上网历史、文件等用户信息。除此之外,情报人员还打算“劫持”应用商店,以便向目标手机发送“有选择的虚假信息”,以传播其想要宣传的内容或迷惑对手。他们甚至还想进入应用商店服务器,收集用户信息。
根据斯诺登提供的文件,情报人员制定上述计划的部分动机是为一旦发生类似“阿拉伯之春”的乱局,就需要为实施监测行动做准备。文件没有说明情报人员是否实施了该计划。
另外,斯诺登提供的文件还显示,“五眼联盟”的情报人员发现一款名为UC浏览器的移动应用存在隐私方面的漏洞,并利用这一漏洞获取了他们感兴趣的信息。UC浏览器用于浏览移动互联网,在中国、印度等亚洲国家和地区拥有庞大用户群。http://i.ifeng.com/mil/global/news?aid=98702036&vt=5&mid=1auQFJ1190
美国“截击”网站20日报道说,前防务承包商雇员斯诺登提供的文件显示,美国及其盟国的情报部门计划拦截智能手机与谷歌应用商店之间的数据连接,以达到用恶意软件感染手机、获取手机用户信息的目的。
据报道,所谓“五眼联盟”成员国美国、英国、加拿大、新西兰和澳大利亚的情报部门组成了一个联合电子监听小组,于2011年11月和2012年2月两次开会,讨论如何更好地利用智能手机技术提高情报收集能力。斯诺登提供的秘密文件透露了该小组计划采取的一系列将间谍软件植入智能手机的手段。
斯诺登早先提供的文件已表明,“五眼联盟”国家情报部门针对苹果智能手机和安卓智能手机设计了间谍软件,以便感染目标手机并获取手机所存储的信息。但外界并不清楚他们用什么手段将间谍软件植入手机。
最新文件显示,美英等国的情报人员可以追踪到智能手机与谷歌和三星运营的移动应用服务器之间的互联网流量。他们计划拦截手机与应用服务器之间的流量,采用所谓“中间人”攻击手段,在目标手机用户下载和安装合法应用时,修改手机与应用服务器之间传输的数据包内容,插入恶意软件。恶意软件会随数据悄然进入用户手机,情报人员可以通过这些恶意软件,在用户不知情的情况下,获取手机保存的邮件、通话、短信、上网历史、文件等用户信息。除此之外,情报人员还打算“劫持”应用商店,以便向目标手机发送“有选择的虚假信息”,以传播其想要宣传的内容或迷惑对手。他们甚至还想进入应用商店服务器,收集用户信息。
根据斯诺登提供的文件,情报人员制定上述计划的部分动机是为一旦发生类似“阿拉伯之春”的乱局,就需要为实施监测行动做准备。文件没有说明情报人员是否实施了该计划。
另外,斯诺登提供的文件还显示,“五眼联盟”的情报人员发现一款名为UC浏览器的移动应用存在隐私方面的漏洞,并利用这一漏洞获取了他们感兴趣的信息。UC浏览器用于浏览移动互联网,在中国、印度等亚洲国家和地区拥有庞大用户群。http://i.ifeng.com/mil/global/news?aid=98702036&vt=5&mid=1auQFJ
急需中国自己的系统啊
急需中国自己的系统啊
是啊,想起了 Google 号称的不做恶的笑话
美帝一方面指责中国的网络审查,指责中国监视网民的电邮,一方面通过爱国者法案和棱镜计划对美国人以及全世界电邮  电话 数据通信……进行监视,反正以反恐和民主的名义干什么龌龊事情都有道德上的优越感。
土鳖干的很多事情确实恶心  但美帝做婊子立牌坊好像更无耻。
完蛋。。。uc出问题了?俺就在用啊。。。。


注意,并不是谷歌和 UC 本身怎么了,
他们对谷歌是拦截、篡改 谷歌和手机之间的通讯,搞中间人攻击,
而 UC 是因为他支持省流量模式,
UC 和其他支持省流模式的浏览器一样,在开启了省流模式后,用户访问网页时并不是直连,
而是经由浏览器厂商的服务器代理中转压缩后再返回来。
UC 的问题仅在于他的手机端和服务器之间的中转压缩过程没做好加密,使得中间有机会被人拦截篡改。


早期 uc 的安全问题主要是 开启省流量模式时,手机端和省流服务器之间没做好加密,
近期版本则“可能是临时工没写好”使得 uc 会主动把用户隐私数据发给服务器被人发现了。

注意,如果 uc 写好点的话,那只是马云会知道你的隐私,反正乃们用淘宝支付宝时已经把个人信息给马云了所以这不算啥问题,
但是看起来 uc 发送隐私信息的时候再次没做好加密,让“无关的人”也有机会知道乃的隐私信息。


各位可以采取的措施是,
使用手机时别胡乱连接 wifi,别贪便宜贪方便乱用来路不明的 vpn / 网络加速 / 流量统计软件;
没特殊需要请在 安卓系统设置里的 安全 里关闭“允许安装未知来源的应用”(我猜你们大部分人的这项都是打开了的)
如无特殊嗜好却需要节省流量的话,可以用 欧朋/opera、qq 浏览器等代替 uc
(没省流需要的话直接用系统浏览器如 chrome、safari 就可以了)






注意,并不是谷歌和 UC 本身怎么了,
他们对谷歌是拦截、篡改 谷歌和手机之间的通讯,搞中间人攻击,
而 UC 是因为他支持省流量模式,
UC 和其他支持省流模式的浏览器一样,在开启了省流模式后,用户访问网页时并不是直连,
而是经由浏览器厂商的服务器代理中转压缩后再返回来。
UC 的问题仅在于他的手机端和服务器之间的中转压缩过程没做好加密,使得中间有机会被人拦截篡改。


早期 uc 的安全问题主要是 开启省流量模式时,手机端和省流服务器之间没做好加密,
近期版本则“可能是临时工没写好”使得 uc 会主动把用户隐私数据发给服务器被人发现了。

注意,如果 uc 写好点的话,那只是马云会知道你的隐私,反正乃们用淘宝支付宝时已经把个人信息给马云了所以这不算啥问题,
但是看起来 uc 发送隐私信息的时候再次没做好加密,让“无关的人”也有机会知道乃的隐私信息。


各位可以采取的措施是,
使用手机时别胡乱连接 wifi,别贪便宜贪方便乱用来路不明的 vpn / 网络加速 / 流量统计软件;
没特殊需要请在 安卓系统设置里的 安全 里关闭“允许安装未知来源的应用”(我猜你们大部分人的这项都是打开了的)
如无特殊嗜好却需要节省流量的话,可以用 欧朋/opera、qq 浏览器等代替 uc
(没省流需要的话直接用系统浏览器如 chrome、safari 就可以了)




一条新闻坑两家,谷歌应用商店和UC,肾好。
完蛋。。。uc出问题了?俺就在用啊。。。。
正在试用其他浏览器,不过都不如UC浏览器好用啊,怎么办,360我更不敢用。
注意,并不是谷歌和 UC 本身怎么了,
他们对谷歌是拦截、篡改 谷歌和手机之间的通讯,搞中间人攻击,
而  ...
都说了利用UC漏洞监听中国人的电话了
急需中国自己的系统啊
阿里云OS啊,不要问阿里云是不是安卓定制版这么幼稚的问题。即使你有操作系统人家一样会找到你漏洞啊,这方面跟是不是国产没什么关系吧。
tiete 发表于 2015-5-25 14:35
阿里云OS啊,不要问阿里云是不是安卓定制版这么幼稚的问题。即使你有操作系统人家一样会找到你漏洞啊,这 ...
当然有关系了。操作系统编制方给你埋雷,和你自己编的操作系统别人来找漏洞,怎么能一样?
真的假的啊看来只能用百度了
手机安全总有一天会成大问题
我更觉得斯诺灯现在是个宣传喇叭,有人借这个喇叭发点声音。
tiete 发表于 2015-5-25 14:32
都说了利用UC漏洞监听中国人的电话了
不要主观脑补。

UC 这类云加速省流的浏览器都会把用户信息发会给它家服务器,
只不过是之前版本的 UC 在发送用户隐私数据的时候没加密好
使得第三方可以在网络中间通过谈听 UC 的通信来获知用户隐私。

最新版本的 UC 在发送隐私数据时改善了加密,
第三方不容易窃听了。

i55958377 发表于 2015-5-24 22:28
是啊,想起了 Google 号称的不做恶的笑话


这也跟谷歌本身没关系,是 NAS 之前攻击了大多数 IT 公司包括谷歌、脸书、UC。

各位主观脑补前请先百度下“中间人攻击”什么意思。


好多人的安卓允许了未知来源的应用安装,于是有人在网络中间篡改了谷歌应用商店到你手机的通信,
把来自谷歌的正常 app 替换成了间谍 app。

解决办法是别乱用来路不明的 vpn,别允许未知来源的应用安装。



UC 这些是被攻击利用的,而不是说 UC 配合外国政府搞你。

另外,尽管这例子里 UC 是收集用户隐私数据,
但是你看下安装国产 app 时的权限列表,淘宝、QQ 等索取的隐私权限并不比 UC 少。
UC 的问题只不过是发送隐私数据时没做好加密。

区别不过是淘宝、QQ 等拿到你的隐私时有保护好没泄漏,
而 UC 没保护好你的隐私,被泄漏出去了。

另外,就算你不用上述所有国产 app,也一样存在隐私被泄漏的风险,
某些地区联通就曾被爆过系统漏洞泄漏客户身份信息和通话记录的事情。

如果你信任马云的话,用马云的淘宝虚拟电话卡也许能更好保护隐私问题。


i55958377 发表于 2015-5-24 22:28
是啊,想起了 Google 号称的不做恶的笑话


这也跟谷歌本身没关系,是 NAS 之前攻击了大多数 IT 公司包括谷歌、脸书、UC。

各位主观脑补前请先百度下“中间人攻击”什么意思。


好多人的安卓允许了未知来源的应用安装,于是有人在网络中间篡改了谷歌应用商店到你手机的通信,
把来自谷歌的正常 app 替换成了间谍 app。

解决办法是别乱用来路不明的 vpn,别允许未知来源的应用安装。



UC 这些是被攻击利用的,而不是说 UC 配合外国政府搞你。

另外,尽管这例子里 UC 是收集用户隐私数据,
但是你看下安装国产 app 时的权限列表,淘宝、QQ 等索取的隐私权限并不比 UC 少。
UC 的问题只不过是发送隐私数据时没做好加密。

区别不过是淘宝、QQ 等拿到你的隐私时有保护好没泄漏,
而 UC 没保护好你的隐私,被泄漏出去了。

另外,就算你不用上述所有国产 app,也一样存在隐私被泄漏的风险,
某些地区联通就曾被爆过系统漏洞泄漏客户身份信息和通话记录的事情。

如果你信任马云的话,用马云的淘宝虚拟电话卡也许能更好保护隐私问题。

UC啊!随便了,知道我看波多老师又怎么样
OwO 发表于 2015-5-25 14:42
手机安全总有一天会成大问题
大部分安卓的所谓安全问题,
都是因为乃们把 系统设置、安全里边 允许了为止来源的应用安装,

关掉这个就能解决大部分的所谓安全问题。


而应用的隐私问题,乃们信任 360、QQ 等不会滥用隐私的话,安装 360 手机卫士极客版之类能阻止 app 获取到真正的隐私数据。或者自行启用新版安卓自带的 隐私卫士 也行。

愿意自己刷机的话,cm10.1+ 默认就在系统设置里有隐私卫士,可以自行开启。

不过注意不要随便刷第三方个人修改的 rom
超山猫 发表于 2015-5-25 17:53
大部分安卓的所谓安全问题,
都是因为乃们把 系统设置、安全里边 允许了为止来源的应用安装,
如果是操作系统本身 甚至 芯片 植入BUG 360 ,qq 这些第三方软件能护得住?

OwO 发表于 2015-5-25 17:59
如果是操作系统本身 甚至 芯片 植入BUG 360 ,qq 这些第三方软件能护得住?


当然不能,

pc 的话,曾经某奔腾 cpu 就被发现过“运算错误 bug”,软件几乎没有办法(虽然不确定这是为了攻击敌国),某些 bios 也被发现有安全漏洞可以在比操作系统更底层来利用。openbsd 也被爆收了 NSA 钱故意降低加密安全性(不过反正这玩意用途不广)

不过安卓是开源的,不至于明目张胆地来搞。

360、qq 这些对个人来说应该凑合了。

国产安卓手机似乎只有酷派传出过较严重的隐私问题。
(小米也传出过,不过那是台湾人说的,姑且不算好了)


真要说潜在问题的话,手机里不开源的基带可能安全风险更高一点,不过那个一般不会被轻易利用吧。
担心这个的话用联芯等国产芯片的手机应该就好了。




OwO 发表于 2015-5-25 17:59
如果是操作系统本身 甚至 芯片 植入BUG 360 ,qq 这些第三方软件能护得住?


当然不能,

pc 的话,曾经某奔腾 cpu 就被发现过“运算错误 bug”,软件几乎没有办法(虽然不确定这是为了攻击敌国),某些 bios 也被发现有安全漏洞可以在比操作系统更底层来利用。openbsd 也被爆收了 NSA 钱故意降低加密安全性(不过反正这玩意用途不广)

不过安卓是开源的,不至于明目张胆地来搞。

360、qq 这些对个人来说应该凑合了。

国产安卓手机似乎只有酷派传出过较严重的隐私问题。
(小米也传出过,不过那是台湾人说的,姑且不算好了)


真要说潜在问题的话,手机里不开源的基带可能安全风险更高一点,不过那个一般不会被轻易利用吧。
担心这个的话用联芯等国产芯片的手机应该就好了。



跑题下,

关于国产手机 cpu,
只说性能的话,使用国产联芯的红米 2A 已经比使用美国高通芯片的红米 2 跑分略高了。
国产华为麒麟芯片没注意对比,不过似乎也性能不错。


所以想买国产芯片手机的朋友们至少不用担心性能比不过高通了。


瞎担心个啥啊

第一  google paly 在国内是被禁用的,你想用还用不了呢。

第二 在手机商店中,apple和google play是最安全的。 反而国内的应用商店是最不安全的。

第三 斯洛登就是条工具犬,时不时被人放出来叫二声,就是不知道是谁的,估计是毛子的。



瞎担心个啥啊

第一  google paly 在国内是被禁用的,你想用还用不了呢。

第二 在手机商店中,apple和google play是最安全的。 反而国内的应用商店是最不安全的。

第三 斯洛登就是条工具犬,时不时被人放出来叫二声,就是不知道是谁的,估计是毛子的。


超山猫 发表于 2015-5-25 18:24
跑题下,

关于国产手机 cpu,


小米用的国产芯?以前只前只知道华为有自主的芯,小米还没注意到

不过他们都用的ARM软核开发的吧,还说不上完全自主。
超山猫 发表于 2015-5-25 18:24
跑题下,

关于国产手机 cpu,


小米用的国产芯?以前只前只知道华为有自主的芯,小米还没注意到

不过他们都用的ARM软核开发的吧,还说不上完全自主。
UC不是马ET家的吗!支付宝都用10年了
cdcirio991 发表于 2015-5-25 18:33
瞎担心个啥啊

第一  google paly 在国内是被禁用的,你想用还用不了呢。
他们是把谷歌和 UC 两件事情混淆了,也把攻击和被攻击混淆了。

谷歌和 UC 是被攻击方
但 NSA 攻击前者主要是用来对付欧美,后者主要用来对付亚洲(UC 主要用户在亚洲)。

另外,国内也很多人通过 vpn 或代理(国内很流行 apnp 之类不加密代理)来使用谷歌应用商店的,
来路不明的代理或 vpn 容易遭至安全问题。


OwO 发表于 2015-5-25 18:35
小米用的国产芯?以前只前只知道华为有自主的芯,小米还没注意到

不过他们都用的ARM软核开发 ...


联芯不只是小米在用啦,
联芯除了 arm 外,似乎也有搞用于 x86 的平台。

arm 系除了苹果和高通外基本都是用的 arm 公司公版芯片设计,
不过高通新点的 cpu 也因为技术问题使用 arm 公版 a57/a53 而不再自行设计了。

但是 arm 本身跟安全问题关系不大,
关系大的是基带,现在智能手机的基带等于是位于开源安卓更底层的又一层操作系统,
基带大多是不开源的,真夹带了私活也不像开源的安卓那样容易被发现。

所以联芯虽然 cpu 设计也是外国的 arm,但它基带是我国自己的,至少对我国安全些。



对了,使用联芯的不仅仅是国产手机,早在 2012 年摩托罗拉就出过使用联芯的 x86 机型




OwO 发表于 2015-5-25 18:35
小米用的国产芯?以前只前只知道华为有自主的芯,小米还没注意到

不过他们都用的ARM软核开发 ...


联芯不只是小米在用啦,
联芯除了 arm 外,似乎也有搞用于 x86 的平台。

arm 系除了苹果和高通外基本都是用的 arm 公司公版芯片设计,
不过高通新点的 cpu 也因为技术问题使用 arm 公版 a57/a53 而不再自行设计了。

但是 arm 本身跟安全问题关系不大,
关系大的是基带,现在智能手机的基带等于是位于开源安卓更底层的又一层操作系统,
基带大多是不开源的,真夹带了私活也不像开源的安卓那样容易被发现。

所以联芯虽然 cpu 设计也是外国的 arm,但它基带是我国自己的,至少对我国安全些。



对了,使用联芯的不仅仅是国产手机,早在 2012 年摩托罗拉就出过使用联芯的 x86 机型