小米4智能手机预装恶意软件和定制安卓ROM
发布时间:2022-04-01 06:39:39 495
相关标签: # rust# 恶意软件# 设备# 货币# 软件

小米之前曾因在未经用户许可的情况下从设备中秘密窃取用户信息而受到批评的微软,已被发现传播恶意软件。
中国最畅销的安卓智能手机,小米MI4 LTE旧金山的一家移动安全公司Bluebox称,该公司发现,该产品附带预加载的间谍软件/广告软件,以及“分叉”或未经认证的易受攻击安卓操作系统版本。
小米也被称为中国的苹果(Apple of China),它提供了一款价格合理、价格合理的智能手机,几乎具备了优秀智能手机所具备的所有功能。与其他小米设备一样,Mi4 LTE智能手机似乎也吸引了大量客户,在印度在线零售商上仅15秒钟就售出了25000多部翻转卡片.
安全研究员安德鲁·布莱奇Bluebox公司的首席执行官周四透露,这款全新的中国小米Mi4 LTE手机似乎不安全从你第一次从盒子里拿出来的那一刻开始使用。经过广泛测试,Blaich发现智能手机存在两个严重的安全问题:
- 标记为恶意软件的预装应用程序
- Android操作系统的分叉版本或未经认证的版本,可能会给用户带来严重的安全风险
问题1:预装恶意软件应用
在几款顶级恶意软件和防病毒扫描仪的帮助下,研究人员发现,Mi4 LTE智能手机包含六款可疑应用,它们被标记为恶意软件、间谍软件或广告软件。
一个特别恶意的应用,Yt服务Bluebox发现了一款名为DarthPusher的广告软件,它预装在所有小米Mi4 LTE智能手机中。但是,让这款应用与众不同的是,Yt服务将其软件包伪装成了直接来自谷歌的软件包;这是一个普通安卓用户希望在他们的设备上找到的东西。
"这是一个有趣的发现,因为尽管该应用程序名为Yt Service,但开发包名为com。谷歌。hfapservice(请注意,此应用程序不是来自谷歌),“Andrew Blaich wrote on a blog post on Thursday.
设备上预装的其他可疑应用如下:
- 电话保安服务(com.egame.tonyCore.feicheng)——被反病毒解决方案标记为特洛伊木马,可能让不法分子劫持手机。这个应用的名字足以欺骗用户。
- SMSreg-另一个被反病毒公司检测为恶意软件的危险软件。
- AppStats-分类(org.zxl.appstats)为Riskware。
安全研究人员总共发现了六个行为类似于恶意软件、间谍软件或广告软件的可疑应用程序。
问题2:ANDROID ROM的定制/分叉版本
有两种定制安卓ROM–;'“兼容”和“不兼容”。
- 兼容安卓福克斯基于Android开源项目(AOSP),符合Android兼容性定义文件(CDD);并通过兼容性测试套件(CTS)。
- 不兼容的叉子它们建立在Android开源项目(AOSP)上,但它们是为了运行自己的生态系统而建立的。
Mi4 LTE上的安卓版本被发现是安卓Kitkat、Jellybean甚至更早的安卓版本的混合体。
研究人员使用他们的移动安全评估工具Trustable发现,经过分析的Mi4单元容易受到最近发现的一系列安全漏洞的攻击,比如Masterkey、FakeID和TowerRoot(Linux futex)。
问题3:MI 4容易出现几个缺陷
Bluebox的研究人员表示,Mi4 LTE智能手机容易受到所有重大漏洞的攻击,除了Heartbleed bug。
"该设备不仅容易受到我们扫描到的每个漏洞的攻击(Heartbleed除外,Heartbleed仅在4.1.1中易受攻击),而且它还植根并启用了USB调试模式,没有适当提示与连接的计算机进行对话,”布莱奇解释道。
还观察到几个相互冲突的API构建属性,这意味着尚不清楚该软件的构建是否是为了测试或向消费者发布。"
Bluebox向小米透露了此事,小米尚未回应安全公司的询问,也未承认该设备据称存在安全漏洞。
因此,如果你打算购买一款全新的小米Mi4 LTE智能手机,它无疑是一款极具吸引力的手机,包含了所有流行的智能手机功能,在购买之前你必须三思而后行。
昨天,uTorrent版本的最新更新也被指控将比特币加密货币挖掘恶意软件与流行的BitTorrent客户端捆绑。
使现代化:
小米发言人通过电子邮件向《黑客新闻》提供了以下官方声明:
“我们正在调查此事。Bluebox的博客帖子中有明显的不准确之处。官方小米设备没有扎根,也没有预装恶意软件。因此,我们确信Bluebox测试的设备没有使用标准的MIUI ROM。”
“Bluebox获得的Mi 4很可能已被篡改,因为它是从非官方渠道购买的。我们只通过Mi.com和少量精选合作伙伴(如运营商)销售。”
“此外,与Bluebox声称的相反,MIUI是真正的Android,这意味着MIUI完全遵循Android CDD,这是谷歌对Android设备的定义,它通过了所有CTS测试,该工具用于确保给定设备在中国和国际市场符合CDD。”
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报