新闻
-
全国学会服务地方产业发展试点项目落地山西:迎来“...
6月17日,全国学会服务地方产业发展试点项目正式落地山西。该项目由中国科协主导,振东制药协办,研发总裁游蓉丽主持。旨在通过嫁接全国学会的学术资源助力山西地区药企实现技术升级,推动当地中医药企业集群全面...
-
十亿善款,三十二年坚守:振东制药公益“长城”这样建成
如果说慈善事业是企业责任感的一个缩影。那么振东制药的慈善“侧写”便是大爱无疆。山西振东健康产业集团自太行山深处诞生,稳扎稳打、守正创新,跻身中国药企中流砥柱行列。引导旗下公益扶贫办凝聚共识、加强合作...
-
千人竞逐“红气球”,振东集团公益精神在晋中大地闪耀
5月25日,山西省高校新区(山西大学城)热闹非凡,2025“红气球挑战赛”(晋中站)在此鸣笛开赛。这场没有奖金的赛事,却吸引了来自社会各界及山西大学城高校的一千余名选手踊跃参与,他们“一起红气球,快乐学急救”...
财经
-
品钛旗下赣州爱信小贷正式接入人民银行征信系统
北京2020年4月7日 /美通社/ -- 领先的金融科技解决方案提供商品钛(Pintec Technology Holdings Ltd., Nasdaq: PT) 今日宣布旗下的赣州爱信网络小额贷款有限公司(下称“爱信小贷”)正式接入中国人民银行...
-
特斯拉空头近一个月减少超200万股
据金融分析机构S3 Partner数据显示,截至4月3日,特斯拉未平仓空头头寸为1604万股,占流通股的10.97%。过去30天,特斯拉未平仓空头头寸减少222万股或12.18%,期间股价上涨32%;过去一周,特斯拉未平仓空头头...
-
特斯拉展示新型自研呼吸机:与Model 3共用零件
特斯拉之前宣布将开发新的呼吸机,而现在他们展示了这种新型设计。特斯拉在YouTube发布了视频,其工程师演示了两个版本的呼吸机,一个是把所有零件摆在桌子上的原型,另外一个则是组装好的设备,用于显示在医...
-
特朗普称将在下一轮刺激计划中为美国民众发放更多的钱
北京时间4月7日消息,美国总统特朗普称将在下一轮刺激计划中为美国民众发放更多的钱。在白宫新闻发布会上表示,特朗普“肯定”想听取下一次刺激计划的想法,并补充道他希望其中包括“切切实实的基础设施”。 ...
流行的Android手机可能会欺骗其主人
发布时间:2019/11/11 新闻 浏览:542
安全研究人员发现,可以利用一种弱点,诱使配件访问手机的基础基带软件,从而诱骗数种流行的Android手机,以欺骗其所有者。
攻击者可以使用此访问权来诱骗易受攻击的电话,以放弃其唯一的标识符(例如,其IMEI和IMSI号码),降级目标的连接以拦截电话,将呼叫转接到另一电话或完全阻止所有电话和互联网访问。
与TechCrunch独家共享的这项研究影响了至少10种流行的Android设备,包括Google的Pixel 2,华为的Nexus 6P和三星的Galaxy S8 +。
该漏洞可在用于与基带固件进行通信的界面中找到,该软件使电话的调制解调器能够与蜂窝网络进行通信,例如拨打电话或连接到互联网。鉴于其重要性,该基带通常是该设备其余部分(包括其应用程序)的禁区,并且经常带有命令黑名单,以防止运行非关键命令。但是研究人员发现,许多Android手机无意间允许蓝牙和USB附件(例如耳机和头戴式耳机)访问基带。通过利用易受攻击的附件,攻击者可以在连接的Android手机上运行命令。
该研究的两位合著者Syed Rafiul Hussain和Imtiaz Karim在写给TechCrunch的电子邮件中说:“这些攻击的影响范围从敏感的用户信息暴露到完全的服务中断。”
普渡大学的侯赛因及其同事Imtiaz Karim,Fabrizio Cicala和Elisa Bertino以及爱荷华大学的Omar Chowdhury将于下个月发表他们的发现。
“这些攻击的影响范围从敏感的用户信息暴露到完全的服务中断。”
Syed Rafiul Hussain,Imtiaz Karim
基带固件接受称为AT命令的特殊命令,这些命令控制设备的蜂窝功能。这些命令可用于告诉调制解调器要呼叫哪个电话号码。但是研究人员发现这些命令是可以操纵的。研究人员开发了一种名为ATFuzzer的工具,该工具试图查找可能有问题的AT命令。
在测试中,研究人员发现了14条命令,这些命令可用于诱使易受攻击的Android手机泄漏敏感设备数据并操纵电话。
但是,并非所有设备都容易受到相同命令的影响或可以以相同方式进行操作。例如,研究人员发现,某些命令可能会诱使Galaxy S8 +手机泄漏其IMEI号码,将电话重定向到另一部手机并降低其蜂窝连接的等级-所有这些都可以用来监听和监听电话,例如与其他称为“杂物”的专业蜂窝侦听硬件一样。其他设备不易受到呼叫操纵的影响,但易受可用于阻止互联网连接和电话呼叫的命令的影响。
利用这些漏洞并不难,但是需要满足所有正确的条件。
侯赛因和卡里姆说:“攻击者可以通过廉价的蓝牙连接器轻松地进行攻击,也可以通过建立恶意的USB充电站来进行攻击。”换句话说,如果可以通过互联网(例如计算机)访问附件,则可以操作电话。或者,如果将电话连接到蓝牙设备,则攻击者必须非常靠近。 (考虑到某些设备实现蓝牙的漏洞,使某些设备比其他设备更容易受到攻击,因此蓝牙攻击并不困难。)
研究人员说:“如果您的智能手机与耳机或任何其他蓝牙设备连接,则攻击者可以首先利用蓝牙连接的固有漏洞,然后注入那些格式错误的AT命令。”
三星意识到其某些设备中的漏洞,并正在推出补丁程序。在撰写本文时,华为未发表评论。谷歌表示:“报告的问题要么符合蓝牙规范,要么没有在具有最新安全补丁的Pixel设备上重现。”
侯赛因说,iPhone不受此漏洞的影响。
这项研究成为最新研究基带固件中漏洞的方法。多年来,有几篇论文研究了各种具有基带漏洞的电话和设备。尽管这些报告很少见,但安全研究人员长期以来一直警告情报机构和黑客都可能利用这些漏洞发起无声攻击。