首页 >旅游

美国安全企业指责小米4安全问题小米回应

2019-05-15 02:26:00 | 来源: 旅游

近日美国安全公司Bluebox称,中国畅销的Android小米4 LTE版预装了恶意APP,并且存在多项安全漏洞。

小米被称作中国的苹果,它的智能价格低廉,同时提供了那些出色的智能几近所有功能,性价比极高。和其他小米系列一样,米4 LTE同样吸引了大量消费者。在印度,25,000部小米在15秒内即告售罄。

Bluebox:两处严重安全问题

Bluebox公司的安全研究人员Andrew Blaich周四泄漏,经过测试,新款小米米4中存在两处严重安全问题:

1、预装了被标识为恶意软件的app

2、使用了未经认证的Android操作系统,对用户来讲可能是严重的安全风险

问题1:预装恶意APP

研究人员使用几款恶意软件扫描器进行扫描,发现米4 LTE智能内置6款可疑应用,这些应用被标记为恶意软件、特务软件或广告软件。

其中一个名为Yt Service(Yt服务)的可疑APP是一款被识别为DarthPusher的广告软件。这款软件与众不同的地方在于,它将自己伪装成一个直接来自Google的APP,而一般的Android用户都认为在Android设备上有来自Google的预装应用很正常。

Andrew Blaich周四在一篇博客中写道:

很有趣,虽然这个运用名为Yt Service,包名叫做apservice,但请注意,这个app并非来自Google官方。

同时米4中还有一些可疑APP:

1、PhoneGuardService (icheng) 被反病毒软件标记为木马,它可以让罪犯劫持。这款应用的名字足以蒙蔽用户。

2、SMSreg - 被杀毒软件公司辨认为恶意软件

3、AppStats (pstats)被识别为风险软件

Bluebox公司的安全研究人员总共发现了6款可疑应用,他们的行为与歹意软件、间谍软件和广告软件很相似。

问题2:定制版本的Android ROM

市面上有两种定制Android ROM兼容的和非兼容的。

兼容定制的Android ROM是基于Android开源项目(AOSP)修改的,遵从Android兼容性定义文档(CDD),并且通过了兼容性测试工具(CTS);而非兼容的ROM是基于Android开源项目(AOSP)修改的,但建立的是自己的生态系统。

米4上的Android版本有点像是Kitkat, Jellybean,甚至更初期的Android版本的混合。

研究人员使用了他们的安全评估工具Trustable对米4进行了分析,发现该能被许多近发现的安全漏洞攻击,如Masterkey、FakeID和Towelroot (Linux futex)。

问题3:米4中的安全漏洞

Bluebox的研究人员称,除仅在4.1.1版本存在的心脏出血漏洞外,米4上还包括多项重大安全漏洞。

其他可疑情况

研究人员还发现,的外部存储空间中有一个隐藏的目录,目录中包含几个貌似是用来跑分的Android程序。有些应用被重新签过名,使用了与原来软件厂商不同的key,这也就意味着应用可能被篡改过。

另外,研究人员还注意到他们的Bluebox安全扫描器出现在了小米市场中,但他们从未在小米市场发布过该运用。

小米官方回应

小米发言人在一封致The Hacker News的电子邮件中称:

我们现在正在调查事件。Bluebox的博文中有明显毛病。官方的小米设备不会默认root,并且没有预装恶意软件,因此,我们肯定Bluebox所测试的设备并不是标准的MIUI ROM。

很有可能Bluebox所取得的米4经过了篡改,由于是从非官方渠道购买的。我们的渠道只有和某些合作伙伴,诸如运营商。

另外,与Bluebox博客中所述不同的是,MIUI是真的Android系统,遵循Android CDD(Android兼容性定义文档),并且MIUI通过了所有的CTS测试,保证所有装备都符合CDD,无论是中国版还是国际版。

益母颗粒什么时候喝
妇科千金片作用与功效
妇科千金片功效

猜你喜欢