手机更换新 SIM 卡,首次接入蜂窝 *** 时,运营商服务会自动设置,或向用户发送一条包含接入数据服务所需特定 *** 设置的短信。
手动安装到手机上时,有谁注意过这些所谓的 OMA CP 消息到底包含了什么配置吗?
想必只要移动互联网服务顺畅,没人关心这些短信都是什么内容。
但用户真的应该关注下这些设置,因为安装不可信设置有可能令用户数据隐私面临风险,让远程攻击者得以监视你的数据通信。
移动运营商发送的 OMA CP(开放移动联盟客户端配置)消息包含接入点名称 (APN),还有手机连接运营商移动 *** 和公共互联网服务间网关所需的其他配置信息。
APN 设置信息包含配置 HTTP *** (路由 Web 流量用)的可选字段,但很多运营商使用的是无需设置此字段的透明 *** 。
除了 *** 设置,OMA CP 配置消息还可包含无线 (OTA) 修改下列设置的信息:
Check Point 新发布的报告指出,某些设备制造商(包括三星、华为、LG 和索尼)实现的弱身份验证配置消息,可致用户受远程黑客欺骗,将自身设备配置更新为使用恶意黑客控制下的 *** 服务器。
如此一来,攻击者即可轻易拦截目标设备通过其数据运营商服务建立的一些 *** 连接,包括 Web 浏览器和内置电子邮件客户端。
研究人员称,仅需一条短信,你的电子邮件就完全暴露在远程黑客眼前了。
“
此类攻击中,远程黑客可诱骗用户接受新的手机设置,比如说,路由用户的所有互联网流量,通过自身控制下的 *** 盗取电子邮件。
“更严重的是,只要接入蜂窝 *** 就有可能沦为此类 *** 钓鱼攻击的目标,也就是说,用户都不用连接 Wi-Fi *** ,自己的私密电子邮件数据就会被 *** 攻击者悄悄抽取了。”
然而,就像设置 Wi-Fi 连接 *** 一样,移动数据 *** *** 设置也不是手机上的每个应用都会采用。是否采用该 *** 设置,取决于应用是否被设计成接受该用户配置的 *** 。
而且,该 *** 服务器也不能解密 HTTPS 连接;因此,该技术仅适用于拦截不安全连接。
Check Point 安全研究员 Slava Makkaveev 向媒体透露称:“这是针对电子邮件的新型 *** 钓鱼攻击。因为是个极具特异性的问题,起初还难以分类该漏洞。这可能是到目前为止我见过的针对电子邮件的更先进 *** 钓鱼攻击。”
说回 Check Point 研究人员在配置信息身份验证中发现的漏洞,行业标准建议的 OTA 配置安全规范,并未强制要求运营商采用 USERPIN、NETWPIN 或其他 *** ,合理验证客户端配置 (CP) 消息。
因此,消息接收方(被黑客盯上的目标用户)无法验证该包含新设置的 OMA CP 消息是否源自其 *** 运营商,给攻击者留下了利用该漏洞的机会。
研究人员解释道:“更危险的是,任何人都可以花 10 美米买个 USB 加密狗,[发送虚假 OMA CP 消息],执行大范围 *** 钓鱼攻击。该攻击无需特殊装备即可实施。”
“
该 *** 钓鱼 CP 消息既可以是高度针对性的,比如在之前先发送专为欺骗特定接收者而特别定制的短信;也可以是广撒网式的,期待至少某些接收者够轻信,不验证真实性就接受 CP 消息。
研究人员已于 2019 年 3 月向受影响安卓手机供应商通报了他们的发现。三星和 LG 分别在其 5 月和 7 月安全维护发布中解决了该问题。
华为准备在下一代 Mate 系列或 P 系列智能手机中修复该问题。索尼则拒绝承认该问题,声称自己的手机设备遵循了 OMA CP 规范。
研究人员建议,即使打上了补丁,用户也不要盲目相信来自移动运营商的消息,不要轻信互联网上声称帮助用户解决数据运营商服务问题的 APN 设置。
Check Point 相关研究成果:
https://research.checkpoint.com/advanced- *** s-phishing-attacks-against-modern-android-based- *** artphones/
微信聊天记录怎么恢复,不小心删除了微信聊天记录,问:我怎样才能每天收到这样的文章? 答:只需点击右上角的“注意”即可。 今天的社会虽然呼吁男女平等,但有时似乎进入了女权时代。 许多女性既依赖...
怎么查老婆跟谁开了房(酒店同住人也会查到吗),恋人节那天,我媳妇和一个目生人开了一间房。我踢开了门,冲了进入。我对当前的环境感应最感恩。我媳妇和我是在事情中分解的。我的媳妇是一个和顺贤慧的女人,最适用...
每一个人最擅长的一件事情似乎就是欺骗自己,尤其是在我们真真实实爱上一个人的时候。我们总是因为自己各种各样的心思,导致不愿意去承认自己内心真实的想法,明明自己心里非常清楚自己是多么的热爱这一份感情,但是...
黑客手机定位精确找人 我们经常在一些科幻电影里看见黑客的身影,他们是神秘和无所不能的代名词。仿佛只要他们往电脑面前一坐,下一秒就会让电脑上飘满我们普通人看不懂的代名词。一切都那么神秘和无从知晓。那么黑...
其实在我们的生活当中会遇到很多的问题,比如说有的时候我们会在某个夜里突然崩溃。崩溃的过程当中,你就会突然反省自己是否是某一个环节做的并不OK,然后去翻看以前很久的微信记录,但是当你打开尘封已久的图...
微信作为当前盛行的聊天设备,发扬偏重要的用途。一台手职能同时登录两个微信,岂非不是没有被对方发掘吗?那么,如何操纵才气让他的微信一切被监督呢,今日,咱们将说明一种最简略的技巧,支持咱们在安卓的智内行机...