苹果手机发条短信即可远程访问你的所有电子邮件_新浪城市网

访客4年前黑客文章446

手机更换新 SIM 卡,首次接入蜂窝 *** 时,运营商服务会自动设置,或向用户发送一条包含接入数据服务所需特定 *** 设置的短信。

手动安装到手机上时,有谁注意过这些所谓的 OMA CP 消息到底包含了什么配置吗?

想必只要移动互联网服务顺畅,没人关心这些短信都是什么内容。

但用户真的应该关注下这些设置,因为安装不可信设置有可能令用户数据隐私面临风险,让远程攻击者得以监视你的数据通信。

移动运营商发送的 OMA CP(开放移动联盟客户端配置)消息包含接入点名称 (APN),还有手机连接运营商移动 *** 和公共互联网服务间网关所需的其他配置信息。

APN 设置信息包含配置 HTTP *** (路由 Web 流量用)的可选字段,但很多运营商使用的是无需设置此字段的透明 *** 。

除了 *** 设置,OMA CP 配置消息还可包含无线 (OTA) 修改下列设置的信息:

  • 彩信 (MMS) 消息服务器
  • *** 地址
  • 浏览器主页和收藏夹
  • 邮件服务器
  • 用于同步联系人和日程的目录服务器等

Check Point 新发布的报告指出,某些设备制造商(包括三星、华为、LG 和索尼)实现的弱身份验证配置消息,可致用户受远程黑客欺骗,将自身设备配置更新为使用恶意黑客控制下的 *** 服务器。

如此一来,攻击者即可轻易拦截目标设备通过其数据运营商服务建立的一些 *** 连接,包括 Web 浏览器和内置电子邮件客户端。

研究人员称,仅需一条短信,你的电子邮件就完全暴露在远程黑客眼前了。

此类攻击中,远程黑客可诱骗用户接受新的手机设置,比如说,路由用户的所有互联网流量,通过自身控制下的 *** 盗取电子邮件。

“更严重的是,只要接入蜂窝 *** 就有可能沦为此类 *** 钓鱼攻击的目标,也就是说,用户都不用连接 Wi-Fi *** ,自己的私密电子邮件数据就会被 *** 攻击者悄悄抽取了。”

然而,就像设置 Wi-Fi 连接 *** 一样,移动数据 *** *** 设置也不是手机上的每个应用都会采用。是否采用该 *** 设置,取决于应用是否被设计成接受该用户配置的 *** 。

而且,该 *** 服务器也不能解密 HTTPS 连接;因此,该技术仅适用于拦截不安全连接。

Check Point 安全研究员 Slava Makkaveev 向媒体透露称:“这是针对电子邮件的新型 *** 钓鱼攻击。因为是个极具特异性的问题,起初还难以分类该漏洞。这可能是到目前为止我见过的针对电子邮件的更先进 *** 钓鱼攻击。”

说回 Check Point 研究人员在配置信息身份验证中发现的漏洞,行业标准建议的 OTA 配置安全规范,并未强制要求运营商采用 USERPIN、NETWPIN 或其他 *** ,合理验证客户端配置 (CP) 消息。

因此,消息接收方(被黑客盯上的目标用户)无法验证该包含新设置的 OMA CP 消息是否源自其 *** 运营商,给攻击者留下了利用该漏洞的机会。

研究人员解释道:“更危险的是,任何人都可以花 10 美米买个 USB 加密狗,[发送虚假 OMA CP 消息],执行大范围 *** 钓鱼攻击。该攻击无需特殊装备即可实施。”

该 *** 钓鱼 CP 消息既可以是高度针对性的,比如在之前先发送专为欺骗特定接收者而特别定制的短信;也可以是广撒网式的,期待至少某些接收者够轻信,不验证真实性就接受 CP 消息。

研究人员已于 2019 年 3 月向受影响安卓手机供应商通报了他们的发现。三星和 LG 分别在其 5 月和 7 月安全维护发布中解决了该问题。

华为准备在下一代 Mate 系列或 P 系列智能手机中修复该问题。索尼则拒绝承认该问题,声称自己的手机设备遵循了 OMA CP 规范。

研究人员建议,即使打上了补丁,用户也不要盲目相信来自移动运营商的消息,不要轻信互联网上声称帮助用户解决数据运营商服务问题的 APN 设置。

Check Point 相关研究成果:

https://research.checkpoint.com/advanced- *** s-phishing-attacks-against-modern-android-based- *** artphones/

标签: 好话题

相关文章

怎么窃听老婆电话微信_输入对方手机直接监听

怎么窃听老婆电话微信_输入对方手机直接监听,信托是咱们生存中非常紧张的工作,不管是共事、身边的人或是情侣之间的信托。若人与人之间没有信托,他们就会变得淡漠;若伉俪之间没有信托,他们就会离婚。在伉俪生存...

怀疑老公说过怎么看入住宾馆记录,怀疑老公微信聊天记录怎么看?

泉州晚报社APP-泉州通8月21日讯(记者詹伟志 通讯员黄斯祺)怀疑丈夫在外有“小三”,老婆报警要求查丈夫开房记录……昨日(20日)是中国传统节日“七夕节”,当有情人一起共度中国式情人节之际,阿芳(...

哪些情况会导致微信封号

微信后台现在开始打击各种各样不量行为导致封号的账号,那么哪些情况会导致微信封号呢? 1、分销 其实微信一直对这种微商团队是非常打击的,所以对于分销这种模式是后台比较不支持的一种方式,尤其是根据线下的各...

西太平洋银行支付平台Payid遭到互联网攻击,约10万名客户信息泄露_支付平台

西太平洋银行支付平台PayID遭网络攻击 十万左右客户信息泄露西平静洋银行及时支出领域的PayID体系遭到互联网攻打,泄漏了近10万名客户的私家消息。这次攻打还将影响其余银行的客户。电脑平安专家告诫...

可以查询到别人在酒店宾馆的开房记录呢?这个app可以办到.

可以查询到别人在酒店宾馆的开房记录呢?这个app可以办到.专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!现在旅行已成为人们生活中非常普遍的事情。 随着时代的发展,距离不再是阻碍...

去酒店查别人入住信息(身份证开酒店可以查吗)

去酒店查别人入住信息(身份证开酒店可以查吗)【黑客徽信:】专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!随着经济的快速发展,人们的生活质量得到了提高,旅游成为越来越多的人的选择...