【
中國(guó)安防展覽網(wǎng) 時(shí)事聚焦】 今年央視3·15晚會(huì)不僅曝光了人臉識(shí)別的漏洞,還曝光了公共充電樁的安全問(wèn)題。晚會(huì)指出,一部分充電樁充進(jìn)手機(jī)的電并不“干凈”,有人被安裝了額外的APP,有人則被奇怪消費(fèi)。原因在于,只要你連接上了充電樁,黑客就能通過(guò)電腦控制你的手機(jī),在你毫不知情的情況下發(fā)送短信、進(jìn)行消費(fèi)等等。
銀行賬號(hào)、支付寶、微信……手機(jī)正在從某種程度上成為人們“身家性命”的新代名詞,保護(hù)好個(gè)人信息安全、財(cái)產(chǎn)安全要從保護(hù)好手機(jī)做起。安全專(zhuān)家建議個(gè)人消費(fèi)者在公共場(chǎng)所使用公共設(shè)備充電的時(shí)候,不要點(diǎn)擊任何要求用戶(hù)“同意”或者“信任”的手機(jī)提示框按鈕,盡量攜帶自己的充電設(shè)備,安裝手機(jī)防護(hù)軟件。
一些潛在風(fēng)險(xiǎn)
手機(jī)數(shù)據(jù)丟失,本身就是一種損失,而且數(shù)據(jù)丟失還會(huì)衍生出二次損失,比如說(shuō)財(cái)產(chǎn)損失。
目前所有智能手機(jī)的充電和數(shù)據(jù)接口都是統(tǒng)一的,也就是當(dāng)你連上手機(jī)充電樁的數(shù)據(jù)線(xiàn)后,你不知道連的到底是充電頭還是一臺(tái)電腦的USB接口。當(dāng)手機(jī)切換到某種文件傳輸模式,充電樁背后的黑客就可以通過(guò)電腦調(diào)用手機(jī)里的資料,充個(gè)電的功夫手機(jī)都成別人的了。那么隱藏在充電樁背后的黑客到底是如何做到的呢?
央視在報(bào)道中就曾列出了一個(gè)橋段,“直接利用被控制設(shè)備的用戶(hù)信息給該用戶(hù)買(mǎi)了一張電影票”,至于實(shí)現(xiàn)方式,利用手機(jī)中用戶(hù)照片信息欺騙支付平臺(tái)是一種可能,利用短信驗(yàn)證碼則是另外一種破壞性更大的可能。
流程也不復(fù)雜,通過(guò)adb工具向任意手機(jī)號(hào)碼發(fā)送短信獲取用戶(hù)的手機(jī)號(hào),再利用該號(hào)碼獲取驗(yàn)證碼,后通過(guò)adb工具將用戶(hù)手機(jī)中的短信數(shù)據(jù)文件導(dǎo)出破解即可,拿到你手機(jī)號(hào),又拿到你的驗(yàn)證碼,你的支付賬戶(hù)被攻破,社交賬戶(hù)被盜也就不足為奇。
相比拷貝sdcard中的文件,對(duì)系統(tǒng)文件進(jìn)行操作需要root權(quán)限,但這也可以先通過(guò)adb push將Supersu等權(quán)限管理應(yīng)用拷貝到設(shè)備當(dāng)中,再通過(guò)adb shell去運(yùn)行,進(jìn)而執(zhí)行更復(fù)雜的操作,所以別以為沒(méi)root就安全了。當(dāng)然,這個(gè)過(guò)程中,如果設(shè)備沒(méi)root,也無(wú)法root,還可以利用監(jiān)聽(tīng)短信廣播的應(yīng)用,然后將廣播內(nèi)容生成為日志即可。
相信很多用戶(hù)都有彈出過(guò)“是否信任此電腦”的警告。受信任的電腦可以和iOS/Android設(shè)備同步,創(chuàng)建備份,以及訪問(wèn)設(shè)備上的照片、視頻、通訊錄和其他內(nèi)容。反之如果不信任某一臺(tái)電腦,它就被禁止訪問(wèn)您設(shè)備上的內(nèi)容。目前市面上也有Lightning接口的外置存儲(chǔ)裝置,如果選擇信任設(shè)備就能讀取照片應(yīng)用中的內(nèi)容,所以手機(jī)充電樁也能辦到這樣的事情。
個(gè)人信息保護(hù)刻不容緩
手機(jī)充電樁變身個(gè)人信息盜取器,信息泄露已經(jīng)嚴(yán)重威脅到消費(fèi)者的個(gè)人生活。如今的產(chǎn)品質(zhì)量已不再僅局限于產(chǎn)品的功能、性能、兼容性、可靠性等,網(wǎng)絡(luò)信息安全正在成為影響產(chǎn)品質(zhì)量的關(guān)鍵因素。近年來(lái),315消費(fèi)者權(quán)益日開(kāi)始越來(lái)越關(guān)注網(wǎng)絡(luò)安全,有關(guān)網(wǎng)絡(luò)安全的問(wèn)題頻頻曝光,“手機(jī)APP吸話(huà)費(fèi)的惡意軟件被曝光”、“公共免費(fèi)WIFI 可瞬間盜取你的一切隱私”、“街邊二維碼千萬(wàn)別亂掃,騙你沒(méi)商量”。
去年3·15帶來(lái)的沖擊才剛剛開(kāi)始,今年的3·15主題為“網(wǎng)絡(luò)誠(chéng)信 消費(fèi)無(wú)憂(yōu)”,這是次直指行業(yè)。今天的3·15除了繼續(xù)聚焦食品、藥品、保健品行業(yè)外,仍將網(wǎng)絡(luò)信息安全作為晚會(huì)的一個(gè)重點(diǎn),“電信詐騙”、“個(gè)人信息泄露”、“人臉識(shí)別造假”一樁樁一件件如此觸目驚心。手機(jī)充電樁充個(gè)電就能把自己的信息全部泄露:個(gè)人隱私照片被曝光、手機(jī)號(hào)碼被盜用、支付賬號(hào)信息被盜取,怎么辦?好的辦法就是提高個(gè)人網(wǎng)絡(luò)安全意識(shí),保護(hù)好自己的手機(jī),保護(hù)好自己的賬號(hào)。同時(shí)也需要網(wǎng)絡(luò)運(yùn)營(yíng)者嚴(yán)格遵守《中華人民共和國(guó)網(wǎng)絡(luò)安全法》相關(guān)規(guī)定去收集、使用用戶(hù)信息,不申請(qǐng)不必要的手機(jī)系統(tǒng)權(quán)限,保障產(chǎn)品的網(wǎng)絡(luò)安全質(zhì)量,杜絕因?yàn)楫a(chǎn)品自身網(wǎng)絡(luò)安全漏洞造成的用戶(hù)隱私信息泄露。
專(zhuān)家建議
手機(jī)安全專(zhuān)家介紹,某些公共充電樁會(huì)誘導(dǎo)手機(jī)用戶(hù)開(kāi)啟USB調(diào)試,實(shí)際上這就將手機(jī)的內(nèi)部權(quán)限完全交給對(duì)方。一旦點(diǎn)擊開(kāi)啟,電腦、充電樁等與手機(jī)相連,即可不經(jīng)同意為充電者偷偷安裝手機(jī)軟件、甚至是惡意程序。如此,消費(fèi)者手機(jī)中的支付賬號(hào)、密碼、*信息、聯(lián)系人信息、照片等隱私信息均可能被不法分子惡意獲取,進(jìn)而盜刷手機(jī)用戶(hù)的銀行卡。諸如3·15晚會(huì)上披露的這種惡意軟件傳播手段其實(shí)廣泛存在,而這些惡意軟件也同樣作惡多端,對(duì)于消費(fèi)者來(lái)說(shuō)實(shí)難防范。
這有點(diǎn)像ATM里藏了個(gè)人,你往里面存錢(qián)他在里面數(shù)錢(qián),不過(guò)用手機(jī)充電樁作掩護(hù)的黑客手法要比這高明得多。明面上你覺(jué)得只是在充電,但背地里你的照片已經(jīng)被充電樁盜取,黑客??梢钥刂颇愕氖謾C(jī)發(fā)短信,甚至獲取驗(yàn)證碼黑入支付應(yīng)用。
手機(jī)充電樁安全使用指南要點(diǎn):
1、不要隨意連接公共電腦
2、Android手機(jī)不要ROOT或開(kāi)啟USB調(diào)試模式
3、iPhone保持iOS新版本不要隨意信任外部設(shè)備
4、當(dāng)手機(jī)彈出權(quán)限請(qǐng)求時(shí)認(rèn)真閱讀后再同意
5、盡量隨身帶個(gè)充電寶