苹果被曝存手机应用密码被盗巨大漏洞

2015年03月26日 13:43  新华网  收藏本文     

  苹果被曝存手机应用密码被盗巨大漏洞  微信、支付宝紧急回应已增强防护

  本报讯(记者 张倩怡)“越狱了的苹果不安全”,这是不少“果粉”的惯常想法,不过没有越狱的苹果手机也有危险了。近日,国内漏洞发布平台乌云网发布消息,苹果iOS系统存在漏洞,这一漏洞可导致非越狱iOS设备的账号、密码等敏感信息被黑客窃取,发布者称支付宝[微博]、微信等手机应用都可能会因此“中招”。昨日,支付宝、微信分别回应称,都已对软件进行升级,将通过技术手段对恶意软件进行检测和拦截。    漏洞发布者“蒸米”描述称,iOS上存在漏洞,黑客可以通过对URL Scheme(网页地址协议)进行劫持,可在未越狱的苹果系统上盗取支付宝和微信支付的账号密码,而且在目前最新的iOS8.2版本中,这一漏洞仍未被修复。由于该漏洞是系统漏洞,因此影响所有iOS应用,其中包括支付宝等支付软件。

  腾讯手机管家安全专家陆兆华告诉记者,该漏洞并非网传的那么神秘,其实很多业内人士和技术开发人员都知道这一漏洞,但是由于产品的很多功能都要用到网页地址协议,因此很多人不得不选择继续使用。

  什么是网页地址协议?陆兆华介绍,这是手机应用从一个应用跳转到另一个应用的中间桥梁,例如一些团购应用在支付环节时需要跳转到第三方支付工具的页面中。由于苹果iOS系统没有对响应的权限管理、校验等机制进行保证,黑客就可以在用户操作不同应用间跳转时插入恶意手机应用生成伪装页面,诱导用户输入账户和密码等信息。

  昨日,微信方面回应表示,经过核查,暂未发现针对微信的此类恶意软件,“为避免该漏洞产生安全风险,我们已通过技术手段对该漏洞进行应对,增强微信iOS防护措施,实时监测并拦截恶意软件。”

  微信相关负责人表示,即使用户的微信账户信息被通过不法手段获取,在新设备登录时还需要通过手机短信验证,否则同样无法登录微信并使用微信支付。

  支付宝昨日同样回应表示,已对支付宝钱包进行了升级,通过技术手段对恶意软件进行检测和拦截。

  究竟该如何把这一漏洞从源头上“消灭”? 陆兆华表示,苹果可以通过限制手机应用的ID滥用来保证网络地址协议的安全。对于第三方软件而言,则需要通过增加安全检测,例如检测网页地址协议是否被劫持、获得网页地址协议处理顺序等等来防止自身被劫持。

  陆兆华建议,在苹果官方未修复此漏洞之前,尽量不要安装来历不明的软件,特别是企业证书类软件。此外要养成良好的下载APP的习惯,选择知名度较高的手机应用,无论越狱与否尽可能都在苹果应用商店中下载。

  (来源:北京日报)

  天下,了然于胸;尺度,可更深入。欢迎扫描下方二维码关注新浪财经官方微信(微信号sinacaijing)。

新浪财经

文章关键词: 苹果应用安全密码

分享到:
收藏  |  保存  |  打印  |  关闭

已收藏!

您可通过新浪首页(www.sina.com.cn)顶部 “我的收藏”, 查看所有收藏过的文章。

知道了

0
猜你喜欢

看过本文的人还看过

收藏成功 查看我的收藏
  • 新闻内蒙古高官枪杀情妇 涉故意杀人被捕
  • 体育NBA-3巨头66分骑士胜 哈登25+10火箭胜
  • 娱乐曝王学兵涉毒被拘获释 25日已回家中
  • 财经官媒反驳中石化冤大头:汽油成本不足4元
  • 科技安徽广电借壳上市被叫停:领导涉腐
  • 博客金扫帚奖:杨幂获最令人失望女演员
  • 读书优劣悬殊:抗美援朝敌我装备差距有多大
  • 教育“任性”老师布置作业:同一题53个答案
  • 专栏李银河:官员通奸与任职资格的三种关系
  • 钮文新:创业板的流动性风险
  • 李大霄:黑五类个股风险已超6124点
  • 董登新:美国股民羡慕中国股民什么?
  • 朱大鸣:牛市也要警惕5.30行情重演
  • 易宪容:政府正在摧生国家牛市救经济
  • 陶冬:耶伦到底有没有耐心?
  • 水皮:全通教育是只猪 创业板多杀多
  • 钮文新:要当心创业板 留一半清醒
  • 李大霄:所谓高成长大都是美丽童话
  • 凯恩斯:创业板估值泡沫有理 不可怕