安全研究人員上周在黑帽安全大會上表示,偽造某一類型的短信服務(SMS)信息,讓它看似電信運營商或某個正派單位傳出的,就可能讓手機使用者受騙上當。
用這種攻擊手法傳送多媒體短信服務(MMS)--SMS短信當中的一種--黑客可能誘使收信者造訪惡意網(wǎng)站,導致手機遭到破壞或資料被竊。
ISEC Partners資深顧問Zane Lackey與獨立研究員Luis Miras說,這類攻擊適用于任一種支持MMS功能、并且在GSM網(wǎng)絡上運行的手機。
兩人用一部經過破解的iPhone,來展示他們寫的概念驗證程序。此軟件讓他們傳送動過手腳的MMS信息,回避電信運營商對SMS通訊的防護措施,例如防堵惡意軟件的過濾器。
電信運營商通常通過SMS通訊對用戶發(fā)送通知,例如語音郵件通知。因此,這類短信即使未揭露發(fā)信人信息或其他細節(jié),也受到收信者的信任。但偽造的信息可能假冒銀行或PayPal等公司的名義,誘騙使用者上惡意網(wǎng)站。
Miras表示,這是電信運營商的問題,“我們已告訴他們,而他們正著手制作補丁程序”。
兩位研究員也已通報GSM Alliance,讓該聯(lián)盟對電信運營商提供更詳細的資料。
Lackey和Miras在會中作示范,傳一則短消息給某個手機使用者,假裝提供一筆20美元的信用貸款,短信內含某個惡意網(wǎng)站的鏈接。此外,他們也示范傳出一則偽造的語音郵件提示,和一則SMS信息,要使用者決定接受或拒絕新的手機環(huán)境設定。
收信者若以為此信息真的是電信運營商的通知,進而接受這些改變,就可能讓攻擊者有機會在幕后搞鬼,例如把原本通過電信運營商服務器傳輸?shù)幕ヂ?lián)網(wǎng)電話,改成通過黑客的服務器接通,攻擊者就能監(jiān)聽通話的內容。
黑客也可能利用這類攻擊,探知手機使用哪一種操作系統(tǒng),以便針對那種軟件發(fā)動攻擊。
Lackey說,由于iPhone和Android手機可輕易修改,而且SMS功能建構在更高的層級,攻擊者因此可以通行無阻,發(fā)動SMS攻擊也變得愈來愈容易。
Miras表示,除了對SMS短信提高警覺外,一般手機使用者對防治這類攻擊能做的很有限。
2月6日,小米官方宣布,小米公交京津冀互聯(lián)互通卡正式上線,一卡走遍三地公交、地鐵。目前開卡限時優(yōu)惠(卡費10元)。
關鍵字: 小米 互聯(lián)互通 手機近日,聯(lián)通手機靚號15666666666在拍賣網(wǎng)站掛出1366萬元天價,引發(fā)網(wǎng)友關注熱議。而在賣號網(wǎng)站、號販子等渠道,價格過萬元甚至更高的手機靚號并不鮮見。10月18日消息,據(jù)“時代財經”報道,此...
關鍵字: 手機 中國電信 中國移動 中國聯(lián)通