网易首页 > 网易科技 > 通讯 > 正文

研究称安卓手机漏打补丁问题严重,厂商却在隐瞒

0
分享至

(原标题:How Android Phones Hide Missed Security Updates From You>)

网易科技讯 4月13日消息,据连线杂志报道,长期以来,谷歌始终在努力推动数十家Android智能手机制造商以及数百家运营商定期推出以安全为重点的软件更新。但是,当德国安全公司——安全研究实验室(Security Research Labs)对数百部Android手机进行调查时,发现了一个令人极为不安的新问题:许多Android手机供应商不仅没有为用户提供安全补丁,或者延迟数月发布补丁,有时还会向用户撒谎,告诉他们手机固件是最新的,即使他们偷偷地跳过了安全更新。

图:最新研究发现,Android手机制造商不只是安全更新缓慢,有时候甚至还会谎称打了补丁

在阿姆斯特丹举行的Hack in the Box安全会议上,安全研究实验室的研究人员卡尔斯滕·诺尔(Karsten Nohl)和雅各布·莱尔(Jakob Lell)计划介绍最新研究结果,这是他们历时两年、对数以百计的Android手机操作系统代码进行的逆向工程,他们煞费苦心地检查每部设备是否都包含了安全补丁。他们发现了所谓的“补丁缺口”:在许多情况下,某些厂商的手机会告诉用户他们所有安卓系统都安装了迄今最新的安全补丁,而实际上却缺少数十个补丁,导致手机非常容易受到广泛的已知黑客技术攻击。

诺尔是著名安全研究员、安全研究实验室创始人,他说:“在补丁发布和设备上实际安装的补丁之间存在着巨大差距。有些设备差距较小,而其他设备则相当大。在最糟糕的情况下,Android手机制造商在设备最后被打补丁时故意歪曲事实。有时候,这些厂商在未安装更新补丁的情况下更改日期。可能是由于市场原因,他们可将补丁更新设置为几乎任意日期。”

在2017年发布的每个Android补丁中,安全研究实验室测试了来自数十家手机制造商的1200部手机固件,包括谷歌自身的手机,三星、摩托罗拉、HTC等主要Android手机制造商,以及中兴和TCL等不太知名的中国公司。他们的测试发现,除了谷歌自己的旗舰手机,如Pixel和Pixel 2,即使是顶级手机供应商有时也慌称自己安装了补丁,而更低层次的制造商则有更混乱的记录。

诺尔指出,这一问题比厂商仅仅忽视为旧设备打补丁更糟糕,后者已经是一种常见现象。相反,他们告诉用户自己已经安装了最新安全补丁,尽管实际上并没有安装,从而创造出一种虚假的安全感。诺尔说:“我们发现几家供应商没有安装任何补丁,只是将补丁日期推后了几个月。这是一种故意欺骗,幸好并不常见。”

诺尔认为,更常见的情况是,像索尼或三星这样的公司可能偶尔会错过一两个补丁。但是在其他情况下,结果却难以解释:安全研究实验室发现三星手机2016 J5,非常坦诚告诉用户哪些补丁已经安装,哪些仍然缺乏。而三星2016 J3声称,它已经安装了2017年发布的所有Android补丁,但实际上缺少12个,其中2个被视为手机安全的“关键”。

鉴于这种隐藏的不一致性,诺尔说:“用户几乎不可能知道实际安装了哪些补丁。”为了解决这个补丁丢失的问题,安全研究实验室还发布了一个Android应用SnoopSnitch更新,它将允许用户查看手机代码,以了解其安全更新的实际状态。

在对每家供应商的几乎所有手机进行测试后,安全研究实验室制作了以下图表,根据供应商宣称的补丁安装情况与事实是否相符将它们分成三类。包括小米和诺基亚在内的主要Android厂商,手机平均有1到3个丢失的补丁,而像HTC、摩托罗拉和LG这样的主要供应商,丢失有3到4个补丁。但榜单上表现最差的公司是中国的TCL和中兴,这些公司的手机平均丢失的补丁在4个以上。

图注:wiko是深圳天珑移动控股,在法国注册的手机品牌,份额在法国名列第二。

安全研究实验室还指出,芯片供应商可能也是厂商错过安全补丁的推手:虽然使用三星处理器的手机很少会悄无声息地跳过安全更新,但使用台湾联发科(MediaTek)芯片的手机平均却缺少9.7个补丁。在某些情况下,这可能是因为更便宜的手机更容易跳过补丁,而且它们更倾向于使用便宜的芯片。

但在其他情况下,这是因为在手机芯片中发现了缺陷,而不是在其操作系统中,而手机制造商则依赖芯片制造商提供补丁。因此,从低端供应商那里获得芯片的廉价手机,会继承这些供应商错过的安全更新。诺尔说:“我们的经验是,如果你选择更便宜的设备,你最终在这个生态系统中得到的服务可能也不会太好。”

当《连线》杂志与谷歌联系时,该公司表示感谢安全研究实验室的研究,但其回应指出,安全研究实验室分析的部分设备可能不是Android认证的设备,这意味着它们没有被谷歌的安全标准所控制。他们指出,现代Android手机有安全功能,即使它们有未修补的安全漏洞,也很难破解。谷歌认为,在某些情况下,设备可能会丢失一些补丁,因为手机厂商只是简单地从手机上移除一个易受攻击的功能,而不是修补它,或者手机根本就没有这个功能。

谷歌还表示,他们正在与安全研究实验室合作,进一步调查研究结果。安卓产品安全主管斯科特·罗伯茨(Scott Roberts)补充说:“安全更新只是保护Android设备和用户的众多层面之一,内置的平台保护(如应用程序沙箱)和安全服务(如Google Play Protect)同样重要。这些安全层结合了Android生态系统的巨大多样性,使得研究者们得出结论,Android设备的远程开发仍然具有挑战性。”

对于谷歌断言“有些补丁可能是不必要的,因为此举帮助手机移除了易受攻击的特性,或者为了响应某个漏洞而被删除”,诺尔反驳说:“这些情况非常罕见,这绝对不是常态。”

更令人惊讶的是,诺尔同意谷歌的另一个主要观点:利用他们丢失的补丁来破解Android手机远比听起来难。即使Android手机没有坚实的补丁记录,但它们仍然受益于Android更广泛的安全措施,如地址空间布局随机化(ASLR,即通过随机化软件加载特定代码的内存地址防止攻击者利用软件漏洞悄悄安装恶意程序)和沙盒(限制恶意程序访问设备其他空间)。

这意味着,需要利用手机软件中一系列漏洞来完全控制目标Android手机的大多数黑客技术,也就是所谓的“攻击”可能会无效。诺尔说:“即使你错过了某些补丁,很有可能它们并不是按照某种方式排列的,这样黑客就无法利用它们。结果,Android手机反而更容易被更简单的方式所攻击,即那些在谷歌Google Play中找到或者诱使用户从应用店外其他来源安装它们的流氓软件。只要人类继续容易上当,安装免费或盗版软件,罪犯就可能会坚持下去。”

然而,由国家资助的黑客在Android设备上进行更有针对性的攻击可能是另一回事。在大多数情况下,诺尔认为他们可能使用的是“零日漏洞”(即被秘密破解的漏洞,尚没有补丁存在),而不是已知但未被修补的漏洞。不过在许多情况下,他们也可能会使用已知的、尚未修补的手机漏洞,并将其与“零日漏洞”相结合。诺尔举了一个例子,间谍软件FinFisher利用了已知的Android漏洞Dirty COW以及其发现的“零日漏洞”。

诺尔引用了“深度防御”的安全原则,即在多层中最有效地部署安全。每个错过的补丁都意味着少了一层潜在保护。他说:“你永远不应该留下公开漏洞让攻击者有机可乘,深度防御意味着安装所有补丁。” (小小)

相关推荐
热点推荐
阿隆索长记性了!重用皇马24岁巨星+2场进2球,居莱尔又首发被换

阿隆索长记性了!重用皇马24岁巨星+2场进2球,居莱尔又首发被换

体育知多少
2025-12-15 07:18:28
结束了!泰柬冲突最大输家诞生,中方有言在先,可是阿努廷不听

结束了!泰柬冲突最大输家诞生,中方有言在先,可是阿努廷不听

占领了思想
2025-12-14 12:16:57
国乒消息:蒯曼赛后采访直言不讳,教练组尴尬,这话说的太真实了

国乒消息:蒯曼赛后采访直言不讳,教练组尴尬,这话说的太真实了

体坛亦说
2025-12-15 10:25:03
英国一年制水硕崩了?qs前100都敢乱发文凭,水硕的背后都是生意

英国一年制水硕崩了?qs前100都敢乱发文凭,水硕的背后都是生意

趣笔谈
2025-12-07 13:24:58
飞天茅台大反攻!批价两天涨近100元!电商平台1399元没了

飞天茅台大反攻!批价两天涨近100元!电商平台1399元没了

新浪财经
2025-12-14 17:24:02
伊朗:逮捕诺贝尔和平奖得主

伊朗:逮捕诺贝尔和平奖得主

亚太观澜
2025-12-14 20:45:04
降3400元!三星S25 Edge已崩盘

降3400元!三星S25 Edge已崩盘

手机评测室
2025-12-13 11:48:39
张锦平已任新疆维吾尔自治区政府国资委党委书记、副主任

张锦平已任新疆维吾尔自治区政府国资委党委书记、副主任

澎湃新闻
2025-12-15 16:14:27
比起成绩,一定要从小培养孩子的“社会化能力”

比起成绩,一定要从小培养孩子的“社会化能力”

三个妈妈六个娃
2025-12-14 21:06:06
1-2!意甲2冠王遭读秒绝杀+15轮0胜垫底 高层震怒罚全队封闭管理

1-2!意甲2冠王遭读秒绝杀+15轮0胜垫底 高层震怒罚全队封闭管理

我爱英超
2025-12-15 05:52:41
好莱坞导演罗伯·雷纳与妻子家中遇害,身上有刀伤,曾执导《怦然心动》

好莱坞导演罗伯·雷纳与妻子家中遇害,身上有刀伤,曾执导《怦然心动》

潇湘晨报
2025-12-15 11:53:22
霉霉发放近2亿美元奖金 成员听见数额激动落泪

霉霉发放近2亿美元奖金 成员听见数额激动落泪

看看新闻Knews
2025-12-14 17:28:02
没有得到任何报酬,朝鲜海外工兵部队回国

没有得到任何报酬,朝鲜海外工兵部队回国

IN朝鲜
2025-12-13 14:13:31
夺冠后却被开除,每月拿600,如今为法国14次夺冠,已成法国媳妇

夺冠后却被开除,每月拿600,如今为法国14次夺冠,已成法国媳妇

涵豆说娱
2025-12-13 12:04:42
U23亚洲杯最终23人名单确定,6人无缘参赛或被淘汰

U23亚洲杯最终23人名单确定,6人无缘参赛或被淘汰

凡人说体育
2025-12-15 13:55:06
婚前老公问工资我随口答1万2,婚后第二天他竟要我每月交1万家用

婚前老公问工资我随口答1万2,婚后第二天他竟要我每月交1万家用

晓艾故事汇
2025-12-05 17:18:12
专家:无糖饮料长期大量饮用之后,你就会肥胖体重降不下来

专家:无糖饮料长期大量饮用之后,你就会肥胖体重降不下来

映射生活的身影
2025-12-14 22:58:24
王皓真生气了!连问林诗栋2遍“懂不懂” 赛后情绪激动当场做复盘

王皓真生气了!连问林诗栋2遍“懂不懂” 赛后情绪激动当场做复盘

风过乡
2025-12-15 08:15:40
越来越多孩子得白血病?医生坦言:家里4样东西是祸根,趁早扔了

越来越多孩子得白血病?医生坦言:家里4样东西是祸根,趁早扔了

DrX说
2025-11-19 14:42:09
悉尼海滩枪击已致16死38伤,中国留学生现场亲历:枪击持续10多分钟,逃跑时腿都跑软了,夺枪大叔是英雄

悉尼海滩枪击已致16死38伤,中国留学生现场亲历:枪击持续10多分钟,逃跑时腿都跑软了,夺枪大叔是英雄

极目新闻
2025-12-15 11:52:01
2025-12-15 17:56:49

科技要闻

大佬冷酷预言:未来15年 人形机器人成废铁

头条要闻

悉尼枪击案后以总理猛批澳领导人 澳大利亚总理发声

头条要闻

悉尼枪击案后以总理猛批澳领导人 澳大利亚总理发声

体育要闻

战胜完全体雷霆,马刺“疯狂动物城”只是半成品

娱乐要闻

何晴告别式现场,前夫许亚军双眼泛红?

财经要闻

新农合涨到400元 农民断缴背后的扎心真相

汽车要闻

主驾配按摩还可选6座 新款捷途X90PRO售13.59万起

态度原创

家居
教育
亲子
本地
房产

家居要闻

温暖色调 大空间不冷清

教育要闻

我是吉林历史类考生,600分能上东北的哪些985高校?

亲子要闻

一年一度圣诞礼物终于来啦!筹备整整一个月,折扣和情绪价值我都要!

本地新闻

云游安徽|阜阳三朝风骨,传承千年墨香

房产要闻

6.66亿摘地,海南封关大动作,千亩海澄新城震撼登场

无障碍浏览 进入关怀版
×