在2014 Black Hat黑帽黑客大會上,兩名來自Accuvant的研究員公布了一個存在于運營商控制軟件中的嚴(yán)重漏洞,該問題大約影響20億移動設(shè)備。
這對搭檔公布的漏洞影響安卓,黑莓以及一小部分的iOS設(shè)備,涉及不同運營商制造的設(shè)備及模型。
“運營商們將控制軟件嵌入移動設(shè)備中以便他們能夠配置手機接入他們的網(wǎng)絡(luò)并推送硬件更新通知。”Accuvant的副總裁兼首席科學(xué)家Ryan Smith解釋道。
這次發(fā)現(xiàn)的漏洞對于用戶來說簡直是一場災(zāi)難。通過這些設(shè)備和運營商,黑客能夠利用控制軟件中的漏洞安裝惡意軟件,訪問數(shù)據(jù),增刪或者運行任意應(yīng)用。清除一個設(shè)備的全部數(shù)據(jù),甚至遠(yuǎn)程修改屏幕鎖屏的PIN碼,以及其他一些敏感操作。
不過Accuvant已經(jīng)恰當(dāng)?shù)陌阉麄儼l(fā)現(xiàn)的問題告知了服務(wù)提供商來緩解潛在的安全威脅。這些存在漏洞的軟件的廠商已經(jīng)公布了一個補丁來解決這種問題。基帶運營商也已經(jīng)編寫了補丁代碼,相關(guān)運營商也正在進(jìn)行補丁發(fā)布的流程。
“手機用戶應(yīng)當(dāng)確保他們的設(shè)備打上了最新的補丁!盇ccuvant建議。
如果近期沒有補丁發(fā)布,用戶應(yīng)當(dāng)聯(lián)系他們的運營商來詢問是否受該漏洞影響,是否有可用的補丁或者補丁是否已經(jīng)完成開發(fā)。一些組織應(yīng)當(dāng)利用他們的MDM平臺來確保用戶的手機已經(jīng)使用了最新版本的軟件。