至诚-中国金融理财门户网站 至诚旗下产品:股票直播室 | 至诚百宝箱 | 大圆普洱茶交易中心 | 至诚手机app | 股票行情中心加入收藏

真相揭秘:小米手机藏后门会自动远程安装任意APP?

2016-09-21 14:00:58 来源: 威锋网

  =====推荐阅读=====

  锤子T3什么时候上市?双版本 被曝延期10月发 

  它们来了!9月27小 米新品发布会主角曝光:不止5S

  乐Pro3发布在即:乐视骁龙821旗舰发布会视频直播地址 

  =====全文阅读=====

  至诚财经网(www.zhicheng.com)09月21日讯

  王小二跟邻居张大牛买了一只鹅。

  张家出品的鹅号称一条龙服务,如果鹅生病一定会负责到底,要么治好,要么换鹅。不过,最近王小二发现,张大牛总在王小二不注意或者夜半无人私语时来王家院子偷偷捡鹅粪。

  王小二纳闷了,张家到底在干吗?是不是看上了我家翠花?他怒了,在集市上质问张大牛,张大牛百口莫辩,只说捡鹅粪是为了看看鹅有没有生病。

  王小二将信将疑,他很生气,那意思是以后时不时还有别家有别的借口来我家遛遛顺点啥?

  这个乡村爱情故事可能和今天要说的事情有点关系。

  你可能已经习惯了这个场景——新手机会预装一些APP,怎么删都删不掉。但是,手机制造商将这些APP和服务安装在你手机上是否会有特别的目的?这些预装的应用又是否会威胁到机主的安全和隐私?

  荷兰的一位小伙对此就颇有疑问。

  他是小米4的用户。小伙有一天发现,手机预装了AnalyticsCore.apk(com.miui.analytics)的一个应用,会自动在后台运行。

  小伙很生气,他不喜欢未经许可收集用户信息的应用,因此对它进行了逆向工程,发现该应用每24小时会访问小米官方服务器检查更新,在发送请求时它会同时发送设备的识别信息,包括手机的IMEI、型号、MAC地址、Nonce、包名字和签名。如果服务器上有名叫Analytics.apk的更新应用,它会自动下载和安装,整个过程无需用户干预。

  如果应用安装时没有任何验证,该漏洞能被黑客利用,或者小米只需要将想要安装的应用重命名为Analytics.apk就可以将其推送给用户,而且该设备是通过HTTP发送请求和接收更新,这意味着用户很容易遭到中间人攻击。

  看样子,一个大新闻要搞出来了!

小米手机远程安装任意APP

更多精彩