只需發(fā)一條消息就可以完整克隆受害者的微信賬號,并實現(xiàn)微信錢包支付和竊取隱私信息的操控。
近日,阿里安全獵戶座實驗室和潘多拉實驗室發(fā)現(xiàn)微信存在一款有嚴重風(fēng)險的漏洞,并第一時間將漏洞信息上報給了國家相關(guān)部門和同步給了騰訊公司。
2月12日,騰訊微信團隊通過公號對外推文承認漏洞存在,并表示已于2月9日針對該漏洞緊急進行了版本更新,同時還發(fā)布回應(yīng)提醒微信用戶盡快升級舊版本。
漏洞克隆微信操控賬號演示圖 夏賓 攝
推文內(nèi)容還明確對阿里安全團隊及時提交和反饋漏洞的行為表示了感謝,并歡迎社會各界通過騰訊安全應(yīng)急響應(yīng)中心(TSRC)向我們提交潛在漏洞。
記者通過漏洞攻擊的演示視頻發(fā)現(xiàn),微信受害者接收點擊一條鏈接消息后,會在完全無感知的情況下被攻擊者克隆賬戶,歷史聊天記錄也會被悉數(shù)竊取,攻擊者甚至還能同步接收克隆賬戶的新消息。
值得注意的是,放著大量資金的微信支付也未能幸免,都會被克隆賬號操控并完成購物。
據(jù)阿里安全實驗室的研究顯示,此次微信的漏洞是一個目錄遍歷型漏洞,影響范圍非常廣,除了微信剛剛緊急發(fā)布的6.6.3版本,之前所有的安卓版本都受影響。
雖然該漏洞本身很簡單,但風(fēng)險危害十分巨大,因為可以遠程任意代碼執(zhí)行,所以理論上能做到任何事,除了視頻中演示的克隆微信以外,攻擊者還可以完全控制受害者的微信程序,把受害者變成自己手中的“提線木偶”。
“微信的聊天記錄中包含了用戶的諸多隱私,而微信支付關(guān)乎到我們的財產(chǎn)安全,所以這是一個非常嚴重的安全問題,如果被黑產(chǎn)搶先利用,會給民眾的隱私和財產(chǎn)安全造成重大威脅。”阿里安全資深安全專家杭特介紹說,阿里安全實驗室發(fā)現(xiàn)該漏洞后,第一時間就將漏洞信息通知給了國家相關(guān)部門和騰訊公司。
漏洞克隆微信操控賬號演示圖 夏賓 攝
記者了解到,事實上,2月1日微信才正式發(fā)布6.6.2版本,2月7日收到阿里和國家相關(guān)部門通報的漏洞信息后,于2月9日連夜修復(fù)漏洞并緊急發(fā)出版6.6.3版,這與微信發(fā)布前兩個版本間隔一月有余的周期來看,足以看出漏洞潛在的風(fēng)險之大。
阿里安全資深安全專家杭特表示,春節(jié)將至,大家互相發(fā)紅包和賀詞已成為常態(tài),在這里阿里安全提醒大家應(yīng)盡快升級微信到最新版本,同時謹慎點擊陌生人發(fā)來的文件和小程序,保護好自己的隱私和財產(chǎn)安全。(夏賓)
凡本網(wǎng)注明“XXX(非現(xiàn)代青年網(wǎng))提供”的作品,均轉(zhuǎn)載自其它媒體,轉(zhuǎn)載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點和其真實性負責(zé)。
數(shù)量多達幾百件甚至幾千件,搶注閑置、待價而沽惡意搶注囤積商標(biāo)成一些企業(yè)生財之道國家有關(guān)部門表示,將從嚴審查、堅決遏制和打擊商標(biāo)非正
2018-12-24 08:37
中新網(wǎng)12月21日電 12月20日,中關(guān)村在線2018年度科技大會暨產(chǎn)品頒獎盛典在北京舉行。作為行業(yè)領(lǐng)先的科技互聯(lián)網(wǎng)媒體,這是中關(guān)村在線第十一
2018-12-21 10:19
據(jù)新華社報道,安徽省公安廳近日發(fā)布的《安徽省公安機關(guān)深化放管服改革39項措施》第11條規(guī)定,國內(nèi)居民忘記攜帶有效身份證件的,可以在具備
2018-12-21 09:02
中新網(wǎng)北京12月20日電 (記者 陳康亮)中國經(jīng)濟數(shù)字化變革方興未艾,蓬勃發(fā)展。作為經(jīng)濟重要組成部分的金融機構(gòu)面對變革將何去何從?在此間
2018-12-21 08:46
中新網(wǎng)深圳12月20日電 (陳文 任冠元 蔣磊)深圳福田警方12月20日通報稱,深圳福田警方日前打掉財富中國非法集資平臺,6名犯罪嫌疑人因涉
2018-12-21 08:46
主題為新經(jīng)濟·新電商·新零售的2018世界電子商務(wù)大會12月20日在北京舉行。圖為與會嘉賓出席開幕儀式。 主辦方供圖 攝中新網(wǎng)北京12月20日
2018-12-21 08:43
中新社北京12月20日電 (記者 趙建華)新修改的中國個人所得稅法將于2019年1月1日正式實施。中國國家稅務(wù)總局對居民、非居民個人預(yù)扣預(yù)繳方
2018-12-21 08:39
中新網(wǎng)12月20日電 據(jù)工信部網(wǎng)站消息,為保障我國第五代移動通信系統(tǒng)(5G)健康發(fā)展,協(xié)調(diào)解決5G基站與衛(wèi)星地球站等其他無線電臺(站)的干擾問
2018-12-21 08:39
中衛(wèi)西氣東輸互聯(lián)互通工程正式進氣投產(chǎn),工作人員臉上洋溢著喜悅的笑容?!畹稀z中新網(wǎng)銀川12月20日(于翔 楊迪)12月20日,西氣東輸?shù)拇?
2018-12-21 08:36
新華社北京12月20日電(記者高亢)記者20日從中國二維碼注冊認證中心獲悉,近期成立的國內(nèi)首家全球代碼發(fā)行機構(gòu)——統(tǒng)一二維碼標(biāo)識注冊管理中
2018-12-21 08:35