#互联网观察 #APP

▎拼多多:利用漏洞提权获用户隐私并远程遥控

微信公众号「 DarkNavy 」发文,称某互联网厂商 App 利用 Android 系统漏洞提升权限,进而获取用户隐私及阻止自身被卸载。

该APP使用技术手段利用漏洞,实现 0day/Nday 攻击,从而绕过系统校验,获取系统级 StartAnyWhere 能力。

提权控制手机系统之后,该 App 绕过隐私合规监管,大肆收集用户的隐私信息(包括社交媒体账户资料、位置信息、Wi-Fi 信息、基站信息甚至路由器信息等)

之后, 进一步使用技术手段,突破沙箱机制、绕开权限系统改写系统关键配置文件为自身保活,修改用户桌面(Launcher)配置隐藏自身或欺骗用户实现防卸载;

随后,还进一步通过覆盖动态代码文件的方式劫持其他应用注入后门执行代码,进行更加隐蔽的长期驻留;

甚至还实现了和间谍软件一样的遥控机制,通过远端“云控开关”控制非法行为的启动与暂停,来躲避检测。

该APP被指为拼多多软件。据Sunwear解压后发现,asset里的AliveBaseAbility为提权部分,并为了防止被人发现做了加固。拼多多已经于近日更新删除了提权部分。

频道
@AppDoDo
 
 
Back to Top