2015年-艾瑞咨询_阿里聚安全:2015第三季度移动安全报告_34页_4mb
报告摘要
阿里巴巴2015年第三季度移动安全报告总结
核心内容概述
本报告由阿里巴巴移动安全团队发布,分析了2015年第三季度移动安全领域的三大主要问题:病毒、漏洞、仿冒,并提出相应的安全建议,旨在提升移动应用的安全性,保护用户权益。
主要观点与关键信息
1. 病毒情况
-
病毒规模:
第三季度安卓平台平均每7台设备有1台被感染,总中毒设备量达4121万,比第二季度增长16%。阿里聚安全病毒库新增样本275.2万,增长40%。 -
病毒类型:
- 恶意扣费类病毒样本占比最高,达64.5%,感染用户量占21.6%。
- 流氓行为类病毒样本占比20.5%,但感染用户量达55.4%,对用户体验和手机安全造成严重危害。
-
感染区域:
广东是受感染用户最多的省份,占全国14%;贵州感染率最高,达15%,远超全国平均值13.8%。 -
典型病毒案例:
- XcodeGhost:利用苹果开发工具漏洞,绕过App Store检测,可收集敏感信息、发送短信、远程控制设备,影响逾1亿用户。
- 阿里巴巴核心应用未受影响,得益于其安全流程和检测机制。
2. 漏洞情况
-
应用漏洞:
16个行业的top10应用共发现11630个漏洞,平均每个应用含73个,比第二季度增长38%。其中89%存在高风险漏洞,高危漏洞占比24%。 -
系统漏洞:
- Android系统漏洞数量同比上涨781%,总计97个。
- iOS系统漏洞同比上涨101%,总计579个。
- 代码执行漏洞在Android系统中占比最高(26%),在iOS中则为代码执行和拒绝服务攻击(各26%)。
-
重点行业漏洞分析:
- 运营商类:漏洞数量最多,达988个,高危漏洞占比近30%。
- 金融类:高危漏洞占比最高,达34%,比行业均值高42%。
- 电商类:高危漏洞占比27%,且多数涉及Webview远程代码执行。
-
典型漏洞案例:
- iOS 9升级中修复了阿里移动安全发现的三处漏洞:CVE-2015-5838、CVE-2015-5834、CVE-2015-5868。
- CVE-2015-5838漏洞允许黑客在非越狱设备上进行钓鱼攻击,盗取Apple ID密码。
3. 仿冒情况
-
仿冒规模:
16个行业top10应用中,94%存在病毒仿冒,总仿冒应用量达8796个,比第二季度增长12%。 -
仿冒风险:
- 恶意扣费类仿冒占比43%,比第二季度增长18%。
- 流氓行为类仿冒占比32%,比第二季度下降19%。
- 高危仿冒应用主要集中在社交、游戏、金融等行业,占总仿冒量的60%。
-
典型仿冒案例:
- “人人红包”仿冒应用通过节日祝福短信诱导用户下载,感染用户量达1.6万,且具有隐私窃取、短信劫持、恶意扣费等行为。
应用安全解决方案
阿里聚安全提供以下安全解决方案:
- 风险检测:恶意代码检测、漏洞扫描、仿冒检测
- 安全方案:应用加固、安全沙箱
- 持续监控:ROOT环境监测、模拟器检测、人机检测、调试检测、篡改检测、注入检测
- 业务风控:垃圾注册、账号被盗、营销作弊、渠道作弊
移动安全发展趋势
-
安全挑战:
随着智能设备的普及,安全问题日益凸显。智能汽车、医疗设备、家电等均存在安全漏洞,威胁用户隐私和人身安全。- 安全复杂性:安全不再局限于网络数据,而是延伸至物理设备和用户资产。
- 安全防护:企业需明确安全控制边界,部署专业安全方案。
- 修复难度:智能设备的系统修复比传统设备更加复杂,需多维度解决方案。
-
未来方向:
阿里巴巴移动安全团队将与智能硬件、互联网服务平台等合作,推动行业安全生态建设。
安全建议
- 用户应提高警惕,避免下载来源不明的应用。
- 开发者应使用阿里聚安全等工具进行漏洞检测和仿冒监控。
- 阿里钱盾可提供网购及资金交易安全防护,建议用户安装使用。
- 阿里聚安全和阿里钱盾的监测数据可用于发现并修复安全风险。
数据来源
- 阿里聚安全
- 阿里安全开放平台
- 阿里钱盾
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载