2015年-艾瑞咨询_阿里聚安全_2015第二季度移动安全报告_32页_3mb
报告摘要
阿里巴巴移动安全2015年第二季度报告总结
核心内容概览
本报告由阿里巴巴移动安全中心发布,内容涵盖2015年第二季度移动安全领域的病毒、漏洞和仿冒情况分析,并提供相应的安全建议。
病毒情况
病毒规模
- 2015年第二季度,安卓平台平均约8.7台设备有1台设备染毒,总中毒设备量高达2877万,比上一季度增长96.2%。
- 阿里聚安全病毒库新增266.6万病毒样本,同比增长59.6%。
病毒类型
- 恶意扣费类病毒样本占比最高,达52%,但感染用户量方面,流氓行为类病毒占比45%,成为感染用户最多的类型。
- 其他病毒类型包括隐私窃取(16%)、短信劫持(12%)等。
感染区域
- 广东是受感染用户量最多的省份,占全国感染量的14%。
- 贵州是最易被病毒感染的省份,设备感染率高达15.2%,比全国平均值高31%。
漏洞情况
应用漏洞
- 16个行业的top10应用共有8515个漏洞,平均每个应用有53个漏洞,比上一季度增长77%。
- 100%的top10应用存在漏洞,其中32%为高危漏洞,44%为中危漏洞,24%为低危漏洞。
- 高危漏洞中,触及安全红线的漏洞占39%,需优先修复。
系统漏洞
- Android系统漏洞同比上涨15.4%,iOS系统漏洞环比上涨60.4%。
- Android系统漏洞以代码执行漏洞为主,占22%;iOS系统漏洞中代码执行和拒绝服务攻击占比较高,分别为24%和22%。
典型漏洞案例
- CVE-2015-3636:存在于安卓4.4及部分安卓4.3设备中,恶意应用可借此获得系统最高权限。
- 通用拒绝服务漏洞:由于未对Intent数据进行异常处理,导致应用崩溃,影响所有安卓系统版本。
重点行业漏洞分析
- 影音、生活、旅游、工具类应用漏洞数量最多,平均超过80个。
- 金融类应用高风险漏洞占比最高,达43%,主要为AES/DES弱加密和SharedPrefs任意读写漏洞。
- 游戏类应用平均每个应用含30个漏洞,其中31%为AES/DES弱加密风险。
- 网购类应用平均每个应用含64个漏洞,其中21%为Webview明文存储漏洞,20%为AES/DES弱加密风险。
仿冒情况
仿冒规模
- 16个行业的top10应用中,86.3%存在仿冒,总仿冒应用量达7866个,比上一季度增长24.3%。
- 平均每个应用含49个仿冒应用,其中69%仅仿冒应用名称,13%仅仿冒包名,18%两者都仿冒。
仿冒风险
- 流氓行为类仿冒应用占比最高,达44%,其次为恶意扣费类,占41%。
- 仿冒应用对用户造成骚扰、隐私泄露、资金损失等风险。
行业仿冒情况
- 社交、游戏、影音、购物、金融类应用仿冒量最高,几乎100%被仿冒。
- 各行业仿冒量相比上一季度均有增长,对正版开发者和用户权益造成影响。
重点行业仿冒分析
- 游戏类应用:100%含病毒仿冒,仿冒总量1600个,比上一季度增长10%。其中55%具有恶意扣费行为。
- 购物类应用:100%含病毒仿冒,仿冒总量497个,比上一季度增长31%。其中43%具有隐私窃取行为。
- 金融类应用:100%含病毒仿冒,仿冒总量148个,比上一季度增长64%。过半的仿冒应用具有恶意扣费和短信劫持行为。
安全建议
- 阿里聚安全:提供风险检测、安全方案、持续监控及业务风控等服务,保障应用健康。
- 阿里钱盾:保护移动端用户网购及资金交易安全,用户可通过下载阿里钱盾保护手机安全,如网购资金、隐私信息等。
关键信息
- 病毒趋势:恶意扣费类病毒样本占比最高,但流氓行为类病毒感染用户最多。
- 漏洞风险:Android和iOS系统漏洞持续增长,应用漏洞问题严峻,需开发者及时修复。
- 仿冒威胁:仿冒应用数量和风险显著上升,尤其在游戏、购物、金融等高价值行业。
- 区域分布:广东为感染用户最多省份,贵州为感染率最高省份。
数据来源
- 阿里聚安全和阿里钱盾的监测数据。
- 报告中所有文字、图片、表格所有权归阿里移动安全所有,不得用于商业目的或复制改编。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载