2018移动应用安全报告_36页_5mb
报告摘要
2018移动应用安全报告总结
核心内容概览
《2018移动应用安全报告》由梆梆安全发布,旨在全面分析2018年移动应用在安全方面所面临的挑战与威胁,涵盖数据泄漏、恶意攻击、权限滥用、法律法规监管等多个方面。报告指出,随着移动应用在各行各业中的广泛应用,其安全问题也日益凸显,成为国家安全和企业数据安全的重要隐患。
主要观点与关键信息
一、2018年移动应用安全大事件
-
数据泄漏事件严重
- 2018年移动应用导致至少2.6亿条数据泄漏,涉及用户个人信息、金融数据、医疗健康信息、交通出行信息、企业安全信息及敏感军事信息等。
- 金融类数据泄漏尤为突出,部分数据源自第三方移动应用,给网络犯罪团伙提供了精准攻击的条件。
-
恶意应用威胁全球用户
- 恶意移动应用感染了超过3335万用户,覆盖40个国家和地区。
- 恶意应用常伪装成合法应用(如壁纸、游戏、社交工具等),诱导用户下载,窃取隐私信息。
-
中国加强移动应用权限治理
- 国家网信办清理整顿了超过11000款存在权限过度索取问题的移动应用。
- 重点行业如交通、农业、教育、旅游、区块链、互联网金融等领域普遍存在权限滥用问题。
-
重大安全漏洞与威胁
- 2018年出现多个重大安全漏洞,如“寄生推SDK”、“应用克隆”漏洞、“ZipperDown”漏洞,这些漏洞可能被恶意利用,造成用户数据被窃取或控制。
-
安全威胁焦点
- 移动应用供应链存在严重安全隐患;
- 移动端广告成为攻击重点;
- 恶意应用伪装度高,普通用户难以识别;
- 攻击具有高度针对性,与APT攻击融合;
- 移动端已成为数据安全的高危风险点;
- 权限过度获取削弱安全强度。
二、典型移动应用安全问题分析
-
业务安全问题突出
- 业务逻辑漏洞是造成安全事件的主要原因,特别是在农业、教育、交通领域;
- 部分金融类应用因业务逻辑缺陷导致用户资金损失。
-
身份认证存在隐患
- 64%的移动应用存在身份认证安全问题;
- 农业、教育、旅游行业尤为严重;
- 身份认证漏洞可能导致恶意攻击者冒充用户身份,窃取关键信息。
-
数据安全问题严峻
- 57.23%的移动应用存在数据泄漏隐患;
- 数据泄漏涉及内部数据交换、本地数据存储、通信传输等多个环节;
- 数据安全问题不仅影响企业,也可能威胁国家安全。
-
恶意攻击防护能力不足
- 44%的移动应用存在抗恶意攻击能力不足的问题;
- 农业、金融、旅游类应用尤为明显;
- 恶意攻击形式包括拒绝服务攻击、应用克隆、动态注入等。
-
移动应用自身安全需加强
- 存在权限设置不当、使用不安全SDK、被植入恶意代码等问题;
- 一些移动应用在隐私保护和权限控制方面存在严重问题。
三、2018年重大移动应用安全漏洞与威胁
-
“寄生推”SDK
- 某些SDK存在后门,可被远程控制,实现Root提权、静默安装等恶意操作;
- 影响范围广泛,涉及300多款应用,潜在用户超2000万。
-
“应用克隆”漏洞
- 漏洞名称为“AndroidWebView 跨域访问漏洞”,编号CNVD-2017-36682;
- 漏洞可通过未正确配置的WebView组件触发,导致数据被窃取;
- 修复建议包括限制Activity导出权限、关闭跨域访问功能、设置白名单、使用加固技术等。
-
ZipperDown 漏洞
- 漏洞源于ZipArchive库未校验文件路径;
- 攻击者可利用该漏洞实现任意文件覆盖,造成目录穿越;
- 修复建议包括更新库版本、校验文件路径、使用HTTPS协议等。
四、移动应用安全治理政策法规
-
《中华人民共和国网络安全法》
- 2017年6月1日施行,要求移动应用符合国家标准,不得设置恶意程序;
- 在发现安全缺陷时,需立即采取补救措施并报告。
-
《信息安全技术个人信息安全规范》(GB/T35273-2017)
- 2018年5月1日施行,明确个人信息收集、保存、使用等要求;
- 强调“最小化收集”和“去标识化处理”,要求采取加密等安全措施。
-
《移动互联网应用程序信息服务管理规定》
- 2016年8月1日施行,规定移动应用不得强制收集与服务无关的信息;
- 不得捆绑安装无关应用,需明示并经用户同意获取权限。
-
《关于开展App违法违规收集使用个人信息专项治理的公告》
- 2019年1月发布,要求App运营者合法、正当、必要地收集使用个人信息;
- 强调用户知情权与选择权,禁止默认、捆绑等方式强制授权。
-
欧盟《通用数据保护条例》(GDPR)
- 2018年5月25日正式实施,对数据处理行为提出严格要求;
- 对违规企业可处以最高2000万欧元或年收入4%的罚款;
- 德国社交平台Knuddels是首款因数据安全问题收到GDPR罚单的移动应用。
安全建议
-
移动应用安全防护
- 开发者需在设计、开发、上线阶段进行安全检测;
- 防范开发环境及工具带来的安全风险;
- 建立持续威胁感知与安全监测机制,及时响应新威胁。
-
数据与隐私安全防护
- 需加强数据加密与安全存储;
- 严格控制权限获取,避免过度索取;
- 采用专业安全企业的解决方案,确保数据不被泄露或篡改。
-
权限获取管控建议
- 仅获取与业务直接相关的权限;
- 明确告知用户权限用途,不得强制或捆绑;
- 对第三方SDK进行严格检测与监控,防止其被恶意利用。
结语
移动应用安全是系统性工程,涉及开发、运营、用户等多个层面。随着技术的发展和监管的加强,移动应用安全问题愈发复杂,需各方共同努力,从技术、法律、管理等多个维度进行防护。2018年的安全事件表明,移动应用已成为网络攻击的重要目标,加强安全防护已成为保障国家安全、社会稳定和企业利益的关键任务。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载