智慧手機為人們的衣食住行帶來了極大的便利,如今我們的通訊、消費等幾乎所有生活所需皆可藉由手機完成。
正因為如此,手機的安全防護至關重要,越來越受到使用者的關注。
然而,近日卻有訊息稱,知名品牌三星已經出貨的上億部 Android 智慧手機存在重大安全漏洞,攻擊者很可能利用漏洞從相關裝置中獲取敏感和加密資訊。
據悉,該安全漏洞由以色列特拉維夫大學的研究人員指出,預計涉及此問題的手機包括 Galaxy S8、Galaxy S9、Galaxy S10、Galaxy S20,以及 Galaxy S21等系列機型。
而之所以出現該漏洞,主要是因為 Galaxy 系列手機的 ARM TrustZone 系統中的金鑰存在特定問題。
據瞭解,TrustZone 是一種用硬體將敏感資訊與主要作業系統隔離開來,用以保護敏感資訊的技術。
三星裝置上的 TrustZone 作業系統 (TZOS) 與 Android 系統同時進行執行,執行安全任務和加密功能,與普通應用程式的執行區分開來。
而攻擊者則可以利用這個漏洞,提取儲存在使用者裝置上的密碼等加密敏感資訊。
更重要的是,研究人員還利用該漏洞繞過了基於硬體的雙因素身份驗證。
在近日釋出的一份報告(PDF)中,這些研究人員們詳細地介紹瞭如何繞過三星裝置的安全措施。
其中所涉及到的內容包括了裝置信任區的軟硬體隔離架構解析、一款 Android 應用的硬體金鑰管理示例以及安全金鑰匯入流程流程簡析等等。
值得一提的是,早在2021年5月,研究人員就已經向三星報告了該漏洞。
2021年8月,三星就已經對上述安全隱患進行了修復,將不會再影響到執行最新作業系統的 Galaxy 裝置。
不過,我們需要提醒大家的是,即便漏洞已經修復,但由於安卓手機系統的更新率並不高,目前裝置中的安全補丁過舊,因而可能還是會有上億部手機存在該漏洞。
若大家仍然在使用老舊的版本,還是建議儘快更新到受支援的最新版本,以維護自身安全。
如果裝置已超出了三星的官方支援期,也可考慮換用仍在提供安全更新的第三方定製 ROM 。
此外,研究人員還計劃在2022年度安全技術會議 Real World Crypto and USENIX Security 上發表論文,披露這一研究結果。
