只需发一条消息就可以完整克隆受害者的微信账号,并实现微信钱包支付和窃取隐私信息的操控。
近日,阿里安全猎户座实验室和潘多拉实验室发现微信存在一款有严重风险的漏洞,并第一时间将漏洞信息上报给了国家相关部门和同步给了腾讯公司。
2月12日,腾讯微信团队通过公号对外推文承认漏洞存在,并表示已于2月9日针对该漏洞紧急进行了版本更新,同时还发布回应提醒微信用户尽快升级旧版本。
漏洞克隆微信操控账号演示图 夏宾 摄
推文内容还明确对阿里安全团队及时提交和反馈漏洞的行为表示了感谢,并欢迎社会各界通过腾讯安全应急响应中心(TSRC)向我们提交潜在漏洞。
记者通过漏洞攻击的演示视频发现,微信受害者接收点击一条链接消息后,会在完全无感知的情况下被攻击者克隆账户,历史聊天记录也会被悉数窃取,攻击者甚至还能同步接收克隆账户的新消息。
值得注意的是,放着大量资金的微信支付也未能幸免,都会被克隆账号操控并完成购物。
据阿里安全实验室的研究显示,此次微信的漏洞是一个目录遍历型漏洞,影响范围非常广,除了微信刚刚紧急发布的6.6.3版本,之前所有的安卓版本都受影响。
虽然该漏洞本身很简单,但风险危害十分巨大,因为可以远程任意代码执行,所以理论上能做到任何事,除了视频中演示的克隆微信以外,攻击者还可以完全控制受害者的微信程序,把受害者变成自己手中的“提线木偶”。
“微信的聊天记录中包含了用户的诸多隐私,而微信支付关乎到我们的财产安全,所以这是一个非常严重的安全问题,如果被黑产抢先利用,会给民众的隐私和财产安全造成重大威胁。”阿里安全资深安全专家杭特介绍说,阿里安全实验室发现该漏洞后,第一时间就将漏洞信息通知给了国家相关部门和腾讯公司。
漏洞克隆微信操控账号演示图 夏宾 摄
记者了解到,事实上,2月1日微信才正式发布6.6.2版本,2月7日收到阿里和国家相关部门通报的漏洞信息后,于2月9日连夜修复漏洞并紧急发出版6.6.3版,这与微信发布前两个版本间隔一月有余的周期来看,足以看出漏洞潜在的风险之大。
阿里安全资深安全专家杭特表示,春节将至,大家互相发红包和贺词已成为常态,在这里阿里安全提醒大家应尽快升级微信到最新版本,同时谨慎点击陌生人发来的文件和小程序,保护好自己的隐私和财产安全。(夏宾)
上一篇:南京人买房提取公积金可网上办理
下一篇:北京市南水北调办巡视员曾繁新接受调查
凡本网注明“XXX(非现代青年网)提供”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和其真实性负责。
数量多达几百件甚至几千件,抢注闲置、待价而沽恶意抢注囤积商标成一些企业生财之道国家有关部门表示,将从严审查、坚决遏制和打击商标非正
2018-12-24 08:37
中新网12月21日电 12月20日,中关村在线2018年度科技大会暨产品颁奖盛典在北京举行。作为行业领先的科技互联网媒体,这是中关村在线第十一
2018-12-21 10:19
据新华社报道,安徽省公安厅近日发布的《安徽省公安机关深化放管服改革39项措施》第11条规定,国内居民忘记携带有效身份证件的,可以在具备
2018-12-21 09:02
中新网北京12月20日电 (记者 陈康亮)中国经济数字化变革方兴未艾,蓬勃发展。作为经济重要组成部分的金融机构面对变革将何去何从?在此间
2018-12-21 08:46
中新网深圳12月20日电 (陈文 任冠元 蒋磊)深圳福田警方12月20日通报称,深圳福田警方日前打掉财富中国非法集资平台,6名犯罪嫌疑人因涉
2018-12-21 08:46
主题为新经济·新电商·新零售的2018世界电子商务大会12月20日在北京举行。图为与会嘉宾出席开幕仪式。 主办方供图 摄中新网北京12月20日
2018-12-21 08:43
中新社北京12月20日电 (记者 赵建华)新修改的中国个人所得税法将于2019年1月1日正式实施。中国国家税务总局对居民、非居民个人预扣预缴方
2018-12-21 08:39
中新网12月20日电 据工信部网站消息,为保障我国第五代移动通信系统(5G)健康发展,协调解决5G基站与卫星地球站等其他无线电台(站)的干扰问
2018-12-21 08:39
中卫西气东输互联互通工程正式进气投产,工作人员脸上洋溢着喜悦的笑容。 杨迪 摄中新网银川12月20日(于翔 杨迪)12月20日,西气东输的窗
2018-12-21 08:36
新华社北京12月20日电(记者高亢)记者20日从中国二维码注册认证中心获悉,近期成立的国内首家全球代码发行机构——统一二维码标识注册管理中
2018-12-21 08:35