当用户在手机上打开合法应用程序时,恶意应用程序会冒充它并创建一个伪造的登录窗口,以窃取用户密码。在伪造的叠加层键入的凭据将被发送到黑客的服务器。
受 Strandhogg 2.0 错误影响的应用不需要任何特殊权限即可显示在其他应用上。它可以劫持其他应用程序的权限,使其成为致命的漏洞,可以用来窃取数据,包括照片、视频、文档和其他敏感信息。如果恶意应用设法获得所需的权限,它也可能从用户的设备中窃取短信,包括两步验证码。
研究人员尚未发现任何黑客利用该漏洞的证据,但与此同时,他们表示,由于该漏洞的隐晦性,没有“好的方法”来检测攻击。
目前,Google 已经在最新的 Android 安全更新中发布了该漏洞的补丁程序,建议用户尽快更新其 Android 设备。
文章转载自 OSCHINA 社区