歪国人又向我国泼脏水,“来自中国的 Android 应用程序在数百万台设备上执行了 0-day 漏洞利用”

#1
今天才看到这个,妈蛋,随便一个破漏洞都要说的像我国搞APT,搜集个资。拼多多也是,搞出这种低级错误,让歪国人泼脏水。各位大表哥怎么看?

来自中国的 Android 应用程序在数百万台设备上执行了 0-day 漏洞利用

安全公司 Lookout 的研究人员证实,由中国第三大电子商务公司数字签名的 Android 应用程序利用了一个零日漏洞,使他们能够暗中控制数百万最终用户设备以窃取个人数据并安装恶意应用程序。

拼多多应用程序的恶意版本在第三方市场上可用,中国和其他地方的用户依赖第三方市场,因为官方 Google Play 市场是禁区或不易访问。 在 Play 或 Apple 的 App Store 中未发现恶意版本。 上周一,TechCrunch 报道称,在谷歌发现该应用程序的恶意版本在其他地方可用后,拼多多已从 Play 下架。 TechCrunch 报告说,第三方市场上可用的恶意应用程序利用了几个零日漏洞,这些漏洞在供应商提供可用补丁之前就已知或已被利用。

复杂的攻击
Lookout 的初步分析发现,至少有两个适用于 Android 的拼多多下架版本利用了 CVE-2023-20963,这是谷歌在两周前向最终用户提供的更新中修补的 Android 漏洞的跟踪编号。 这个提权漏洞在谷歌披露之前就已被利用,它允许该应用程序以提权的方式执行操作。 该应用程序使用这些权限从开发人员指定的站点下载代码并在特权环境中运行。

分析该文件的三名 Lookout 研究人员之一克里斯托夫·河北森 (Christoph Hebeisen) 在一封电子邮件中写道,这些恶意应用程序代表了“针对基于应用程序的恶意软件的非常复杂的攻击”。 “近年来,在大规模分发应用程序的环境中通常不会看到漏洞利用。 鉴于此类复杂的基于应用程序的恶意软件极具侵入性,这是移动用户需要防范的重要威胁。”

Hebeisen 得到了 Lookout 研究人员 Eugene Kolodenker 和 Paul Shunk 的协助。 研究人员补充说,Lookout 的分析已经加快,更彻底的审查可能会在该应用程序中发现更多漏洞。

拼多多是一款连接买家和卖家的电子商务应用程序。 据最近报道,它的平均每月活跃用户为 7.513 亿。 拼多多的上市母公司拼多多控股虽然规模仍小于其中国竞争对手阿里巴巴和京东,但已成为中国发展最快的电子商务公司。

在谷歌从 Play 中删除拼多多后,拼多多的代表否认了其任何应用程序版本是恶意的说法。

“我们强烈拒绝匿名研究人员对拼多多应用程序恶意的猜测和指责,”他们在一封电子邮件中写道。 “Google Play 于 3 月 21 日上午通知我们,由于当前版本不符合 Google 的政策,拼多多 APP 以及其他几个应用程序被暂时停用,但没有透露更多细节。 我们正在与谷歌沟通以获取更多信息。”

公司代表没有回复询问后续问题和披露 Lookout 取证分析结果的电子邮件。

上个月,对拼多多应用程序的怀疑首次出现在自称“黑暗海军”的研究服务机构的一篇帖子(此处为英文翻译)中。

英文翻译称“知名互联网厂商将继续挖掘新的Android OEM相关漏洞,并在其公开发布的应用程序中实施针对当前市场主流手机系统的漏洞攻击。” 该帖子没有透露公司或应用程序的名称,但确实表示该应用程序使用了“近年来似乎不为人知的捆绑风水 - Android 包裹序列化和反序列化 [exploit]”。 该帖子包含在涉嫌恶意应用程序中发现的几个代码片段。 其中一个字符串是“LuciferStrategy”。

几周后,用户名为 davinci1012 的人在 Github 上发布了一篇译名“拼多多后门”的帖子。 它提到了 Dark Navy 帖子,并提供了代码和步骤,研究人员可以遵循这些代码和步骤来突破反分析防御,并在 3 月 5 日之前发布的拼多多 Android 应用程序中找到涉嫌利用的漏洞。几天后的后续 Github 帖子包含更多详细信息 声称显示拼多多应用程序中的恶意功能。 在第二篇 davinci1012 帖子上线几天后,谷歌从 Play 中删除了拼多多应用程序。

直到 3 月 6 日才会公开,并且最多两周后才会在用户设备中打补丁。 这两个恶意 APK 都使用与 Google Play 中可用的良性 Pinduoduo 应用程序签名相同的私有签名密钥进行签名。

根据 DarkNavy 的帖子,恶意拼多多应用包括允许应用被秘密安装且无法卸载的功能,虚假夸大拼多多日活跃用户和月活跃用户的数量,卸载竞争对手的应用,窃取用户隐私数据, 并规避各种隐私合规法规。

黑暗海军和davinci1012被证明是正确的
Lookout 的分析历时两天,不足以审查两个拼多多应用程序样本的所有相关技术方面。 使分析更加复杂的是从 Internet 下载第二阶段有效载荷。 Lookout 无法将其归因于 PDD Holdings,因为该平台未经过数字签名。

尽管如此,该分析似乎证实了黑暗海军报道的准确性。 除了确定 Android 零日漏洞的存在外,它还发现了以下证据:

将小部件添加到受感染的设备
跟踪已安装应用程序的使用情况统计信息
解析通知
访问 Wi-Fi 和位置信息
“我们远未全面了解他们所做的一切(总共有 30 多个 DEX 文件),但初步分析似乎基本上支持这些说法,”河北森写道。 “还有一些代码看起来与防止应用程序被卸载一致。 因此,从我们所见,这些声明似乎反映了文件中的内容。”

还有其他一致性。 一方面,Dark Navy 帖子中显示的“LuciferStrategy”字符串出现在 Lookout 分析的样本中。 此外,分析的漏洞利用链使用了 EvilParcel,这是一种自 2012 年以来一直在使用的特权升级漏洞利用。Dark Navy 将该应用程序利用的零日漏洞描述为“捆绑风水 - Android 包裹序列化和反序列化” 利用,一个描述(允许翻译)准确地抓住了 EvilParcel 的要点。

“EvilParcel 漏洞是一类针对一组相关漏洞的漏洞,CVE-2023-20963 就是其中之一,”Lookout 的 Kolodenker 写道。“这些漏洞允许使用以前修补过的旧特权升级技术(最初来自 2012 年) . 但是,现在可以使用 EvilParcel 绕过该修复程序。

Dark Navy 帖子引用了另一个被追踪为 CVE-2021-25337 的 Android 零日漏洞,谷歌发现该漏洞正被三星手机利用。 完全没有迹象表明拼多多恶意应用利用了该漏洞。

毫无疑问,零日漏洞利用代码出现在至少两个用官方密钥签名的拼多多应用程序样本中,有一些可能的结论。 由于以下原因,代码可能存在:

拼多多开发者故意散播恶意代码
恶意内部人员的工作
外方获得的泄露密钥
危及拼多多应用软件构建系统的供应链攻击
在这种情况下,将拼多多从 Google Play 下架似乎是理所当然的。

由于 Play 或 App Store 中没有恶意版本的证据,从这些来源获取应用程序的拼多多用户不会受到影响。 从第三方市场获得应用程序的 Android 用户——几乎所有中国人都这样做——就没那么幸运了。 目前尚不清楚拼多多的第三方下载量有多少,但考虑到这款应用的广泛应用,这个数字即使不是数亿,也肯定在数百万。
2023-03-30
#2
拼多多确实恶心,没什么好说的
2023-03-30
#3
拼多多确实恶心。天天利用人性弱点诱惑我拿钱。
2023-04-01
#4
希望调查结果早点出来。
2023-04-02
#5
拼多多才叫恶心
我是傻逼
2023-04-03
#6
拼多多那个确实恶心
2023-04-03
#7
拼多多确实恶心
2023-04-03
#8
国内app这样搞的,貌似不止是pdd啊,还有些外卖平台也是
我好菜啊
2023-04-03
#9
拼多多更恶心
2023-04-03
#10
君子不立于危墙之下,自己做了亏心事,别人再去夸大,去营销,你怎么反驳?