驚 3旗艦機13漏洞 恐洩個資
加密不足 驗證缺失 業者已改善
【徐毓莉╱台北報導】行政院消保處昨首度公布智慧型手機資安檢測,針對去年上市熱銷的三大品牌旗艦手機hTC New One、Samsung Note 3、Sony Xperia Z測試,共發現十三項缺失,其中用來記事的筆記應用程式均有漏洞,有個資外洩疑慮,業者均已改善所有漏洞缺失。國家通訊傳播委員會(NCC)表示,最快後年可將資訊安全納入手機檢測。
消保處消保官王德明說,去年七月聯合國國際電信聯盟發布指出,手機資安缺陷恐使駭客攻擊或控制全球至少五億支手機。網路犯罪從電腦轉向智慧手機,手機資安已成新興消保議題,因此去年十月買三款熱賣旗艦機種,委託資策會資安科技研究所檢測,參照國際資安組織發布常見的行動裝置資安漏洞做測試。
筆記程式易外洩
消保處表示,共發現十三項資安缺失,諸如不安全的加密方式、權限控管不當、安全驗證機制缺失,恐造成資料外洩、連線至惡意網站。但相關缺失,業者現已改善,消保處長劉清芳表示,國外也是業者改善完後才公布檢測結果,避免讓駭客得知漏洞攻擊。
資策會資安科技研究所資深工程師洪光鈞說,三款手機各檢測逾兩百至三百個App,原廠內建的筆記應用程式,都將筆記內容以明文儲存在SD卡的資料夾,而非加密過以亂碼呈現,恐致資料外洩;但電郵等內容則無個資外洩問題。
資策會資安科技研究所資深工程師洪光鈞說,三款手機各檢測逾兩百至三百個App,原廠內建的筆記應用程式,都將筆記內容以明文儲存在SD卡的資料夾,而非加密過以亂碼呈現,恐致資料外洩;但電郵等內容則無個資外洩問題。
後年推資安納檢
其他缺失還包括hTC New One導航應用程式Ndrive及Wi-Fi熱點應用程式密碼,都以明文方式傳輸或儲存,可能遭人竊取。Samsung Note 3在應用程式自動上網加密連線到網站時,少一個檢查動作,恐害使用者連線至惡意網站而遭攻擊。Sony Xperia Z部分應用程式帳號密碼以明文傳輸,可能遭竊取。
NCC表示,資策會已在進行行動寬頻等資安研究案,若明年底相關技術標準出爐,最快後年可納入手機檢測規範,未來出廠手機可望將資安項目納檢,但現行強制將資安納檢的只有中國,若未來更多國家將資安納入檢測項目,才會考慮強制納檢,避免造成國外手機無法在台銷售等問題。
NCC表示,資策會已在進行行動寬頻等資安研究案,若明年底相關技術標準出爐,最快後年可納入手機檢測規範,未來出廠手機可望將資安項目納檢,但現行強制將資安納檢的只有中國,若未來更多國家將資安納入檢測項目,才會考慮強制納檢,避免造成國外手機無法在台銷售等問題。
政府應定期抽測
hTC、三星和Sony Mobile業者均表示,相關缺失都已改善。3C部落格「三嘻行動哇」站長柏青哥說,Android的App上架沒預先檢查機制,風險相對比iOS高,若國外未強制納檢,台灣至少可定期抽測並公布業者名單。三星用戶陳先生說:「政府應多檢測、多宣導,公布那些App有問題。」