资安业者警告,多个热门行动程序直接将AWS与Azure凭证写入程序中
支付動態 · 2024-10-24

赛门铁克发现多个热门行动程序开发商直接在程序中写入未加密的AWS或Azure凭证,将允许黑客破坏应用程序的后端基础设施、窃取用户数据,或是中断服务

ChatGPT, Dall-E 3

资安业者赛门铁克(Symantec)本周警告,有多个热门的Android及iOS行动程序直接在程序中写入未加密的AWS或Azure凭证,将允许黑客破坏应用程序的后端基础设施、窃取用户数据,或是中断服务。

根据调查,有6款程序直接于代码库中嵌入了未加密的AWS凭证,包括Google Play上的拼贴程序The Pic Stitch: Collage Maker,下载次数超过500万;其它3款则是位于App Store上,包括连锁甜点店的官方程序Crumbl,下载次数超过390万;填写问卷赚现金的调查应用程序Eureka: Earn money for surveys,有超过40万次的下载;超过35万下载量的视频编辑程序Videoshop - Video Editor Videoshop;超过24万次下载的纸牌游戏Solitaire Clash: Win Real Cash;以及超过23.5万次下载量的填问卷赚现金的调查程序Zap Surveys - Earn Easy Money。

另有6款程序嵌入的是微软Azure凭证,包括Google Play上的叫车程序Meru Cabs,下载超过500万次;一个针对印度市场的黄页程序Sulekha Business,下载超过50万次;以及可以用来缓解耳鸣的ReSound Tinnitus Relief;下载超过50万次;超过10万次下载的看病程序Saludsa;下载超过10万次的车辆检查程序Chola Ms Break In,以及另一个用来缓解耳鸣的Beltone Tinnitus Calmer,亦有逾10万次下载。

还有一款摩托车追踪暨社交程序EatSleepRIDE Motorcycle GPS是在代码中写下了Twilio凭证,该程序亦有超过10万次的下载。

赛门铁克表示,此一趋势令人感到不安,这代表任何有权存取应用程序二进位档或原始代码的用户都能取得这些凭证,并滥用它们以摆布或窃取数据,带来严重的安全威胁。

该公司建议开发人员在建置程序时应该将敏感凭证存储于环境变量中,而不是直接嵌入至代码;并应采用秘密管理工具以安全地存储及存取凭证;如果凭证必须存储于程序中,那么至少要将其加密;应该定期检查及审核代码以预防类似或其它漏洞;在CI/CD 管道中集成自动安全扫描工具,以及早检测各种漏洞。

热门文章
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
首页
游戏
合作
发现
我的