首页 > 业界 > 关键词  > 高通最新资讯  > 正文

高通基带曝出严重安全漏洞 影响全球数亿Android智能机用户

2021-05-07 14:21 · 稿源: cnbeta

全球有超过 30 亿的智能机用户,且其中将近 1/3 都在使用被曝出大量漏洞高通基带芯片,意味着攻击者可对数亿人发起 SIM 卡破解攻击并监听通话。与 BLURtooth 蓝牙漏洞相比,高通移动芯片组上存在的安全隐患要严重得多。遗憾的是,即便 Android 智能机占据了市场的大头,但修复程序仍无法做到快速向所有受影响的终端推送。

安全公司 Check Point 的研究报告称,去年他们在高通骁龙芯片组的数字信号处理器(DSP)子系统上发现了超过 400 个漏洞,庆幸的是该公司最终在 2020 年 11 月予以修复。

然而近日,研究人员又在高通基带芯片(Mobile Station Modem)上发现了又一个严重的安全漏洞。作为一款系统级芯片,它负责管理现代移动设备上的所有处理、管理、以及无线联网功能。

早在 1990 年,高通就率先拿出了初代设计方案。现如今,全球约 40% 的智能机都在使用。然而 Check Point 的新研究,揭示了恶意行为者可如何利用高通基带芯片漏洞来发起潜在的攻击。

具体说来是,他们研究了 Android 智能机上被称作 Qualcomm MSM Interface(即 QMI 接口)的专有通信协议,及其与各种组件和外围设备进行通讯的能力(全球 30% 智能机上都可实现)。

结果发现,恶意行为者能够通过在智能机上侧载 App(或第三方应用商店获得)而利用该漏洞。作为验证,Check Point 借助了一种被称作模糊测试 MSM 数据服务的过程。

通过将恶意代码注入负责管理 MSM 的高通实时操作系统(QuRT)内,攻击者可以轻松得逞 —— 即便此事甚至不该在已经获得 Root 权限的 Android 设备上发生。

TechSpot 指出,QMI 语音服务是 MSM 模块向 Android 移动操作系统公开提供的众多服务之一,可用于接管 MSM 并在 QuRT 中注入代码。

而后攻击者可轻松访问 SMS 和呼叫历史记录,并开始监听受害者的语音通话。此外攻击者能够利用相同的漏洞来破解 SIM 卡,并绕过谷歌和手机制造商采取的所有安全措施。

万幸的是,高通已经向所有受影响的客户披露了该漏洞(CVE-2020-11292)的存在,并于 2020 年 12 月发布了补丁修复程序。至于具体有哪些手机收到了相关补丁,还请留意将于 6 月公布的 Android 安全公告。

最后,考虑到许多 Android 智能机厂商只给手机提供了 2 年的大版本更新,预计许多入门级设备可能无法快速获得这一补丁、甚至根本就不再有安全更新。

无论哪种方式,该漏洞都对全球数以亿计的智能机用户造成了重大影响,甚至连最新的高通骁龙 888 / 870 5G SoC 都未能幸免。

举报

  • 相关推荐
  • 大家在看
  • Android 14更新:原生没有的功能将加入

    根据网友提供的线索,目前原生Android系统中还没有实现快速切换上网SIM卡的功能。Android原生系统用户只能在“设置”>“网络和互联网”>“SIM卡”中切换上网卡,操作十分不便。也有开发者推出了第三方快速切换按钮。

  • 全球首发Android 14:谷歌Pixel 8 Pro通过IMDA认证

    谷歌此前官宣将在10月4日举行硬件发布会,前不久还发了两段视频来介绍要发布的新品,主要包括Pixel8系列、PixelWatch2以及新款PixelBudsPro耳机等。据国外科技媒体TheTechOutlook报道,Pixel8Pro已经出现在新加坡IMDA认证网站上。Pixel8的起售价预计为799欧元,比Pixel7便宜了150欧元;Pixel8Pro的起售价预计为1099欧元,比Pixel7Pro高出200欧元。

  • 谷歌宣布推出适用于 Android 和 iOS 的「Bard 助手」

    在MadebyGoogle活动中,谷歌首次推出了Pixel8和PixelWatch2硬件,并宣布推出了搭载Bard的助手,该助手利用生成式AI为用户提供个性化的帮助。谷歌公司表示,这个新的AI增强助手可以帮助您规划下一次旅行,找到电子邮件收件箱中的详细信息,甚至创建购物清单。谷歌将在不久后将其提供给早期测试者,然后在「未来几个月内」推出Android和iOS版本。

  • 紫光展锐宣布完成Android 14同步升级:这些国产芯片有份

    日前,紫光展锐宣布,展锐5G移动平台T820、T770、T760、T750以及4G平台T619、T616、T612、T606和SC9863A,完成Android14的同步升级。紫光展锐表示,其芯片平台的Android升级支持框架由展锐和谷歌共同维护升级,OEM和ODM客户基于展锐提供的代码更新包,仅需改动上层框架,即可完成最新版AndroidOS系统的升级,升级周期较以往至少缩短一个月。Android14对部分特性进行了简化,使手机在升级后更加安全、稳定和流畅。

  • Android 14已经开放内测 小米13已适配

    谷歌最新推出的Android14系统已经向各手机厂商开放适配。小米13和小米13Pro两款手机已经发布了基于Android14的版本V14.0.3.0.UMCCNXM/V14.0.2.0.UMBCNXM的正式内测系统。全新的系统还提供了更好用的全局自由小窗功能,APP弹窗信息和游戏登录跳转等操作也可以窗口化。

  • 全球首批!小米13/Pro推送Android 14版MIUI正式版内测

    谷歌目前已经发布了全新的Android14系统,各手机厂商都第一时间开启了适配。小米13和小米13Pro两款机型已经正式推送了基于Android14的V14.0.3.0.UMCCNXM/V14.0.2.0.UMBCNXM正式版的内测系统。此外还有更好用的全局自由小窗功能,APP弹窗信息和游戏登录跳转等操作也可以窗口化。

  • 基于Android 14更新的MIUI 14稳定版发布

    谷歌在纽约举办了一场名为"MadebyGoogle2023"的发布会。除了推出最新的Pixel手机和Pixel智能手表等硬件产品外,谷歌还正式发布了最新的Android14正式版系统。除了最新的Pixel新机外,三星、OPPO、vivo等厂商也将在近期推出基于Android14打造的定制系统。

  • Android 14更新缩短至一个月 4G芯片已完成升级

    紫光展锐宣布,其5G移动平台T820、T770、T760、T750以及4G平台T619、T616、T612、T606和SC9863A已完成Android14的同步升级。紫光展锐简化了OEM和ODM厂商向最新版Android操作系统升级的步骤,大幅降低了整体工程成本和资源投入,让系统升级更加高效、快捷。Android14对部分特性进行了简化,使手机在升级后更加安全、稳定和流畅。

  • OPPO Reno8已升级Android 14:内测已结束

    OPPOReno8已开启Android14xColorOS14.0升级内测活动,招募用户时间为10月10日至10月12日。审核结果将在招募结束后5个工作日内分批进行,版本推送时间预计在审核完成后3个工作日内进行,分为log版本和nolog版本。需要注意的是,OPPO官方已经公布了ColorOS14x安卓14的升级公测计划,将于10月12日起陆续开启老机型的公测招募,目前已有OPPO和一加的多款最新旗舰手机完成了公测招募。

  • 适配率超98%!OPPO Android 14 适配进展迅速

    今年5月谷歌I/O开发者大会,Android14正式亮相便以隐私安全、大屏适配、开发者生产力等升级备受瞩目。作为国内头部手机厂商之一,OPPO已连续5年稳居Android新版本适配第一阵营,不仅率先发布基于Android14的开发者预览版助力开发者抢先适配为广大开发者提供了更全面、专业的适配支持。Android14适配工作仍在进行中,开发者可以持续关注「OPPO开放平台」公众号、微博以及官网获取相关信息,及时完成适配工作,了解其功能和改进。

  • AI Jukebox:利用人工智能技术的音乐生成工具,简化音乐创作过程。

    AI Jukebox是一个基于人工智能技术的音乐生成平台,通过Hugging Face提供服务。它允许用户输入提示词来生成特定风格的音乐,无需专业音乐背景即可创作音乐,鼓励人机合作,探索新的音乐创作方式,并为音乐爱好者提供灵感和创作工具。AI Jukebox易于访问和使用,降低了音乐创作的门槛,为用户提供广阔的音乐创作可能性。

  • CharAI:开创性的AI角色创作平台

    CharAI是一个创新的AI角色创作平台,它利用先进的人工智能技术,帮助用户快速创建和定制个性化的虚拟角色。该平台的主要优点在于其高度的灵活性和易用性,用户可以轻松地调整角色的外观、动作和表情,以满足不同的设计需求。CharAI的背景信息显示,它是由一群对AI和角色设计充满热情的专业人士开发的,旨在为用户提供一个简单、高效的创作环境。目前,该平台的价格定位尚未明确,但考虑到其创新性和潜在的市场价值,可能会有一定的收费模式。

  • Neta Art XL V1.0:易于使用的SDXL动漫模型

    Neta Art XL V1.0是一款易于使用的SDXL动漫模型,它在角色视觉叙事中提供了更好的稳定性和解剖学准确性。它支持广泛的CFG范围(5 - 20),并具有很好的正交风格,可以轻松结合创造新风格。此外,该模型在维持稳定性、提示跟随能力和解剖学准确性方面表现出色,即使在具有挑战性的姿势或摄像机角度下也是如此。

  • Instant Refactor:代码重构工具,提升开发效率。

    Instant Refactor 是一款编程辅助工具,旨在帮助开发者提高代码重构的效率。它通过自动化的方式识别代码中的模式,并提供重构建议,从而减少手动重构的时间和精力消耗。该工具支持多种编程语言,具有用户友好的界面,可以帮助开发者更快地进行代码优化和维护。

  • Hyper-SD:高效图像合成的新框架

    Hyper-SD是一个创新的图像合成框架,它通过轨迹分割一致性模型和低步数推理的优势,实现了高效的图像合成。该框架结合了ODE轨迹保留和重构的优势,同时通过人类反馈学习进一步提升了性能,并通过分数蒸馏技术增强了低步数生成能力。Hyper-SD在1到8步推理步骤中实现了SOTA性能,特别适合需要快速且高质量图像生成的应用场景。

  • Unsloth:快速训练和微调大型语言模型

    Unsloth 是一个旨在提高大型语言模型(LLMs)训练和微调速度的平台。它通过手动推导所有计算密集型数学步骤并手写GPU内核,实现了无需硬件更改即可显著加快训练速度。Unsloth 支持多种GPU,包括NVIDIA、AMD和Intel,并提供开源版本供用户在Google Colab或Kaggle Notebooks上免费试用。它还提供了不同级别的定价方案,包括免费版、Pro版和企业版,以满足不同用户的需求。

  • 有言:无需拍摄、剪辑,一键生成 3D 视频

    有言是一站式 AIGC 视频创作平台,提供上千个高质量的 3D 虚拟人角色选择,无需真人出镜。用户无需拍摄、剪辑,一键生成场景、灯光、动画、运镜和镜头,还集成了智能镜头剪辑、高质量视频后期包装。价格分为免费和付费订阅两种模式,定位于帮助用户简单快速地制作高质量视频。

  • 蝉镜:AI 数字人视频创作平台

    蝉镜是一个在线数字人视频创作平台,利用 AI 简化视频创作过程,提供 AI 数字人播报、短视频制作、分身定制等服务。广告营销、跨境电商、短视频口播等领域的用户可以在此提升创作效率、降低成本。

  • SC-GS:用于编辑动态场景的稀疏控制高斯溅射技术

    SC-GS是一种新型表示技术,将动态场景的运动和外观分别用稀疏控制点和密集高斯函数表示。它使用少量控制点学习紧凑的6自由度变换基,这些基可通过插值权重在局部插值,得到3D高斯函数的运动场。它采用变形MLP预测每个控制点的时变6自由度变换,降低学习复杂度,增强学习能力,实现时空连贯的运动模式。同时联合学习3D高斯函数、控制点的规范空间位置和变形MLP,重建3D场景的外观、几何和动态。在训练过程中,控制点的位置和数量会自适应调整以适应不同区域的运动复杂度,并采用尽可能刚性的损失函数强制运动的空间连续性和局部刚性。由于运动表示的显式稀疏性和外观分离,该方法实现了用户控制的运动编辑,同时保留高保真度外观。大量实验表明,该方法在新视图合成和高速渲染方面优于现有方法,并支持新的保留外观的运动编辑应用。

  • XTuner:高效灵活的大规模模型微调工具包

    XTuner是一个为大型模型(如InternLM, Llama, Baichuan, Qwen, ChatGLM)设计的高效、灵活且功能齐全的微调工具包。它支持在几乎所有GPU上进行LLM和VLM的预训练和微调,能够自动调度高性能操作,如FlashAttention和Triton内核,以提高训练吞吐量。XTuner与DeepSpeed兼容,支持多种ZeRO优化技术。它还支持各种LLMs和VLM(如LLaVA),并设计了良好的数据管道,能够适应任何格式的数据集。此外,XTuner支持多种训练算法,包括QLoRA、LoRA和全参数微调,使用户能够选择最适合其需求的解决方案。

  • Neta:AI魔法,创造你的虚拟灵魂伴侣

    Neta是一个结合了AI技术的网站,用户可以自定义虚拟角色的服装,并通过AI技术让角色栩栩如生。用户可以与这些虚拟角色一起踏上冒险旅程,探索奇妙的世界,培养深厚的情感联系。Neta提供了一个充满想象力和创造性的平台,让用户在虚拟世界中体验不同的生活和情感。

  • VideoGigaGAN:视频超分辨率模型,细节丰富

    VideoGigaGAN是一款基于大规模图像上采样器GigaGAN的视频超分辨率(VSR)模型。它能够生成具有高频细节和时间一致性的视频。该模型通过添加时间注意力层和特征传播模块,显著提高了视频的时间一致性,并使用反锯齿块减少锯齿效应。VideoGigaGAN在公共数据集上与最先进的VSR模型进行了比较,并展示了8倍超分辨率的视频结果。

  • Llama3-8B-Chinese-Chat:专为中文优化的聊天模型

    Llama3-8B-Chinese-Chat 是一个专为中文优化的聊天模型,基于 Meta-Llama-3-8B-Instruct 模型并通过 ORPO 进行微调。该模型显著减少了中文问题英文回答以及回答中中英文混合的现象,同时减少了回答中表情符号的使用,使得回答更加正式。

  • SAM:智能视频对象分割技术

    SAM是一个先进的视频对象分割模型,它结合了光学流动和RGB信息,能够发现并分割视频中的移动对象。该模型在单对象和多对象基准测试中均取得了显著的性能提升,同时保持了对象的身份一致性。

  • Picture To Text:在线图片转文字

    Picture to Text是一款在线图片文字识别工具,能够批量提取和复制图片中的文字内容。它免费转换照片为可编辑的文字。

  • HueMan:开发者用户的人像 API

    HueMankey 是一个为开发者提供的用户人像 API。它能够为每个用户分配一个独特的人像头像,支持批量请求和直接存储在平台上。它提供轻量级的图像数据,动态适应用户规模,并具备灵活的订阅计划。

  • Santelmo:在线混音和母带处理服务

    使用我们的专业混音和母带处理服务,将您的音乐推向新的高度。通过AI的力量,将您的音轨转化为令人惊叹的杰作,让它在竞争激烈的音乐行业中脱颖而出。可靠的交付时间,无限修订,保证退款。

  • The best Suno AI Lyrics Generator:免费生成歌曲歌词

    Suno AI是一个专门用于生成歌曲歌词的在线工具。它只需指定一个歌曲主题,就能生成完整的歌词,包括歌词内容、旋律和伴奏。Suno AI可以生成2分钟的完整歌曲,支持各种音乐风格和流派。用户可以免费使用Suno AI网站或Discord频道生成歌曲。同时,Suno AI还提供付费版本,提供更多的生成点数和商业使用权。

  • Ongkanon:提升您每天的对话体验

    Ongkanon是一款智能对话AI助手,提供有意义且上下文相关的对话体验。它能够自然地与您交谈,就像与亲密的朋友聊天一样。Ongkanon会根据您的偏好进行个性化定制,还能记住以前对话的上下文,以便进行更连贯、有意义的交互。

  • X:生成你的AI头像视频!

    X Me是一个AI头像视频生成工具,通过输入文本即可快速生成个性化的AI头像视频。它使用轻量级的AI模型,无需复杂的训练过程,快速生成逼真的数字人物视频。X Me提供多种AI名人头像供用户选择,并支持将用户自己的面部特征和声音克隆到生成的头像视频中。用户可以根据自己的喜好和需求,自由创造个性化的AI头像视频。

今日大家都在搜的词: