一顆潛藏在眾多Android應用程式中的未爆彈,近日被正式揭露。這起Android SDK 漏洞事件,根據Microsoft安全研究團隊發布的最新報告,一個被廣泛使用的第三方Android軟體開發套件(SDK)存在嚴重安全漏洞,使全球超過5000萬用戶的個人數據暴露於風險之中,其中更包含超過3000萬個加密貨幣錢包的用戶。
EngageLab SDK 成 Android SDK 漏洞主角
這次事件的主角是一個名為EngageLab SDK的開發工具。根據The Hacker News報導,這個SDK主要提供推播通知服務,讓應用程式開發者能根據用戶行為發送客製化訊息以提升互動。不過,其潛在的Android SDK 漏洞卻為駭客敞開了一扇能輕易繞過Android系統安全機制的後門。
意圖重定向漏洞的運作原理
Microsoft的報告詳細剖析了這個漏洞的運作原理,指出它屬於一種「意圖重定向」(Intent Redirection)漏洞。在Android系統中,「意圖」是不同應用程式組件間用來請求操作的訊息物件。此漏洞允許駭客透過安裝在同一台裝置上的惡意應用程式,操縱並利用受信任App的權限,進而非法存取受保護的數據,甚至提升自身權限。
簡單來說,攻擊者可以藉此直接窺探其他App的內部目錄,竊取儲存在私密空間的敏感資料。這正是此次Android SDK 漏洞最危險的地方。這類透過SDK遭駭客劫持的手法,近年來在資安事件中屢見不鮮。
3000 萬個加密錢包受 Android SDK 漏洞波及
Microsoft指出,許多使用此SDK的App都與加密貨幣及數位錢包生態系有關,這也解釋了為何有高達3000萬的錢包App安裝量受到波及。當納入其他非錢包類的App後,總影響範圍便一舉突破5000萬大關,使這起Android SDK 漏洞成為近期最受矚目的行動安全事件之一。
EngageLab 已釋出修補更新
值得慶幸的是,目前尚無證據顯示此漏洞遭到惡意利用。Microsoft在4月便已透過負責任的漏洞揭露流程,向EngageLab及Android安全團隊通報此事。開發商EngageLab也已在11月釋出5.2.1版更新,修補了這個存在於4.5.4版本的安全問題。
作為預防措施,Google Play商店已將所有使用具風險版本SDK的應用程式下架。Microsoft也強調,儘管這是第三方SDK引發的問題,但Android本身既有的多層次安全模型,加上針對此次漏洞提供的額外緩解措施,依然能為用戶提供保護。專家強烈建議,若開發者有整合受影響的SDK,應立即升級至最新版本。此外,雲端服務商也持續強化防護,例如Google Drive 全面啟用勒索軟體偵測與檔案還原功能。
軟體供應鏈安全的深刻警示
這起Android SDK 漏洞事件再次凸顯了軟體供應鏈的潛在風險。伴隨應用程式越來越依賴第三方SDK來加速開發,一個環節的疏漏就可能造成大規模的連鎖反應,尤其當涉及金融與數位資產管理等高價值領域時,其後果更是不堪設想。這對所有開發者與用戶而言,顯然是一次深刻的安全警示。
常見問題
這次 Android SDK 漏洞影響了哪些用戶?
此漏洞源自第三方推播套件 EngageLab SDK,影響全球超過 5000 萬名 Android 用戶,其中包含逾 3000 萬個加密貨幣錢包的安裝量,特別是與數位資產相關的應用程式風險較高。
一般用戶該如何防範 Android SDK 漏洞?
建議用戶將相關 App 更新至最新版本、避免從非官方來源安裝應用程式,並留意 Google Play 商店的下架與更新通知。EngageLab 已於 11 月釋出 5.2.1 版修補漏洞。
目前是否有 Android SDK 漏洞被駭客利用的案例?
截至報告發布,Microsoft 表示尚無證據顯示此漏洞已遭惡意利用,且已透過負責任的揭露流程完成通報與修補。
相關報導:cisecurity.org、dev.to








