BadBlocker:1100万用户,一次服务器调用即可沦陷
BadBlocker 是一款据称能够屏蔽广告和恶意软件的 Android 应用,下载量超过 1100 万次。研究发现,该应用存在严重安全漏洞,攻击者只需向服务器发起一次调用,就能远程控制设备、窃取用户数据。这一隐患威胁着数百万用户的隐私与设备安全。
背景速读
- Island是一家为企业提供"企业级浏览器"(Enterprise Browser)的安全初创公司。本文是其安全研究团队对一款名为BadBlocker的广告拦截器(Ad Blocker)的分析报告。
- BadBlocker是一款伪装成内容拦截扩展的恶意Chrome插件,在Chrome Web Store上拥有超过1100万用户。它表面上能拦截广告和追踪器,实则暗中窃取用户数据、注入广告、劫持搜索结果。
- Island团队发现该插件的核心缺陷:其"设置更新"机制直接指向一个错误的URL(*.amz-badblocker.com而非badblocker.net),导致本应由开发者控制的配置请求被"悬空"——如果攻击者注册该域名,就能远程控制上千万用户的浏览器,执行任意JavaScript脚本或拦截/篡改其流量。
- 研究团队实际注册了该域名以证明攻击可行,随后将控制权移交安全机构。谷歌已在收到报告后下架该插件,但未通知已安装的1100万用户主动卸载。
- 此事暴露了Chrome Web Store审核机制的盲区:恶意扩展可以绕过检测,长期潜伏并收集海量用户数据。这也凸显了"供应链级权限"的风险——一个看似无害的浏览器扩展,其开发者后台一旦被人利用,就可能成为攻击数千万设备的跳板。