Kindle与恶意软件:真实风险、安全漏洞及保护方法

  • Check Point 的研究表明,恶意电子书可以完全控制 Kindle 并访问敏感数据。
  • 这些攻击依靠在 Kindle 商店和“发送至 Kindle”服务上自行发布书籍来传播受感染的书籍。
  • 亚马逊通过固件 5.13.5 修复了这些漏洞,该固件会自动安装在联网设备上。
  • 保持 Kindle 更新并控制电子书来源可以大大降低感染恶意软件的风险。

Kindle 安全防护恶意软件

多年来,我们一直认为 Kindle 是一种完全无害的设备,几乎就像一本带屏幕的纸质书。然而,事实并非如此。 它也可能成为网络攻击的入口。 如果某些安全漏洞与恶意电子书结合使用,就可能发生这种情况。这种情况并不常见,但确实存在这种可能性,因此值得了解,以避免个人信息和银行信息遭受不必要的损失。

近期,包括Check Point Research在内的多家公司进行的多项研究表明: 一本简单的电子书就能控制 Kindle。你可以删除它的内容,把它变成一个机器人,甚至窃取亚马逊账户凭证和支付信息。让我们仔细看看发生了什么,这些漏洞是如何运作的,亚马逊采取了哪些措施来修复它们,以及最重要的是,你可以采取哪些措施来负责任地使用你的 Kindle,避免不必要的恐慌。

在电子阅读器上阅读 Google Play 图书中的电子书
相关文章:
如何在电子阅读器上阅读 Google Play 图书中的电子书

电子书会使 Kindle 感染恶意软件吗?

Kindle设备上的恶意电子书

许多人提出的问题非常直接:“如果我从互联网上下载免费书籍, 有人能在我的 Kindle 上植入病毒吗?详细来说,虽然这种情况并不常见,但确实存在一些案例,篡改后的电子书文件利用阅读器软件中的漏洞执行恶意代码。

普通用户可能会从免费图书网站下载电子书到手机或电脑上,然后 通过 USB 传输它们 或者使用“发送到 Kindle”功能仅仅因为它们来自下载网站并不意味着它们就一定危险,但如果有人专门设计一个文件来利用固件漏洞,那么这本书就可能成为攻击媒介。

根据已发表的分析, 电子书格式本身可能隐藏着特制的代码。 当 Kindle 处理文件时,就会触发漏洞利用链。实际上,这意味着当电子书打开时,设备会错误地解释某些数据,从而允许攻击者以更高的权限执行命令。

这类攻击最令人不安的地方在于: 用户无需进行任何特殊操作。只需下载电子书,让它到达您的设备,然后像打开其他书籍一样打开即可。不会弹出任何窗口或出现任何奇怪的请求;漏洞是在后台被利用的。

Check Point Research 对 Kindle 和恶意软件的研究结果

Kindle安全研究

最令人震惊的事情发生在…… Check Point Research (CPR) 发布了一项针对亚马逊 Kindle 安全性的研究报告。他们的威胁情报团队决定对世界上最受欢迎的电子书阅读器进行彻底分析,并发现了该软件中的几个漏洞,这些漏洞可能导致非常严重的攻击。

在这项测试中,研究人员准备了一本专门设计的恶意电子书,旨在 利用 Kindle 内部文件处理中的漏洞用户一旦打开该电子书,就会自动启动一系列恶意软件,无需任何其他操作:没有按钮,没有确认,也没有额外的安装。

据报道, 如果攻击成功,网络犯罪分子就能完全控制该设备。这包括窃取设备令牌、访问机密信息(例如亚马逊账户凭证),甚至访问与用于购买书籍或支付 Kindle Unlimited 等订阅费用的账户关联的银行详细信息。

Check Point Software 西班牙和葡萄牙技术总监 Eusebio Nieva 解释说: Kindle通常被认为是“无害的”设备。但从本质上讲,它们是连接互联网的微型计算机。这意味着它们与手机或台式电脑面临着许多相同的风险;只是我们通常不会将它们视为优先目标。

在进行的测试中,CPR证实了这一点 这本恶意电子书可以从任何虚拟图书馆下载。不仅来自信誉可疑的网站,而且还通过 Kindle 商店本身利用自助出版功能,甚至通过电子邮件发送到 Kindle 系统。

Kindle电子书恶意攻击是如何运作的?

Kindle上的恶意软件攻击是如何运作的?

Check Point 记录的攻击机制从用户的角度来看相对简单: 它会接收或下载一本看似普通的书籍,打开它,然后恶意软件就会开始运行。复杂之处在于该文件如何利用 Kindle 固件中的内部漏洞。

在技​​术演示中,恶意电子书能够 在读取器系统中以超级用户权限执行代码这使得攻击者可以进行诸如连接到远程服务器、锁定屏幕、操纵内部存储内容或收集设备上存储的敏感数据等侵入性操作。

潜在后果远不止损坏几本书那么简单。CPR团队证明,攻击者可能 删除用户的整个图书馆,将 Kindle 变成僵尸网络中的机器人。 攻击同一本地网络上的其他计算机,或访问关联的亚马逊账户的密钥、cookie 和凭证。

此外,这些漏洞也为以下情况打开了方便之门: 针对特定语言、地区或人口群体的攻击只需出版一本极具吸引力的免费电子书(例如,一本罗马尼亚畅销书),就能确保几乎所有受害者都来自该国或讲该语言,这对网络犯罪或网络间谍活动来说非常有吸引力。

研究人员指出的另一个相关因素是: 传统杀毒软件通常不会像扫描可执行文件那样扫描电子书。这意味着,一本被恶意修改的书籍可能无法通过安全扫描检测出来,可以在虚拟图书馆(包括 Kindle 商店)中免费获取,并在不引起怀疑的情况下积累下载量。

在 Kindle 商店和“发送至 Kindle”服务上自助出版书籍可作为攻击途径

整个故事的关键之一在于亚马逊提供的巨大便利性。 自出版书籍任何人都可以上传自己的电子书,无需通过传统出版商或过于严格的编辑控制,这对独立作者来说非常棒,但也可能被攻击者利用。

Check Point 详细说明了网络犯罪分子可能 上传恶意书籍 它以普通免费电子书的形式出现在 Kindle 商店,看起来完全无害。用户被内容或零价格吸引而下载,之后,当他们在设备上打开文件时,漏洞就被激活了。

另一个敏感通道是该函数 它允许您通过电子邮件向读者发送文档。很多人都知道“发送至 Kindle”功能。每个用户都有一个以 kindle.com 结尾的专属地址;任何从授权地址发送的文件都会被转换成 Kindle 阅读器上可阅读的电子书。

对,就那个 授权发件人列表 该系统配置不当;任何人都可以意外地向用户的 Kindle 设备发送文件。在攻击场景中,攻击者可能试图利用此系统将篡改过的电子书直接植入设备,并相信用户会正常打开它。

因此,专家建议 检查您的“发送到 Kindle”设置,并将其限制为仅限受信任的地址。这样可以降低收到意外文件的风险,这些文件可能包含恶意内容,旨在利用未来或未知的漏洞。

银行数据漏洞和风险的严重程度

在 Kindle 中发现的漏洞并非仅仅是表面缺陷;据 Check Point 称, 如果落入不法分子手中,它们可能会“造成严重危害”。不仅读者自身的安全受到威胁,而且相关的亚马逊账户的隐私和安全,包括潜在的账单信息,也受到威胁。

通过入侵设备,攻击者可以 窃取存储在 Kindle 上的任何信息从用于识别设备的内部令牌到亚马逊服务,再到访问凭证,包括会话 cookie 和其他技术数据,这些都允许将设备链接到用户的帐户。

在极端情况下,这可能导致网络犯罪分子 使用受害者的账户购买内容,并获取了支付信息 或者将这些数据与其他窃取的数据结合使用,实施更复杂的诈骗活动。虽然目前尚未有基于此漏洞的大规模诈骗活动被记录在案,但其潜在风险确实存在且相当可观。

此外,攻击者通过将 Kindle 变成机器人,为其网络犯罪基础设施增添了又一​​块拼图。看似无辜的读者可能 参与对本地网络上其他设备的攻击例如计算机、手机甚至路由器,都会放大由一本简单的电子书引发的入侵的影响。

专家们还强调,这些漏洞是 尤其适用于定向攻击因为一本在某个国家非常受欢迎的书可以成为理想的特洛伊木马,在不引起怀疑的情况下接触到成千上万具有特定特征的公民。

问题发生时间线及亚马逊补丁(固件版本 5.13.5)

鉴于此次发现的重大意义,Check Point 按照负责任的信息披露程序采取了行动。 2021年2月,他向亚马逊报告了 Kindle 中发现的安全漏洞。 并提供了必要的技术细节,以便制造商能够调查和纠正问题。

在分析了这些报告后,亚马逊开发了一个固件更新, 其中包含一个补丁,用于修复恶意电子书利用的漏洞。该修复程序于 2021 年 4 月随 Kindle 软件版本 5.13.5 发布。

更新已自动分发至 所有连接到互联网的设备换句话说,如果 Kindle 定期连接到 WiFi 网络并启用自动更新,它就会下载并安装新固件,而无需用户执行任何其他操作。

然而,许多读者经常长时间不登录或不上网。 它们以非常孤立的方式使用,无需频繁同步。在这种情况下,设备可能仍然运行较旧的固件版本,除非强制手动更新或连接到网络足够长的时间,否则仍然容易受到攻击。

一些消息来源坚持认为,尽管 目前没有证据表明存在大规模、大规模的利用此漏洞的攻击活动。该漏洞确实存在,而且可能非常危险。好消息是,只要设备安装了已修复的版本,Check Point 发现的这个具体问题就能得到解决。

实验性浏览器及其他不太明显的风险因素

Kindle 的风险并非全部来自书籍本身。还有所谓的…… 实验性浏览器有些用户偶尔会用它来浏览一些简单的网站。虽然它的功能有限,但它仍然是连接互联网的入口,因此也可能成为接触恶意内容的途径。

有些人描述了在使用 Kindle 浏览器访问网站时遇到的问题: 设备开始出现异常行为浏览器突然关闭,导致设备短暂死机。由于担心遭受潜在攻击,一些用户采取了极端措施,例如删除 cookie 和缓存、关闭页面,甚至将浏览器恢复出厂设置。

在大多数情况下,这种行为更多是由于…… 浏览器错误或页面针对设备优化不佳 与其说是真正的攻击,不如说更像是一种猜测。然而,考虑到信用卡、借记卡或亚马逊Prime等服务都与该账户关联,用户的担忧完全可以理解。

如果您在使用 Kindle 浏览网页时发现任何异常情况,一个合理的指导原则是: 关闭浏览器,清除浏览数据,如果怀疑强烈,请检查设备是否为最新版本。恢复出厂设置是一种更彻底的选择,它会将设备恢复到初始状态,清除本地设置和内容(但不包括云端书籍)。

需要理解的重要一点是,虽然从技术上讲,可以检测到与 Kindle 上的网页浏览相关的漏洞, 它既不是研究最多的攻击途径,也不是公开利用最多的攻击途径。大部分关注点都集中在电子书本身以及它们在系统中的管理方式上。

如何安全使用 Kindle 防范恶意软件的基本步骤

抛开技术细节,读者真正感兴趣的是了解 日常生活中你可以做些什么来降低风险?幸运的是,只要遵循一些常识性的指导原则,就能大大降低出现问题的可能性,而不会牺牲设备的便利性。

第一步是始终随身携带 Kindle。 已更新至最新可用固件版本如果您通常将其断开连接,最好时不时地将其连接到 Wi-Fi,并在“设置”中检查软件是否为最新版本。这一点至关重要,因为安全补丁正是通过这些更新推送的。

它也可取 监控你下载的电子书的来源这并非要妖魔化所有免费电子书网站,而是要提醒大家避免访问可疑页面、下载奇怪的文件或意外出现的文档。你越信任电子书的来源,它就越不可能隐藏任何可疑之处。

关于“发送到 Kindle”功能,建议您进入帐户设置进行查看。 查看已授权电子邮件地址列表理想情况下,您应该只添加自己的电子邮件地址,或者您真正信任的人和服务的电子邮件地址。可以直接向读者发送文件的电子邮件地址越少越好。

最后,值得注意的是,Kindle 就像手机或电脑一样, 不应该轻易借给任何人安装设备或连接到未知网络。虽然它看起来像是一个“仅用于阅读”的设备,但它与其他联网设备一样,遵循许多相同的数字卫生基本原则。

从整体来看,Kindle 显然不是一款无害的玩具,但它也并非一颗定时炸弹。亚马逊已经发布了补丁程序,相关研究也已公布,再加上用户自身采取的最低限度的预防措施, 在 Kindle 上阅读仍然是享受电子书最便捷、也最安全的方式之一。只要我们不忘记这样一个事实:在电子墨水之下,有一台小型计算机,它也应该受到保护。


添加为首选来源