香港中文大學(xué)的研究人員在預(yù)印本網(wǎng)站上發(fā)表論文(PDF),介紹了一種新穎的權(quán)限繞過(guò)攻擊方法:Google語(yǔ)音搜索攻擊。攻擊者可利用一個(gè)零權(quán)限的Android應(yīng)用VoicEmployer,前臺(tái)激活操作系統(tǒng)內(nèi)置的語(yǔ)音助手模塊Google Voice Search,后臺(tái)播放預(yù)先準(zhǔn)備好的音頻文件,語(yǔ)音搜索能識(shí)別語(yǔ)音命令執(zhí)行相應(yīng)操作。
借助這一機(jī)制,攻擊者不需要任何權(quán)限就可以撥打任意電話號(hào)碼,偽造短信/電子郵件,訪問(wèn)私人信息,傳輸敏感數(shù)據(jù),實(shí)現(xiàn)遠(yuǎn)程控制。研究人員認(rèn)為,在理論上,任何內(nèi)置Google Services Framework的Android設(shè)備都可能受到這一攻擊的影響。