近期安全研究指出,OnePlus手機的系統漏洞允許惡意App在未取得任何特殊權限的情況下直接取得手機最高管理權限(root),此問題將波及多款OnePlus及OPPO設備。對於日益依賴手機作為行動辦公與通訊工具的台灣中小企業而言,這是不可忽視的資安隱憂。
手機權限管理漏洞緣起與原理解析
這次發現的漏洞主要來自OnePlus手機搭載的OxygenOS作業系統中,研究人員透過串聯兩個弱點成功取得root權限。root是Android系統中賦予用戶最高控制權限的代表,擁有後,惡意程式可以不受限制地操作系統、存取敏感資料,甚至隱匿自身存在。令人不安的是,該漏洞無需使用者授予高風險權限,惡意App在安裝時看似無害,卻能暗中提升權限,大幅增加駭客入侵的難度與隱蔽性。缺乏即時更新或廠商延遲提供修補,讓這類漏洞未被妥善堵塞,為攻擊者打開了方便之門。
此漏洞對台灣中小企業行動安全的啟示
在台灣,中小企業普遍依賴手機及平板在外處理業務,包括客戶聯絡、內部通訊及行動支付等功能。許多員工因方便起見,可能會使用品牌手機如OnePlus或OPPO,若系統存在上述漏洞,即使安裝看似無害的應用程式,也可能被駭客自行取得手機深層控制權,進而竊取企業機密、干擾業務運作,甚至植入勒索軟體。相較於大型企業,中小企業通常資安防護資源有限,對此類問題尚未充分警覺,使得針對行動裝置的攻擊風險更高。因此識別並修補此類漏洞、控管App來源,成為確保企業資訊安全不可或缺的環節。
中小企業行動安全管理四大實務建議
- ▶定期檢查手機作業系統更新,確保裝置安裝官方最新安全補丁,避免漏洞長期存在。
- ▶限制員工手機安裝來源,僅允許使用Google Play或官方認證商店,杜絕未知或來源不明的應用程式。
- ▶員工教育訓練至關重要,增強對應用程式權限與網路釣魚攻擊的辨識能力,及時通報異常行為。
- ▶採用行動裝置管理(MDM)解決方案,實施集中控管與安全設定,降低因漏洞導致的資安風險。
🛡️ 企業防護建議
- ✓定期檢視企業使用的行動裝置型號及作業系統版本,並追蹤廠商官方安全公告。
- ✓限制手機安裝權限,避免安裝來歷不明或過度索取權限的App。
- ✓推動資安意識培訓,使員工熟悉社交工程、釣魚郵件等攻擊手法,增強防範能力。
- ✓考慮導入行動裝置管理系統,協助企業統一監控與設定,降低單一漏洞引發災情的風險。