国科大密码学院最新成果被IEEEICC2026(CCF-C)接收

admin 2026-08-03 05:17:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 国科大最新研究揭示AndroidKeystore硬件密钥保护机制高度依赖不可信环境,存在跨应用密钥滥用风险。实测160款应用发现,多数两步验证应用存在认证配置缺陷导致硬件隔离被绕过。该发现表明移动密钥安全高度依赖开发者策略配置,建议严格加固Keystore认证绑定机制以防范此类攻击。 综合评分: 84 文章分类: 漏洞分析,移动安全,应用安全


cover_image

国科大密码学院最新成果被IEEE ICC 2026(CCF-C)接收

信息网络安全杂志

2026年7月31日 12:00 上海

在小说阅读器读本章

去阅读

近日,中国科学院大学密码学院在移动终端密钥安全保护领域取得最新研究进展。由密码学院王跃武研究员指导的论文《Cross-Application Key Abuse Attack against Hardware-backed Android Keystore》,被IEEE International Conference on Communications(ICC2026)正式接收。

该研究系统分析了Android Keystore硬件密钥保护机制的访问控制模型,揭示了其安全性高度依赖不可信的富执行环境这一根本性缺陷。这一发现表明,硬件密钥保护的实际安全性不仅取决于密码学隔离,更依赖于开发者在软件层面的策略配置,当前Android生态中普遍存在的认证配置缺陷使跨应用密钥滥用成为一种现实且普遍的威胁。

Abstract: The Android Keystore is a cornerstone of mobile security, providing application developers with hardware-backed protection for cryptographic keys. While hardware isolation prevents direct key extraction, it cannot stop malicious applications from misusing keys. We systematically analyze the Keystore’s access control model and reveal its strong reliance on the untrusted Rich Execution Environment (REE), which exposes protected keys to cross-application abuse. We demonstrate the feasibility of such attacks on real devices through a two-step process: UID spoofing and user authentication bypass. Since the latter depends on application-level Keystore authentication settings, we analyzed 160 Android applications, including the top 100 most-downloaded apps on Google Play and 60 two-factor authentication (2FA) apps. Among the 2FA apps, 32 used the hardware-backed Keystore, yet most misconfigured authentication: 21 lacked it entirely, six used long validity windows, and eight misused biometric binding, leaving hardware-protected keys exposed.

论文信息:Zeping Wu, Lingguang Lei, Pingjian Wang, Yuewu Wang, Xiaojuan Feng, and Hang Zhang: “Cross-Application Key Abuse Attack against Hardware-backed Android Keystore,” in IEEE International Conference on Communications 2026 (ICC 2026).

来源:中国科学院大学密码学院

信息网络安全

《信息网络安全》创刊于2001年,是由公安部主管,公安部第三研究所、中国计算机学会主办,面向国内外公开发行的国内首批信息安全类期刊之一,于2015年成为中国科技核心期刊,2017年成为中国科学引文数据库来源期刊,2018年成为中文核心期刊,2022年入选CCF计算领域高质量科技期刊分级目录。

中文核心期刊

中国科技核心期刊

中国科学引文数据库来源期刊

CCF计算领域高质量科技期刊

我们在不断努力和完善中,期待您的关注和支持!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:信息网络安全杂志 《国科大密码学院最新成果被IEEE ICC 2026(CCF-C)接收》

评论:0   参与:  0