GoPlus 发推表示,广泛用于 Android 推送通知的 EngageLab SDK 被发现存在严重安全漏洞,影响超 5000 万 Android 用户,其中约 3000 万为加密钱包用户。攻击者先在同一设备安装伪装成正常应用的恶意 App,随后向集成 EngageLab SDK 的合法 App 发送恶意 Intent,导致后者执行未授权操作,包括窃取用户隐私、加密钱包私钥及登录凭证等。GoPlus 建议开发者及 App 厂商立即升级 EngageLab SDK 至官方修复版本 4.5.5 或更高。加密钱包和金融类 App 用户,应立即更新相关应用。