Tyto předinstalované ošklivé aplikace pro Android mohou být plné děr …

Pokud jste si Android koupili dříve telefon je předem nabitý maličkostmi, které pravděpodobně nechcete, abyste jej odtrhli a našli.
Tyto předinstalované aplikace mohou být neohrabané, nepříjemné je odinstalovat, zřídka aktualizovat… a ukázat se, že jsou plné slabých míst.
Bezpečnostní firma Kryptowire vytvořila nástroj pro automatické skenování bezpečnostních nedostatků na více zařízeních Android a spustila jej na 29 telefonech ve studii financované americkým ministerstvem vnitřní bezpečnosti. různých poskytovatelů. Nyní se objevuje většina těchto prodejců, o kterých většina lidí nikdy neslyšela, ale některá velká jména jako Asus, Samsung a Sony.
Kryptowire říká, že našli všechny různé typy zranitelností, od aplikací, které mohou být nuceny k instalaci dalších aplikací, až po nástroje, které lze přimět k nahrávání zvuku, a ty, které mohou tiše změnit nastavení vašeho systému. Některé ze zranitelností mohou být spuštěny pouze jinými aplikacemi, které jsou předinstalovány (to omezuje vektor útoku na ty v dodavatelském řetězci); zatím mohou být ostatní povoleny jakoukoli aplikací, kterou si uživatel může v budoucnu nainstalovat.
Kryptowire zde má kompletní seznam pozorovaných zranitelností, rozdělených podle typu a výrobce. Firma tvrdí, že našla celkem 146 zranitelných míst.
Jak zdůrazňuje Wired, Google si je dobře vědom této možné cesty útoku. V roce 2018 spustila program nazvaný Build Test Suite (nebo BTS), který musí projít všichni partneři OEM. BTS prohledává firmware zařízení a hledá známé bezpečnostní problémy, které se skrývají mezi předinstalovanými aplikacemi, a označuje tyto chybné aplikace jako potenciálně škodlivé aplikace (nebo PHA). Jako google Vložil to do zprávy o zabezpečení Androidu 2018:
OEM odesílají BTS nové nebo aktualizované obrázky sestavení. BTS poté spustí řadu testů, které hledají bezpečnostní problémy v obrazu systému. Jeden z těchto testů zabezpečení analyzuje předinstalované PHA obsažené v obrazu systému. Pokud v sestavení najdeme PHA, budeme s partnerem OEM opravit a odebrat PHA ze sestavení, než bude zpřístupněn uživatelům.
V prvním kalendářním roce zablokovala BTS vstup do ekosystému 242 budov s PHA.
Když BTS zjistí problém, spolupracujeme s našimi partnery OEM na opravě a pochopení toho, jak je aplikace integrována do sestavení. Tato týmová práce nám umožnila identifikovat a zmírnit systémové hrozby pro ekosystém.
Automatizovaný systém bohužel nemůže detekovat vše a jakmile problém zmizí, není jisté, že oprava nebo oprava nikdy nepřijde (zejména na zařízeních nižší třídy, kde je dlouhodobá podpora obvykle omezená).
Oslovili jsme společnost Google, aby zprávu okomentovala, ale zatím jsme nedostali odpověď.
Aktualizace: Odpověď Google:
Vážíme si práce výzkumné komunity, která s námi pracuje na odpovědném řešení a zveřejňování těchto problémů.
