Nyheter i Android, Telefoner, Prylar Och Recensioner

Android: en farlig säkerhetsfel tillåter hacking av smartphones med microSD-kort

En Android-smartphone med ett microSD-kort är lättare att hacka, vilket forskare vid Check Point just har upptäckt. Problemet härrör från det sätt på vilket många applikationer använder microSD-kortlagring för att validera data: en kapning av systemet gör det sedan möjligt att utföra slags “man-i-mitten” -attacker som kallas “man-in”. skivan ”. Forskare har visat att man kan orsaka installationen av en applikation, få den att krascha eller ta kontroll över mikrofonen och kameran med hjälp av denna brist och applikationer som ändå är betrodda …

Forskare vid Check Point har precis lagt upp en studie där de ger information om ett häpnadsväckande säkerhetsbrott riktat mot Android och hur systemet hanterar extern lagring på microSD-kort. På Android är faktiskt extern lagring ett utrymme som kan läsas och modifieras av alla applikationer på smarttelefonen. Problemet är att Android inte ger något särskilt skydd för data som lagras på microSD-kort, och att utvecklare inte nödvändigtvis följer rekommendationerna för korrekt användning av detta utrymme. Resultat: många applikationer kan kapas på smartphones utrustade med ett microSD-kort.

Hacka en Android-smartphone: forskare har upptäckt ett säkerhetsfel som riktar sig till microSD-kort

Den här nya typen av attack, forskarna kallade den Man-In-the-Disk, med hänvisning till attackerna Mannen i mitten, där en angripare i ett nätverk lyckas utge sig av routern och sedan kan fånga upp all trafik – förutom att ändra den i farten. Här är principen densamma, förutom att “nätverket” i fråga består av den externa lagringsenheten och smarttelefonen. Vad som oroar forskare är att vissa förinstallerade eller populära appar helt ignorerar rekommendationerna och därför ökar risken för denna brist.

Relaterad  Rapport: Facebook gör en smartklocka för att konkurrera med Apple

“Google Translate, Yandex Translate, Google Voice Typing, Google Text-to-Speech, Xiaomi Browser och många andra applikationer”, påverkades alla. ”När det gäller Google Translate, Yandex Translate och Google Voice Typing fann vi att utvecklarna inte tyckte det var nödvändigt att validera integriteten för data som lästs från extern lagring. Således kunde vårt team ändra vissa filer som krävs av dessa appar, vilket resulterade i kraschen för var och en av dessa applikationer ”, förklara forskarna.

Och för att fortsätta: ”Vi insåg att Xiaomi Browser använde extern lagring som ett steg för applikationsuppdateringar. Som ett resultat kunde vårt team utföra en attack där applikationsuppdateringskoden kunde ersättas, vilket möjliggjorde installation av en annan oönskad applikation istället för den legitima uppdateringen ”. Check Point säger att Google snabbt publicerade en fix efter att ha blivit kontaktad av forskare “Xiaomi har valt att inte hantera problemet för tillfället”.

Men forskarna tillägger att de bara har testat ett litet urval av applikationer och betonar att felet verkar finnas på ett mycket stort antal av dem. I väntan på en fix finns det inget riktigt sätt att skydda mot denna attack – förutom att sätta ett märke på microSD-kortet …