En rapport från Googles Android-säkerhetsteam avslöjade det Flera Android-plattformscertifikat missbrukades för att signera skadliga applikationer, vilket gjorde att de kunde få root-privilegier på enheten.
Plattformscertifikat är de betrodda digitala nycklarna som ägs av respektive enhets-OEM och används för att signera deras kärnapplikationer. Därför kommer missbruk av dem för att signera appar med skadlig programvara att ge dem root-åtkomst som legitima appar, vilket orsakar problem för användarna.
Missbruka Android-plattformscertifikat
För det okända kommer alla OEM-tillverkare att ha vissa betrodda certifikat för att signera sina kärnapplikationer på plattformen, liknande att autentisera dokument med en signatur. Detta skulle tillåta signerade applikationer att få root-privilegier på systemets interna delar för bättre funktion.
Nåväl, nu missbrukas dessa av hotaktörer när det gäller Android-enheter, där en omvänd tekniker från Googles Android-säkerhetsteam upptäckte några skadliga appar signerade med betrodda plattformscertifikat från legitima OEM-tillverkare.
Ny APVI-post: plattformscertifikat som används för att signera skadlig programvara
Hittade av din sanning 🙂https://t.co/qiFMJW111A
— Łukasz (@[email protected]) (@maldr0id) 30 november 2022
Som noterats i Android Partner Vulnerability Initiative (AVPI) ärendespårare, signerades följande skadlig programvara med tio Android-plattformscertifikat, med okänd avsikt om varför.
com.russian.signato.renewis com.sledsdffsjkh.Search com.android.power com.management.propaganda com.sec.android.musicplayer com.houla.quicken com.attd.da com.arlo.fappx com.metasploit.stage com.vantage.ectronic.cornmuni
Det finns inga uppgifter om hur hotaktörerna skaffat dessa intyg eller hur någon inom ett eller annat företag läckt dem. Tja, en sökning av BleepingComputer på VirusTotal avslöjade att några av de missbrukade plattformscertifikaten tillhör Samsung Electronics, LG Electronics, Revoview, och Mediatec.
Appar som signerades med dessa OEM-plattformscertifikat har HiddenAd-trojaner, informationsstöldare, Metasploit och skadlig programvara, som kan användas för att suga upp enhetsanvändares känsliga data och till och med leverera ytterligare skadlig programvara.
Medan Google informerade alla berörda leverantörer om denna incident och bad dem att rotera sina plattformscertifikat, kan Samsung ha ignorerat det eftersom dess plattformscertifikat fortfarande missbrukas för att digitalt signera appar.
