Google твърди, че нейните смартфони Pixel са изключително сигурни, тъй като работят с чиста операционна система Android, без добавки или софтуер на трети страни. Както установиха експертите по киберсигурност от iVerify обаче, от септември 2017 година насам всички устройства от серията Pixel работят с уязвимо скрито приложение от трета страна, което ги прави уязвими за хакерски атаки.
Става дума за пакет, наречен Showcase.apk, който работи на системно ниво и остава невидим за потребителя.
Той е създаден за американския оператор Verizon от разработчика на корпоративен софтуер Smith Micro – приложението се използва за пускане на смартфони в демо режим в магазините за продажба на дребно и Google няма нищо общо с него, но то е включено във всяка версия на Android за Pixel от почти 7 години насам и има дълбоки системни привилегии, включително дистанционно изпълнение на код и дистанционно инсталиране на друг софтуер. Приложението също така позволява изтеглянето на конфигурационен файл през незащитена HTTP връзка, която може да бъде прихваната от потенциален нападател, за да получи контрол над приложението, а след това и над цялото устройство на жертвата.
iVerify съобщи за откритието си на Google още в началото на май, но технологичният гигант все още не е взел отношение по проблема. Приложението „вече не се използва“ от Verizon и ще бъде премахнато от всички поддържани устройства Pixel „през следващите седмици“ със следващата актуализация на Android, обеща говорителят на Google Ед Фернандес пред Wired. Showcase.apk наистина е било използвано преди за демонстрации в магазините за търговия на дребно, но вече не се използва, потвърдиха от Verizon. От Smith Micro не са предоставили коментар.
Въпреки, че Showcase.apk е опасна уязвимост за устройствата, приложението е деактивирано по подразбиране. Това означава, че за да го използва за злонамерени цели, потенциалният киберпрестъпник ще трябва да има физически достъп до смартфона на жертвата, за да стартира приложението.
Съществува и вероятност Showcase.apk да е инсталиран не само на телефони Pixel, но и на устройства от други производители, заявиха от iVerify. Това беше косвено потвърдено от Ед Фернандес от Google – „уведомяваме и други производители на оригинално оборудване за Android“, заяви той.
iVerify сравнява откритата уязвимост с неотдавнашното глобално прекъсване на работата на милиони компютри с Windows, причинено от проблеми в софтуера на CrowdStrike. Showcase.apk също може да доведе до широко разпространени последици, тъй като приложението е вградено дълбоко в системата. На фона на нарастващия брой подобни инциденти експертите призовават за по-строги мерки за сигурност на фърмуера, както и за по-прозрачен процес по разработване и тестване.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!