Всички смартфони Google Pixel са уязвими заради скрито системно приложение със задна вратичка

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Google твърди, че нейните смартфони Pixel са изключително сигурни, тъй като работят с чиста операционна система Android, без добавки или софтуер на трети страни. Както установиха експертите по киберсигурност от iVerify обаче, от септември 2017 година насам всички устройства от серията Pixel работят с уязвимо скрито приложение от трета страна, което ги прави уязвими за хакерски атаки.

Става дума за пакет, наречен Showcase.apk, който работи на системно ниво и остава невидим за потребителя.

Той е създаден за американския оператор Verizon от разработчика на корпоративен софтуер Smith Micro – приложението се използва за пускане на смартфони в демо режим в магазините за продажба на дребно и Google няма нищо общо с него, но то е включено във всяка версия на Android за Pixel от почти 7 години насам и има дълбоки системни привилегии, включително дистанционно изпълнение на код и дистанционно инсталиране на друг софтуер. Приложението също така позволява изтеглянето на конфигурационен файл през незащитена HTTP връзка, която може да бъде прихваната от потенциален нападател, за да получи контрол над приложението, а след това и над цялото устройство на жертвата.

iVerify съобщи за откритието си на Google още в началото на май, но технологичният гигант все още не е взел отношение по проблема. Приложението „вече не се използва“ от Verizon и ще бъде премахнато от всички поддържани устройства Pixel „през следващите седмици“ със следващата актуализация на Android, обеща говорителят на Google Ед Фернандес пред Wired. Showcase.apk наистина е било използвано преди за демонстрации в магазините за търговия на дребно, но вече не се използва, потвърдиха от Verizon. От Smith Micro не са предоставили коментар.

Въпреки, че Showcase.apk е опасна уязвимост за устройствата, приложението е деактивирано по подразбиране. Това означава, че за да го използва за злонамерени цели, потенциалният киберпрестъпник ще трябва да има физически достъп до смартфона на жертвата, за да стартира приложението.

Съществува и вероятност Showcase.apk да е инсталиран не само на телефони Pixel, но и на устройства от други производители, заявиха от iVerify. Това беше косвено потвърдено от Ед Фернандес от Google – „уведомяваме и други производители на оригинално оборудване за Android“, заяви той.

iVerify сравнява откритата уязвимост с неотдавнашното глобално прекъсване на работата на милиони компютри с Windows, причинено от проблеми в софтуера на CrowdStrike. Showcase.apk също може да доведе до широко разпространени последици, тъй като приложението е вградено дълбоко в системата. На фона на нарастващия брой подобни инциденти експертите призовават за по-строги мерки за сигурност на фърмуера, както и за по-прозрачен процес по разработване и тестване.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини