Google kontroluje twój telefon

Google może nie tylko usuwać, ale i instalować aplikacje na telefonach Android.

marcindmjqtx

W zeszłym tygodniu Google po raz pierwszy wykorzystał posiadaną przez siebie możliwość usuwania aplikacji z telefonów z systemem Android. Usunięte aplikacje zostały stworzone przez Jona Oberheide (eksperta ds. bezpieczeństwem pracującego dla Scio Security) i miały zademonstrować łatwość wprowadzenia samouaktualniającego się kodu do telefonu. Sprawę opisywaliśmy tutaj.

Jak dzisiaj wiadomo, jedna z aplikacji podawała się za nowy trailer "Zmierzchu" i regularnie kontaktowała się z centralnym serwerem celem pobrania kodu, który następnie uruchamia na telefonie. W ten sposób haker mógłby wgrać na cudzy telefon i uruchomić złośliwy kod tuż po odkryciu luki w jądrze systemu. Po nagłośnieniu sprawy Google poprosił Oberheide o usunięcie aplikacji z Android Market, a następnie dla pewności użył swojego 'kill switcha' do usunięcia ich ze wszystkich telefonów.

We wpisie na swoim blogu Oberheide zwraca uwagę na potencjalnie dużo bardziej niebezpieczną funkcjonalność (wg. niego możliwość usuwania aplikacji przez Google ma więcej zalet niż wad), mechanizm INSTALL_ASSET, który pozwala firmie Google zainstalować aplikację bez wiedzy użytkownika.

Ten mechanizm (podobnie jak mechanizm REMOVE_ASSET wykorzystany do usunięcia aplikacji) korzysta z usługi GTalkService, nieprzerwanie chodzącej na smartfonie i utrzymującej połączenie z serwerami Google za pośrednictwem połączenia TCP/SSL/XMPP. Gdyby komuś udało się wykonać udany atak na to połączenie (np. Man in The Middle), to mógłbym w ten sposób zainstalować aplikację na telefonie użytkownika bez jego wiedzy.

Strach pomyśleć co mogłoby się stać gdyby ktoś wykonał udany atak na serwery Google, z którymi łączy się rzeczona usługa...

Maciej Starzycki

Źródło artykułu:

Wybrane dla Ciebie

Rebel Wolves potwierdza. Dawnwalker to ich debiutancka gra
Rebel Wolves potwierdza. Dawnwalker to ich debiutancka gra
Assassin's Creed Red to potężna inwestycja Ubisoftu. Jest przeciek
Assassin's Creed Red to potężna inwestycja Ubisoftu. Jest przeciek
DualSense V2 wycieka. Czyżby mocniejsza bateria?
DualSense V2 wycieka. Czyżby mocniejsza bateria?
Horizon Forbidden West na PC coraz bliżej. Nvidia wkracza do akcji
Horizon Forbidden West na PC coraz bliżej. Nvidia wkracza do akcji
Imponująca sprzedaż Cyberpunk 2077: Phantom Liberty. Liczby mówią wszystko
Imponująca sprzedaż Cyberpunk 2077: Phantom Liberty. Liczby mówią wszystko
Xbox Game Pass z mocnymi grami w styczniu. Potężne otwarcie roku
Xbox Game Pass z mocnymi grami w styczniu. Potężne otwarcie roku
Star Wars Outlaws: wycieka termin premiery. Ubisoft dementuje
Star Wars Outlaws: wycieka termin premiery. Ubisoft dementuje
PS5 rozbija bank. Imponujące wyniki sprzedaży
PS5 rozbija bank. Imponujące wyniki sprzedaży
The Day Before za niespełna tysiąc złotych. Nie, to nie żart
The Day Before za niespełna tysiąc złotych. Nie, to nie żart
Hakerzy ujawnili plany Insomniac Games. Sześć gier na liście
Hakerzy ujawnili plany Insomniac Games. Sześć gier na liście
PS5 Pro z własnym DLSS. Nieoficjalne doniesienia o planach Sony
PS5 Pro z własnym DLSS. Nieoficjalne doniesienia o planach Sony
Nie będzie The Last of Us Multiplayer. To już pewne
Nie będzie The Last of Us Multiplayer. To już pewne