Google kontroluje twój telefon

Google może nie tylko usuwać, ale i instalować aplikacje na telefonach Android.

marcindmjqtx

04.07.2010 | aktual.: 07.01.2016 13:01

W zeszłym tygodniu Google po raz pierwszy wykorzystał posiadaną przez siebie możliwość usuwania aplikacji z telefonów z systemem Android. Usunięte aplikacje zostały stworzone przez Jona Oberheide (eksperta ds. bezpieczeństwem pracującego dla Scio Security) i miały zademonstrować łatwość wprowadzenia samouaktualniającego się kodu do telefonu. Sprawę opisywaliśmy tutaj.

Jak dzisiaj wiadomo, jedna z aplikacji podawała się za nowy trailer "Zmierzchu" i regularnie kontaktowała się z centralnym serwerem celem pobrania kodu, który następnie uruchamia na telefonie. W ten sposób haker mógłby wgrać na cudzy telefon i uruchomić złośliwy kod tuż po odkryciu luki w jądrze systemu. Po nagłośnieniu sprawy Google poprosił Oberheide o usunięcie aplikacji z Android Market, a następnie dla pewności użył swojego 'kill switcha' do usunięcia ich ze wszystkich telefonów.

We wpisie na swoim blogu Oberheide zwraca uwagę na potencjalnie dużo bardziej niebezpieczną funkcjonalność (wg. niego możliwość usuwania aplikacji przez Google ma więcej zalet niż wad), mechanizm INSTALL_ASSET, który pozwala firmie Google zainstalować aplikację bez wiedzy użytkownika.

Ten mechanizm (podobnie jak mechanizm REMOVE_ASSET wykorzystany do usunięcia aplikacji) korzysta z usługi GTalkService, nieprzerwanie chodzącej na smartfonie i utrzymującej połączenie z serwerami Google za pośrednictwem połączenia TCP/SSL/XMPP. Gdyby komuś udało się wykonać udany atak na to połączenie (np. Man in The Middle), to mógłbym w ten sposób zainstalować aplikację na telefonie użytkownika bez jego wiedzy.

Strach pomyśleć co mogłoby się stać gdyby ktoś wykonał udany atak na serwery Google, z którymi łączy się rzeczona usługa...

Maciej Starzycki

Źródło artykułu:Polygamia.pl
wiadomościgoogleandroid
Wybrane dla Ciebie
Komentarze (0)
© Polygamia
·

Pobieranie, zwielokrotnianie, przechowywanie lub jakiekolwiek inne wykorzystywanie treści dostępnych w niniejszym serwisie - bez względu na ich charakter i sposób wyrażenia (w szczególności lecz nie wyłącznie: słowne, słowno-muzyczne, muzyczne, audiowizualne, audialne, tekstowe, graficzne i zawarte w nich dane i informacje, bazy danych i zawarte w nich dane) oraz formę (np. literackie, publicystyczne, naukowe, kartograficzne, programy komputerowe, plastyczne, fotograficzne) wymaga uprzedniej i jednoznacznej zgody Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, będącej właścicielem niniejszego serwisu, bez względu na sposób ich eksploracji i wykorzystaną metodę (manualną lub zautomatyzowaną technikę, w tym z użyciem programów uczenia maszynowego lub sztucznej inteligencji). Powyższe zastrzeżenie nie dotyczy wykorzystywania jedynie w celu ułatwienia ich wyszukiwania przez wyszukiwarki internetowe oraz korzystania w ramach stosunków umownych lub dozwolonego użytku określonego przez właściwe przepisy prawa.Szczegółowa treść dotycząca niniejszego zastrzeżenia znajduje się  tutaj.