T2iD
  • Início
  • Notícias
  • Gadget
  • Windows
  • Netflix
Nenhum resultado
Exibir todos os resultados
T2iD
  • Início
  • Notícias
  • Gadget
  • Windows
  • Netflix
Nenhum resultado
Exibir todos os resultados
T2iD
Nenhum resultado
Exibir todos os resultados

Grande vulnerabilidade de longa duração deixou milhões de aparelhos Android abertos ao roubo de dados

Por Wasley Viana
4 de Dezembro de 2022
Em Gadget
Grande vulnerabilidade de longa duração deixou milhões de aparelhos Android abertos ao roubo de dados
0
COMPARTILHAR
0
visualizações
CompartilharCompartilharCompartilhar

De acordo com um tweet do Google Lukasz Siewierski (através da Mishaal Rahman, 9to5Google), hackers e “insiders mal-intencionados” conseguiram vazar as chaves de assinatura da plataforma usadas por vários fabricantes de Android para assinar aplicativos do sistema usados ​​em dispositivos Android. Essas chaves de assinatura são usadas para garantir que os aplicativos e até mesmo a versão do sistema operacional Android em execução no seu telefone sejam legítimos.

Vulnerabilidade de longa duração afetou LG, Samsung e outros fabricantes relacionados ao Android

Baked into Android é um sistema que confia em aplicativos assinados pela mesma chave usada para autenticar o próprio sistema operacional. Então você pode ver qual é o problema aqui. Um malfeitor com o controle dessas chaves pode fazer com que aplicativos carregados de malware “confiem” no Android no nível do sistema. Isso é como dar a um ladrão as chaves da sua casa e do seu carro com a sua aprovação. Todos e quaisquer dados em dispositivos vulneráveis ​​podem estar em risco. E algumas dessas chaves são usadas para assinar aplicativos regulares instalados da Play Store ou carregados de outras vitrines de aplicativos Android.

Não há rodeios quando se trata dessa vulnerabilidade.

Rahman twittou que as chaves de assinatura vazadas não podem ser usadas para instalar atualizações over-the-air que estão comprometidas. E ele acrescenta que o sistema Play Store Protect pode sinalizar aplicativos assinados pelas chaves vazadas como potencialmente prejudiciais.

Embora todas as fontes das chaves vazadas ainda não tenham sido identificadas, as empresas nomeadas incluem as seguintes:

  • Samsung
  • LG
  • Mediatek
  • Szroco (empresa que produz os tablets Onn do Walmart)
  • Revisão de revisão

O Google diz que a vulnerabilidade foi relatada em maio deste ano e que as empresas envolvidas “tomaram medidas de remediação para minimizar o impacto do usuário”. Não é exatamente o sinal de “tudo limpo”, especialmente à luz da notícia de que o APK Mirror recentemente encontrou algumas das chaves de assinatura vulneráveis ​​​​em aplicativos Android da Samsung.

O Google, em comunicado, diz que os usuários do Android foram protegidos por meio do recurso Google Play Store Protect e por meio de ações tomadas pelos fabricantes. O Google afirmou que essa exploração não afetou nenhum aplicativo baixado da Play Store.

Um porta-voz do Google disse: “Os parceiros OEM prontamente implementaram medidas de mitigação assim que relatamos o comprometimento principal. Os usuários finais serão protegidos por mitigações de usuário implementadas por parceiros OEM. imagens. O Google Play Protect também detecta o malware. Não há indicação de que esse malware esteja ou tenha estado na Google Play Store. Como sempre, aconselhamos os usuários a garantir que estejam executando a versão mais recente do Android.”

O que você precisa fazer para limitar sua exposição

O Google está recomendando que as empresas envolvidas troquem as chaves de assinatura atualmente em uso e parem de usar as que vazaram. Também sugere que cada empresa inicie uma investigação para entender como as chaves vazaram. Esperançosamente, isso impediria que algo assim acontecesse novamente no futuro. O Google também está recomendando que as empresas usem teclas de canto para o número mínimo de aplicativos para reduzir o número de possíveis vazamentos no futuro.

Então, o que você pode fazer como proprietário de um telefone Android possivelmente afetado? Certifique-se de que seu aparelho esteja executando a versão mais recente do Android e instale todas as atualizações de segurança assim que chegarem. Quem se importa se essas atualizações não trazem novos recursos empolgantes, pois o trabalho deles é garantir que seu dispositivo não seja comprometido. E os usuários do Android devem evitar aplicativos de sideload. É quando você instala um aplicativo originário de uma loja de aplicativos de terceiros.

O mais assustador é que essa vulnerabilidade aparentemente existe há anos. A Samsung ainda traz isso à tona em sua declaração feita para Polícia do Android que diz: “A Samsung leva a sério a segurança dos dispositivos Galaxy. Emitimos patches de segurança desde 2016 ao tomar conhecimento do problema e não houve incidentes de segurança conhecidos relacionados a essa vulnerabilidade potencial. Sempre recomendamos que os usuários mantenham seus dispositivos atualizados. atualizado com as últimas atualizações de software.”

De acordo com um tweet do Google Lukasz Siewierski (através da Mishaal Rahman, 9to5Google), hackers e “insiders mal-intencionados” conseguiram vazar as chaves de assinatura da plataforma usadas por vários fabricantes de Android para assinar aplicativos do sistema usados ​​em dispositivos Android. Essas chaves de assinatura são usadas para garantir que os aplicativos e até mesmo a versão do sistema operacional Android em execução no seu telefone sejam legítimos.

Vulnerabilidade de longa duração afetou LG, Samsung e outros fabricantes relacionados ao Android

Baked into Android é um sistema que confia em aplicativos assinados pela mesma chave usada para autenticar o próprio sistema operacional. Então você pode ver qual é o problema aqui. Um malfeitor com o controle dessas chaves pode fazer com que aplicativos carregados de malware “confiem” no Android no nível do sistema. Isso é como dar a um ladrão as chaves da sua casa e do seu carro com a sua aprovação. Todos e quaisquer dados em dispositivos vulneráveis ​​podem estar em risco. E algumas dessas chaves são usadas para assinar aplicativos regulares instalados da Play Store ou carregados de outras vitrines de aplicativos Android.

Não há rodeios quando se trata dessa vulnerabilidade.

Rahman twittou que as chaves de assinatura vazadas não podem ser usadas para instalar atualizações over-the-air que estão comprometidas. E ele acrescenta que o sistema Play Store Protect pode sinalizar aplicativos assinados pelas chaves vazadas como potencialmente prejudiciais.

Embora todas as fontes das chaves vazadas ainda não tenham sido identificadas, as empresas nomeadas incluem as seguintes:

  • Samsung
  • LG
  • Mediatek
  • Szroco (empresa que produz os tablets Onn do Walmart)
  • Revisão de revisão

O Google diz que a vulnerabilidade foi relatada em maio deste ano e que as empresas envolvidas “tomaram medidas de remediação para minimizar o impacto do usuário”. Não é exatamente o sinal de “tudo limpo”, especialmente à luz da notícia de que o APK Mirror recentemente encontrou algumas das chaves de assinatura vulneráveis ​​​​em aplicativos Android da Samsung.

O Google, em comunicado, diz que os usuários do Android foram protegidos por meio do recurso Google Play Store Protect e por meio de ações tomadas pelos fabricantes. O Google afirmou que essa exploração não afetou nenhum aplicativo baixado da Play Store.

Um porta-voz do Google disse: “Os parceiros OEM prontamente implementaram medidas de mitigação assim que relatamos o comprometimento principal. Os usuários finais serão protegidos por mitigações de usuário implementadas por parceiros OEM. imagens. O Google Play Protect também detecta o malware. Não há indicação de que esse malware esteja ou tenha estado na Google Play Store. Como sempre, aconselhamos os usuários a garantir que estejam executando a versão mais recente do Android.”

O que você precisa fazer para limitar sua exposição

O Google está recomendando que as empresas envolvidas troquem as chaves de assinatura atualmente em uso e parem de usar as que vazaram. Também sugere que cada empresa inicie uma investigação para entender como as chaves vazaram. Esperançosamente, isso impediria que algo assim acontecesse novamente no futuro. O Google também está recomendando que as empresas usem teclas de canto para o número mínimo de aplicativos para reduzir o número de possíveis vazamentos no futuro.

Então, o que você pode fazer como proprietário de um telefone Android possivelmente afetado? Certifique-se de que seu aparelho esteja executando a versão mais recente do Android e instale todas as atualizações de segurança assim que chegarem. Quem se importa se essas atualizações não trazem novos recursos empolgantes, pois o trabalho deles é garantir que seu dispositivo não seja comprometido. E os usuários do Android devem evitar aplicativos de sideload. É quando você instala um aplicativo originário de uma loja de aplicativos de terceiros.

O mais assustador é que essa vulnerabilidade aparentemente existe há anos. A Samsung ainda traz isso à tona em sua declaração feita para Polícia do Android que diz: “A Samsung leva a sério a segurança dos dispositivos Galaxy. Emitimos patches de segurança desde 2016 ao tomar conhecimento do problema e não houve incidentes de segurança conhecidos relacionados a essa vulnerabilidade potencial. Sempre recomendamos que os usuários mantenham seus dispositivos atualizados. atualizado com as últimas atualizações de software.”

Tags: abertosAndroidaparelhosdadosdeixouduraçãograndelongamilhõesroubovulnerabilidade

Gostaríamos de lhe enviar notificações com novidades, você pode cancelar a qualquer momento.

Você está inscrito.

Mais de T2iD

Dave Chappelle ganha Grammy por especial da Netflix que gerou acusações de transfobia

Dave Chappelle ganha Grammy por especial da Netflix que gerou acusações de transfobia

6 de Fevereiro de 2023
Musk afirma ter salvado o Twitter da falência e colocou o site de mídia social em um caminho sólido - Musk afirma ter salvado o Twitter da falência e da tinta vermelha

Musk afirma ter salvado o Twitter da falência e da tinta vermelha

5 de Fevereiro de 2023
Aproveite o desempenho de primeira linha e a câmera do Pixel 6a por US$ 249

Aproveite o desempenho de primeira linha e a câmera do Pixel 6a por US$ 249

5 de Fevereiro de 2023
PUBLICIDADE
T2iD

Com tecnologia de ponta a ponta, somos o novo website do antigo site de tecnologia e tutoriais EDTuttors, com novo design, mais tecnologia de segurança, mais conteúdo e novo endereço, o T2iD veio reviver a popularidade do antigo EDTuttors em nosso novo endereço t2id.com.

Links rápidos

  • Autor
  • Contato
  • ED Tuttors
  • Política de privacidade
  • Sobre
  • T2iD

Permaneça conectado

  • Sobre
  • Contato
  • Política de privacidade

© 2022 T2iD - Desenvolvido por T2iD.

Nenhum resultado
Exibir todos os resultados
  • Início
  • Notícias
  • Gadget
  • Windows
  • Netflix

© 2022 T2iD - Desenvolvido por T2iD.

Este site usa cookies. Ao continuar a usar este site, você concorda com o uso de cookies. Visite nossa Política de Privacidade e Cookies.