Уязвимость ОС Android может привести к заражению миллиарда устройств

отметили
56
человек
в архиве
Уязвимость ОС Android может привести к заражению миллиарда устройств
Обнаруженная исследователями уязвимость угрожает почти всем владельцам устройств на Android. Число потенциально зараженных смартфонов и планшетов может превысить миллиард.

Эксперты уже называют данную уязвимость самой серьезной в истории операционной системы, ведь она потенциально доступна на 95% всех устройств на Android. При этом для взлома конкретного устройства злоумышленникам достаточно иметь лишь телефонный номер жертвы. Они отправляют через MMS видеофайл, который несет в себе вредный код. Поскольку уязвимость находится в штатном инструменте Android для воспроизведения мультимедийных файлов под названием Stagefright, злоумышленники в момент проигрывания видео получают возможность внедриться в систему.

Примечательно, что с английского «stage fright» переводится как «страх сцены».
Начиная с Android 4.1 Google добавила так называемые песочницы, в которых выполняются абсолютно все процессы, в том числе и работа системных приложений. Это было сделано для предотвращения влияния приложений на системные файлы, однако с помощью данной уязвимости вирус теперь все же может покинуть «песочницу». Единственные не подверженные данной уязвимости устройства на Android — это смартфоны на системе версий 2.2 и ниже. Однако в апреле таких смартфонов было всего 0,4% всех используемых.

Обнаружить проблему удалось специалисту компании Zimperium zLabs Джошуа Дрейку. По его словам (их приводит Forbes), о своей находке специалисты уведомили Google в апреле этого года и компания уже выслала всем производителям необходимые исправления в программном коде. Но Дрейк уверен, что мало кто из производителей применил эти исправления в своих прошивках.

Подробности об уязвимости Zimperium планируют раскрыть на конференции BlackHat 2015, которая пройдет в первые дни августа в Лас-Вегасе. Основная опасность дыры заключается в том, что жертва даже не догадывается о заражении: вирус моментально удаляет из смартфона полученное MMS-сообщение, и пользователь его уже не видит. Более того, на некоторых смартфонах вирус не дает появиться в этот момент всплывающему уведомлению и, таким образом, оказывается в системе абсолютно незамеченным.

В некоторых смартфонах, например Samsung Galaxy S4, полученный таким образом вирус получает тот же уровень доступа к ПО, что и системные процессы, что позволяет злоумышленнику иметь практически полный контроль над устройством.

Однако в целом, по словам Дрейка, последствия у взлома не настолько серьезные: на многих смартфонах с Android 4.1 Jelly Bean и выше вирусы, получившие доступ к системе через Stagefright, не имеют таких же прав, как системные приложения. Но и этого им достаточно, чтобы злоумышленник смог получать со смартфона жертвы данные.

В частности, Дрейк заявил, что Nexus 6 с последней версией ПО имеет защиту от вирусов, распространяемых по такой схеме, но пока не от всех: патчи для некоторых из них Google просто не успела добавить в систему.
Добавил Stopor Stopor 28 Июля 2015
проблема (1)
Комментарии участников:
dbond
+4
dbond, 28 Июля 2015 , url
Я думаю самая простая защита от данной уязвимости отключить ММС в личном кабинете. За всю жизнь пользовался такой услугой считанные разы, если не изменяет память еще не кнопочной нокии.
Ty3ik
+3
Ty3ik, 28 Июля 2015 , url
Кто-то еще пользуется ММС в эпоху Вотсапов, Вайберов, Телеграмов и прочих мессенджеров? О_о
Впрочем, все равно неплохо бы, как сверху и сказали, отрубить эту опцию в личном кабинете. И вообще, соблюдать гигиену — не ходить по ссылкам, присылаемым с незнакомых номеров.
Ty3ik
+3
Ty3ik, 28 Июля 2015 , url
Вдогонку комментарий с просторов сети:

Судя по первоисточнику, это неприкрытая реклама Zimperium zLabs )). Обнаруженные спецалистами этой компании уязвимости не в открытом доступе, а заскречены, и отчеты по ним будут представлены в августе на конференции в США. А вот за обновлениями и мерами обеспечения корпоративной безопасности предлагают бежать к ним прямо сейчас. Кроме того, обнаруженные уязвимости в библиотеках Stagefright позволяют злоумышленникам получить доступ только к разделам фото, видео и аудио, что не так это страшно.
egorovmihail
+3
egorovmihail, 28 Июля 2015 , url
Я давно забыл, что такое ММС.
P66g
0
P66g, 28 Июля 2015 , url
у меня эта штука сьела всю телефонную книгу в телефоне… копируйте куда нибудь… ММС не пользовался... с каким то видео подхватил...


Войдите или станьте участником, чтобы комментировать