Пользователи смартфонов с Android в опасности

30-01-2012
Исследователи в сфере безопасности обнаружили серьезную угрозу для безопасности пользователей в программном обеспечении смартфонов HTC. Как выяснилось, новейшие модификации этого программного обеспечения, которое представляет собой надстройку к операционной системе Android, собирают массу личной информации о пользователе, причем эта информация может стать доступной для любого локального приложения, имеющего выход в Интернет. В частности, обнаружена возможность передачи таких сведений, как адреса электронной почты, данные GPS-навигации, телефонные номера собеседников пользователя, а также текстовые сообщения. По имеющимся данным, угрозе подвергаются аппараты HTC EVO 3D, EVO 4G, Thunderbolt, а также, вероятно, аппараты серии HTC Sensation.

Авторами нашумевшего исследования выступили Тревор Экхарт (Trevor Eckhart), Артем Руссаковский (Artem Russakouskii) и Джастин Кейс (Justin Case), активные участники сообщества Android Police. Авторы сообщили, что они проинформировали тайваньскую компанию HTC о найденных проблемах еще 24 сентября, однако компания HTC не ответила в течение дней, после чего информацию о проблемах решено было предать огласке.

Угроза безопасности возникла из-за доработок, которые компания HTC внесла в операционную систему Android для аппаратов EVO и Thunderbolt. Эти изменения, среди прочего, включают в себя целый набор инструментов для фиксации событий. Как заявил Русаковский в своем блоге, подобного рода функции должны быть максимально защищены, чтобы доступ к ним был только у привилегированных сервисов или только у самого пользователя. Как показали исследования, разработчики из HTC не реализовали такой контроль – для доступа к критически важным данным приложению достаточно иметь разрешение на доступ к Интернету. По сравнению авторов исследования, это все равно, что положить ключи под коврик перед входной дверью и ожидать, что никто не найдет и не использует эти ключи.

Кроме журнала звонков, уязвимость в смартфонах HTC открывает доступ к системным журналам, включая данные о регистрации приложений на защищенных сайтах, а также к системной информации, включая данные о процессоре, запущенных процессах и списке установленных приложений с заданными разрешениями и идентификаторами пользователя для этих приложений. Также известно, что кроме ведения открытых журналов, модификации HTC включают в себя дополнительный файл под названием «androidvncserver.apk». По умолчанию это приложение, открывающее сторонними лицам удаленный доступ к рабочему столу смартфона, не запускается, однако доподлинно неизвестно, кто и как может активировать это приложение, в том числе, на расстоянии.

По сведения первооткрывателей уязвимости, на данный момент нет способов устранить дефекты, кроме как путем взлома аппарата (jailbreaking), но это является нарушение условий гарантийного обслуживания. Опытные специалисты по смартфонам могут для этого вручную удалить набор подозрительных приложений HTC, скрытый в файле «htcloggers.apk», из папки «/system/app/».

Вновь открытая уязвимость лишний раз подчеркивает проблемы, которые могут возникнуть в такой среде с открытым исходным кодом, как Android. Хотя открытость системы позволяет производителям смартфонов и приложений вносить множество полезных изменений в базовую систему, злоумышленники также могут использовать эту открытость для несанкционированного доступа к личным данным владельца.

Подробнее о скандале с уязвимостью в Android-смартфонах HTC можно прочитать в обзорах на сайтах GizMag и PC World.

Новости

все
25.07.2012
Главный инспектор аэрокосмического агентства США, НАСА, сообщил о расследовании скандального
24.07.2012
Анонсированы Leica M9 и X1: карманный FF и APS-C с фиксом Для тех, кто не желает таскать с
23.07.2012
Скоро беспроводная сеть позволит посмотреть сквозь стену? Видеть сквозь препятствия –

Реклама

ударопрочные герметичные кейсы everest.

Дизайны

Разработали структуру сайта, создали сайт, соответствующий всем требованиям заказчика. Создали
Разработали структуру сайта, создали сайт по новым технологиям. Создали индивидуальный и
ООО Транспортная Компания «ТрансРусь» предлагает Вам свои услуги по приемке и