Miliony urządzeń Xiaomi mają preinstalowany program z luką w zabezpieczeniach

Bartek SzcześniakSkomentuj
Miliony urządzeń Xiaomi mają preinstalowany program z luką w zabezpieczeniach
Każdy chce, aby jego smartfon był bezpieczny. Unikamy podejrzanych stron i linków, nie ściągamy byle czego z sieci, instalujemy różnego rodzaju programy chroniące nas przed zagrożeniami i generalnie robimy co możemy. Jednak nie zawsze bezpieczeństwo zależy od nas. Xiaomi również chcąc chronić swoich klientów, preinstaluje na smartfonach aplikację mającą skanować urządzenie w poszukiwaniu wirusów.

Guard Provider korzysta ze skanerów Avast,  AVL i Tencent, aby wykrywać potencjalne złośliwe oprogramowanie i chronić urządzenia i dane użytkowników. Niestety jest jeden problem – mechanizm aktualizacji. Badacze z Check Point odkryli bardzo niebezpieczną lukę w zabezpieczeniach aplikacji. Okazuje się bowiem, że korzysta ona z niezabezpieczonego połączenia HTTP przy pobieraniu aktualizacji.

No dobrze, ale co to oznacza? A to, że wprawny haker może wykorzystać Avast Update APK i wgrać na telefon Xiaomi złośliwe oprogramowanie poprzez przeprowadzenie ataku man-in-the-middle (MITM). Jedynym wymogiem jest tutaj połączenie z tą samą siecią Wi-Fi.

Cyberprzestępcy mogą wykorzystać ataki MITM do implementacji ransomware, bądź przechwytywania danych z aplikacji (na przykład bankowej). Mogą oni nawet nauczyć się nazwy pliku właściwej aktualizacji, aby ich oprogramowanie nie wyglądało podejrzanie.

Problemem w tym wypadku jest fakt, że Xiaomi preinstaluje Guard Provider na wszystkich swoich smartfonach. Oznacza to, że luka grozi milionom urządzeń – w tym także sporej ilości smartfonów w naszym kraju. Na szczęście Xiaomi wie już o problemie i współpracuje z firmą Avast, aby jak najszybciej go wyeliminować. Do tego czasu musicie jednak być ostrożni. Jeśli posiadacie telefon od Xiaomi, unikajcie połączenia z publicznymi sieciami Wi-Fi. Jest to najprostsza droga dla hakerów, którzy chcieliby zainfekować Wasze urządzenie.

Aktualizacja 08-04-2019 r.

Otrzymaliśmy oficjalne stanowisko Xiaomi w tej sprawie.

Jeśli chodzi o lukę w aplikacji Guard Provider, odkrytej przez Check Point, Xiaomi pracuje już nad rozwiązaniem, wraz ze swoim partnerem Avastem, by ją naprawić. – informuje Xiaomi. 

Źródło: CNET

Udostępnij

viriacci