Фінансові новини
- |
- 10.06.26
- |
- 14:49
- |
-
RSS - |
- мапа сайту
Авторизация
В Android найдена "супердыра нового типа": Миллионы пользователей в опасности
11:45 30.07.2014 |
Эксперты по информационной безопасности сообщили об обнаружении в Android уязвимости, позволяющей злоумышленникам выдавать вредоносные приложения за подлинные программы известных поставщиков. В апреле Google устранила эту ошибку. Тем не менее, в зоне риска остаются миллионы пользователей, купившие устройства начиная с 2010 г. В англоязычных изданиях новую «дыру» назвали «суперуязвимостью нового типа».
Специалисты компании Bluebox Labs раскрыли информацию об уязвимости в Android, позволяющую злоумышленникам получать доступ к функциям сматфонов и планшетов и хранящимся на них личным данным без разрешения пользователя.
Три месяца назад Bluebox Labs известила Google об этой уязвимости, и компания тут же выпустила патч для ее устранения.
Тем не менее, миллионы пользователей остаются в зоне риска. Дело в том, что уязвимость была устранена лишь в последней версии Android, а в версиях начиная с 2.1 (Eclair) и вплоть до 4.3.1 (Jelly Bean) она по-прежнему присутствует. Версия 2.1 была выпущена в январе 2010 г.
В англоязычных изданиях «дыру», найденную Bluebox Labs, назвали «суперуязвимостью нового типа», видимо, потому что она может привести к распространению чрезвычайно вредоносного ПО.
Сами аналитики BlueBox наывают ее Fake ID («поддельное удостоверение»), потому что она позволяет обмануть систему цифровых подписей (сертификатов) приложений и выдать вредоносное приложение за приложение официального поставщика, которому пользователь уже разрешил доступ к системе.
Проблема заключается в самом процессе проверки сертификатов, объяснил в блоге компании технический директор Bluebox Labs Джефф Фористал (Jeff Forristal). В качестве примера он привел ситуацию, когда грабитель подходит к охране и предъявляет поддельный пропуск, а охрана, взглянув на пропуск, пускает его в здание, не удосужившись сделать контрольный звонок в службу, которая выдает удостоверения.
«Android не проверяет, действительно ли дочерняя цифровая подпись связана с родительской цифровой подписью, а просто безоговорочно доверяет этому утверждению. Это фундаментальная проблема самой операционной системы», - говорит Фористал.
Например, приложение объявляет системе, что оно было создано компанией Adobe Systems, приводит пример эксперт. Android это утверждение не проверяет и наделяет приложение привилегиями, доступными официальным приложениям от Adobe. В результате хакер может внедрить в систему вредоносный код, прикрываясь плагином Flash. Другой пример заключается в использовании сертификата приложения Google Wallet, имеющего доступ к функции NFC.
Или, например, злоумышленник может воспользоваться правами программного обеспечения 3LM, которое HTC, Sony, Sharp и Motorola использовали для кастомизации графических оболочек на выпускаемых устройствах. Получив привилегии 3LM, злоумышленник может получить права на совершение всех действий, которые разрешены 3LM, включая удаление и установку приложений любого содержания.
Подобная уязвимость обнаруживается в Android не в первый раз. В июле 2014 г. специалисты этой же компании, Bluebox, нашли в операционной системе баг, позволяющий хакеру модифицировать код установочного APK-файла и превратить в троян любое подлинное приложение. Как сообщили эксперты, данная ошибка существует на 900 млн устройств под управлением разработанной Google операционной системы.
ТЕГИ
ТОП-НОВИНИ
ПІДПИСКА НА НОВИНИ
Для підписки на розсилку новин введіть Вашу поштову адресу :


Співвласник компанії Fire Point Денис Штілерман розповів, що під час
випробувань української ракети-перехоплювача балістики FP-7.x вона
досягла висоти у 25 кілометрів.
Верховна Рада підтримала в другому читанні та в цілому урядовий
законопроєкт №15224 щодо змін до державного бюджету на 2026 рік про
збільшення видатків на 1,56 трлн грн на сектор безпеки та оборони.
Верховна Рада ухвалила законопроєкт №15111-д, яким знижено податкове
навантаження з 18% до 5% для фізичних осіб, які офіційно здають
нерухомість в оренду.
Верховна Рада підтримала прийняття в другому читанні та в цілому
законопроєкту №15111-д про автоматичний обмін інформацією щодо доходів
на цифрових платформах.
Президент України Володимир Зеленський заявив, що
Київ сподівається на додаткове фінансування від партнерів для
забезпечення контрактної системи української армії.
Більшість людей звикли вважати банк найнадійнішим місцем для будь-яких фінансових операцій, у тому числі для обміну валюти.
Дізнайтеся, як облаштування тренажерного залу в офісі підвищує продуктивність команди. Поради щодо вибору професійного фітнес-обладнання від бренду Besport.
Інженерка-програмістка Ерін Маус із Північної Кароліни домоглася
офіційного дозволу не використовувати штучний інтелект на роботі,
посилаючись на свої релігійні переконання
Американська Google, що входить до Alphabet Inc., замовила в Intel Corp.
виробництво понад 3 млн своїх тензорних процесорів (TPU) у 2028 році,
повідомляє The Information з посиланням на джерела.
Впродовж травня український автопарк поповнився 18 тис. вживаних легкових автомобілів, ввезених з-за кордону.
Spotify розглядає нові напрямки для розвитку свого сервісу, який
планують перетворити на повноцінний музичний хаб для фанів. Серед
планів, як зазначає Bloomberg, "живі" відеотрансляції концертів і продаж
квитків.
В ЄС домовилися запровадити Digital Omnibus on AI - ініціативи, яка пом'якшує перший у світі закон, що регулює розробку та використання ШІ. Що пішло не так?
Під час симуляції ведення гібридної війни з дезінформації противника між
українською командою, яка вела "кібернаступ" та НАТО, яке оборонялась,
остання перемогла з мінімальним відривом.
Розробники популярного бенчмарку AnTuTu оприлюднили травневий звіт,
присвячений найбільш вигідним смартфонам у категорії
«ціна-продуктивність».
NVIDIA офіційно представила RTX Spark - новий ARM-чип для Windows-ПК,
який поєднує процесорні ядра Grace та графіку Blackwell в одному
корпусі.
Компанія SpaceX, що належить Ілону Маску, розширює сферу своєї
діяльності, отримавши новий великий контракт у сфері оборони, передає
Engadget.
Microsoft представила новий сервіс Copilot Health. Він працює на базі
штучного інтелекту та допомагає користувачам отримувати відповіді на
питання про здоров'я. Наразі сервіс вже працює у форматі попереднього
доступу.
Qualcomm декларує сегмент ноутбуків з Windows за ціною $300 та представляє
процесори Snapdragon C. Аналогія з MacBook Neo більш ніж прийнятна,
адже Snapdragon C (від слова Compute) - це чипи на переробленій
мобільній архітектурі Kryo.
YouTube
почав автоматично виявляти та позначати відео, створені або суттєво
змінені за допомогою генеративного штучного інтелекту.
Американський технологічний гігант Nvidia, який є провідним розробником
чипів для штучного інтелекту, планує збільшити щорічні витрати на
Тайвані до 150 млрд дол. оскільки вважає острів «епіцентром революції
ШІ».
Ринок нових легкових автомобілів у ЄС у квітні 2026 року зріс у річному вимірі на 5,1% і досяг 972,3 тис. одиниць, повідомляє Європейська асоціація автовиробників (ACEA).