Palantir и Trail of Bits выявили уязвимость в Google Pixel из-за Showcase.apk

30.08.2024

В недавнем анализе, проведенном Palantir Technologies и Trail of Bits, была выявлена тревожная угроза безопасности устройств Google Pixel. С 2017 года в этих смартфонах обнаружено спящее приложение, которое, если его эксплуатировать, может стать плацдармом для кибератак и способствовать распространению различных типов вредоносного ПО.

Угроза безопасности Google Pixel от Showcase.apk

Новейшее дополнение к ландшафту вредоносных Android-приложений — это приложение Showcase.apk. Согласно данным iVerify, это приложение обладает чрезмерными системными привилегиями, включая возможность удаленного выполнения кода и произвольной установки пакетов. Анализ подчеркивает критическую уязвимость:

«Приложение загружает конфигурационный файл через небезопасное соединение и может быть манипулировано для выполнения кода на системном уровне.»

Дополнительные сведения показывают, что это приложение использует один домен Amazon Web Services (AWS), расположенный в США, доступный через незащищенный HTTP. Эта уязвимость представляет значительные риски, так как оставляет как конфигурацию, так и устройство уязвимыми для потенциальных атак.

HTTP против HTTPS: Приложение Verizon Retail Demo Mode

Последние отчеты идентифицируют приложение как Verizon Retail Demo Mode, которое требует обширного набора разрешений — примерно три десятка — включая доступ к местоположению и внешнему хранилищу. Примечательно, что этот пакет находится в обращении с августа 2016 года. Незашифрованное HTTP-соединение, используемое для загрузки конфигурационного файла, вызывает тревогу из-за его уязвимости во время передачи. К счастью, активных эксплойтов пока не зафиксировано. Важно отметить, что это приложение, разработанное Smith Micro, а не Google, предназначено для включения демонстрационного режима на устройствах.

Наличие такого приложения на устройствах Android Pixel вызывает опасения по поводу атак типа "adversary-in-the-middle" (AitM), которые могут позволить злоумышленникам внедрять вредоносный код и шпионское ПО в скомпрометированные устройства.

Как защититься от уязвимостей Showcase.apk

Учитывая потенциальные последствия этой уязвимости, пользователям важно принять защитные меры. К счастью, риск несколько снижен, так как приложение не включено по умолчанию. Однако если злоумышленник получит физический доступ к устройству с активированным режимом разработчика, он сможет включить приложение.

Решения по безопасности могут не замечать это приложение из-за его невредоносной природы, и поскольку оно установлено на системном уровне как часть образа прошивки, пользователи не могут его удалить. Что касается безопасности Google Pixel, представитель компании подтвердил, что приложение будет удалено со всех поддерживаемых устройств Pixel через предстоящее обновление программного обеспечения и отсутствует в серии Pixel 9. Кроме того, поддерживающие GrapheneOS, операционную систему на базе Android с акцентом на безопасность, отметили:

«Для того чтобы включить и настроить это приложение, вам уже нужно иметь больше контроля над устройством, чем это приложение может предоставить путем эксплуатации небезопасного способа загрузки конфигурационного файла.»

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
4878766
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
810419
скачали
Майнкрафт

Майнкрафт

Полная версия Minecraft скачать бесплатно на windows и андроид

5
750 отзывы
416170
скачали
Geometry Dash

Geometry Dash

Полная версия Geometry Dash скачать бесплатно на windows и андроид

4
539 отзывы
295381
скачали

Новости и обзоры для Mobile Android

Gemini расширяет возможности Google Docs на Android

Обновление Google Docs с интеграцией Gemini расширяет ИИ функции, помогая с суммаризацией и генерацией контента.

Читать далее

Roundguard: Новые предложения на Google Play Store

Roundguard — захватывающий dungeon crawler с физикой пинбола, доступный в новых предложениях Google Play. Исследуйте уникальные классы и участвуйте в ежедневных испытаниях.

Читать далее

Skich расширяет возможности мобильного гейминга

Skich Store выходит на Android, предлагая новый подход к открытию игр с персонализированными рекомендациями. Платформа ориентирована на интересы игроков и инди-игроделов, исключая рекламу и платные размещения.

Читать далее

На Play Store доступно новое приложение Pixel

Приложение Google Pixel VIPs теперь доступно владельцам Pixel в Play Store, оно внедряет виджет для домашнего экрана и функции, связанные с VIP-персонами.

Читать далее

Meta AI: Управление функциями в Facebook и Instagram

Узнайте, как управлять функциями Meta AI на Facebook, Instagram, Messenger и WhatsApp, чтобы улучшить конфиденциальность. Простые инструкции помогут сократить присутствие искусственного интеллекта на этих платформах.

Читать далее

Gemini расширяет возможности планирования на iOS и Android

Gemini добавляет функцию Запланированные действия на iOS и Android, упрощая управление будущими задачами и событиями для пользователей Google Workspace и подписчиков.

Читать далее

Google One помогает оптимизировать хранилище на Android

Google One предлагает облачное хранилище для Android, обеспечивая автоматическое резервное копирование и защиту файлов, что помогает оптимизировать использование устройства.

Читать далее

Weather Master предлагает улучшенный прогноз погоды

Новое приложение Weather Master для Android предлагает детализированные прогнозы и анимацию с лягушкой, позволяя с лёгкостью планировать ваш день.

Читать далее

Фокус: Организация главного экрана Android

Фокус на настройке главного экрана Android может повысить производительность, улучшая доступ к приложениям и информации.

Читать далее

Raspberry расширяет возможности умного дома

Использование Raspberry для улучшения интерфейса умного дома. Waydroid и приложения, такие как Shelly Smart Control и Aqara Home, позволяют управлять устройствами и мониторить энергию на более крупном экране.

Читать далее