Biztonsági sebezhetőséget észleltek: Android firmware-sebezhetőséget használtak ki
Biztonsági sebezhetőséget észleltek: Android firmware-sebezhetőséget használtak ki
Az Android biztonsági kutatói egy Android firmware-sebezhetőséget fedeztek fel a GrapheneOS-ben, amelyet fizikai eszközhozzáféréssel rendelkező bűnügyi kriminalisztikai cégek használtak ki. A GrapheneOS azt javasolja a felhasználóknak, hogy kapcsolják be az automatikus újraindítási funkciót a támadó időablakának csökkentése érdekében, és javasolja az Android újraindítási folyamatának javítását, hogy megakadályozzák a jövőben felfedezett sebezhetőségek kihasználását.
Mielőtt a GrapheneOS nyilvánosságra hozta volna a részleteket, a biztonsági kutatók rámutattak, hogy a sebezhetőséget a bűnügyi kriminalisztikai cégek már kihasználták (Bleeping Computerenként). Ez a biztonsági rés a Pixel és a Galaxy telefonokat egyaránt érinti. Ez a támadás csak olyan eszközökön hajtható végre, amelyeket legalább egyszer újraindítottak, és nem aludtak el. Ha a telefont újraindították, és nem oldották fel, akkor biztonságos.
A GrapheneOS alapértelmezés szerint automatikusan újraindítja a telefont 18 óra inaktivitás után, de a felhasználók beállíthatják saját időablakukat, 10 perctől kezdve. A GrapheneOS alapértelmezett beállítása 72 óra tétlenség a biztonsági rés felfedezése előtt. De az alapértelmezettet rövidebbre állította, és újraindításkor kérni fogja a telefon zárolásának feloldását az időzítő újraindítása előtt.
Amikor az eszköz alvó állapotban van, csak néhány szolgáltatás futhat a háttérben. Továbbra is kaphat telefonhívásokat, SMS-üzeneteket és ébresztéseket az alapértelmezett óraalkalmazásból, de nem fog tudni értesítéseket kapni a legtöbb harmadik féltől származó alkalmazástól.
Az Android biztonságának javítása
Ha a Google és más gyártók hasonló automatikus újraindítási funkciókat vezetnek be, az megnehezíti a támadásokat. Az olyan cégek, mint a Samsung és a OnePlus, már kínálnak szelektív újraindítási funkciót, de ez nem univerzális. A Google Pixel telefonok eredeti firmware-jükben nem támogatják az automatikus újraindítási funkciót, ami problémás.
Célszerű időnként újraindítani a telefont, hogy megbizonyosodjon arról, hogy megfelelően működik, de ez nem segít, ha elveszti a telefont, és az nem alszik. A GrapheneOS azt is javasolta, hogy a Google tegyen új biztonsági intézkedéseket a hasonló támadások megelőzésére, például a memória teljes törlését (nulla memória) újraindításkor.
A Google válasza
A Bleeping Computer szerint a Google kapott jelentéseket a GrapheneOS-ről: "A GrapheneOS egy harmadik féltől származó mobil operációs rendszer, amely az Android nyílt forráskódú projektjén alapul. A GrapheneOS 2024. január 1-án benyújtotta ezeket a problémákat az Android Vulnerability Reward Programnak (VRP). dolgoznak az áttekintésen és meghatározzák a következő lépéseket."
jövőbeli fejlődés
A GrapheneOS elismeri, hogy elsősorban a távoli támadásokra és az Android adatvédelmi funkcióira koncentrál, de a talált sebezhetőségek azt mutatják, hogy a fizikai védelem is fontos. A távoli támadások megelőzésére szolgáló meglévő funkciókon kívül, mint például az automatikus újraindítás és az új USB-perifériák blokkolása feloldott állapotban, további intézkedéseket tervez bevezetni a fizikai támadások megelőzésére.
Több információ
Néhány jövőbeli fejezetben tovább fogjuk vizsgálni ezt a sebezhetőséget és hatását, valamint további információkat és tanácsokat adunk a GrapheneOS-ről.








