Bloatware Android, một vấn đề nghiêm trọng khác về quyền riêng tư của Android

05 Tháng mười hai 2011Mohit Kumar

Phần mềm bổ sung AndroidMột vấn đề nghiêm trọng khác về quyền riêng tư của Android

tin tặc


Các nhà nghiên cứu đã phát hiện ra rằng một số điện thoại thông minh Android dễ bị tấn công hơn những điện thoại thông minh khác, nhờ phần mềm bổ trợ và giao diện được các nhà sản xuất thiết bị cầm tay cài đặt trước khi họ giao điện thoại thông minh của họ cho người đăng ký. Người dùng Android không chỉ lo lắng về Carrier IQ.
Một nhóm các nhà nghiên cứu từ Đại học bang North Carolina đã phát hiện ra lỗ hổng bảo mật trên tám điện thoại thông minh khác nhau của Google, HTC, Motorola và Samsung. Hacker mũ đen có thể khai thác những lỗ hổng này để ghi lại các cuộc gọi điện thoại (xem bằng chứng về khái niệm video bên dưới), xóa sạch điện thoại của bạn, gọi điện hoặc nhắn tin cho các số cước phí cao, cũng như đọc tin nhắn và email riêng tư của bạn, tất nhiên là tất cả mà không có sự cho phép của bạn. Theo bài báo được xuất bản bởi nhóm nghiên cứu.

Kết quả của chúng tôi với 8 hình ảnh điện thoại cho thấy trong số 13 quyền đặc quyền được kiểm tra cho đến nay, 11 quyền đã bị rò rỉ, với các điện thoại riêng lẻ bị rò rỉ tới 8 quyền. Bằng cách khai thác chúng, một ứng dụng không đáng tin cậy có thể quản lý để xóa dữ liệu người dùng, gửi tin nhắn SMS hoặc ghi lại cuộc trò chuyện của người dùng trên điện thoại bị ảnh hưởng – tất cả mà không cần xin phép“. Theo các nhà nghiên cứu, một số cấu hình hệ thống nhất định được các nhà sản xuất thêm vào trên hệ điều hành Android, có chứa một cửa hậu dẫn đến thông tin cá nhân này.

Quyền của Android là nền tảng của bảo mật Android và quyền riêng tư của người dùng. Ví dụ: nếu một ứng dụng yêu cầu quyền sử dụng vị trí của người dùng – có lẽ là một phần trong nỗ lực được nhà quảng cáo hỗ trợ để theo dõi hành vi trực tuyến của họ – chủ sở hữu điện thoại thông minh có thể từ chối yêu cầu đó. Tương tự như vậy, các quyền đóng vai trò là tuyến phòng thủ cuối cùng chống lại các ứng dụng độc hại có thể xuất hiện trên điện thoại của họ. Ví dụ: nếu một ứng dụng cố gắng truy cập cả Internet và sổ địa chỉ của người dùng, nhưng không cần phải làm như vậy, điều đó có thể cho thấy rằng ứng dụng được đề cập đang cố gắng đánh cắp dữ liệu và điện thoại nhà.

Để kiểm tra mô hình bảo mật thực thi quyền trên điện thoại thông minh Android, các nhà nghiên cứu đã xây dựng một công cụ có tên là Woodpecker, đưa hình ảnh của hệ điều hành Android vào kiểm tra quyền. Về cơ bản, đầu tiên họ nghiên cứu điện thoại thông minh Google Nexus One và Nexus S được cài đặt phiên bản gốc của Android cũng như Motorola Droid, đó là “gần với thiết kế Android tham chiếu,” họ nói rằng.

Các nhà nghiên cứu của trường đại học đã giải thích trong bài báo của họ, cũng như trong một video trên YouTube, rằng mã cho phép các ứng dụng này vượt qua hệ thống cấp phép của Android nằm trong các giao diện và dịch vụ mà các nhà sản xuất điện thoại thêm vào thiết bị của họ để bổ sung cho chương trình cơ sở của Google.

Tìm thấy bài viết này thú vị? Theo dõi chúng tôi tại Twitter và LinkedIn để đọc thêm nội dung độc quyền mà chúng tôi đăng.

Leave a Reply