Ataque de espionagem explora falha no Android que deveria ter sido eliminada há dois anos
Publicado em 08/10/2019 , por Altieres Rohr
Falha chegou a ser corrigida no código base do Android, mas correção foi 'esquecida' em certas versões do sistema operacional.
O Google descobriu que uma falha do Android, supostamente corrigida em dezembro de 2017, ainda existe em vários celulares atualizados com versões recentes do sistema operacional nas quais a brecha já deveria ter sido eliminada.
O problema apareceu durante a investigação de um ataque atribuído à NSO Group, uma empresa especializada em programas de espionagem.
A lista de modelos vulneráveis inclui a primeira e a segunda geração do Pixel – aparelhos de responsabilidade do próprio Google.
A correção também não foi aplicada em smartphones com Android 8 da Huawei, Xiaomi, Samsung, LG, Motorola e Oppo, mas a lista pode não estar completa, pois a verificação precisa ser feita individualmente em cada dispositivo.
De acordo com Maddie Stone, uma engenheira de segurança digital do Google, uma revisão do código fonte do Android nesses aparelhos apontou que a correção da falha não está presente.
Embora a versão do Android nesses telefones devesse contar com a correção da falha – eram quatro linhas de código de programação – a mudança não foi incluída.
O erro foi inicialmente corrigido no Linux, que serve de base para o Android, e a modificação foi repassada para o código base do Android ainda em dezembro de 2017.
Após isso, o trecho modificado deveria "seguir caminho" para chegar ao Android instalado nos celulares, mas isso não aconteceu. Detalhes do ataque são desconhecidos
Segundo Maddie Stone, engenheira do Google, a empresa tem evidências de que o problema está sendo explorado na internet. O Grupo de Análise de Ameaças do Google (TAG, na sigla em inglês) também apontou que os ataques teriam o envolvimento do NSO Group.
O NSO Group é uma empresa israelense especializada na produção de ferramentas para que autoridades policiais realizem grampos em smartphones com programas de espionagem.
A empresa é responsável pelo Pegasus, um programa espião que dispõe de versões para Android e iPhone, e que está no centro de diversas polêmicas por ter sido usado contra ativistas e jornalistas.
Não se sabe, porém, se o Pegasus está envolvido neste ataque, nem quais seriam os alvos específicos da ação – a atividade de espionagem do NSO Group costuma ser direcionada a alguns poucos usuários.
O Google também não encontrou o código completo que estaria sendo usado, nem determinou o que acontece com um aparelho invadido.
O que se sabe, de acordo com Stone, é que a exploração da brecha começa pelo navegador Chrome e é capaz de funcionar em vários modelos de celular, sem muitas adaptações específicas para cada aparelho.
Isso é uma vantagem para os hackers, pois muitos ataques necessitam de ajustes finos para cada celular, dificultando ou até inviabilizando o aproveitamento das vulnerabilidades.
Após o estágio inicial dentro do navegador, a vulnerabilidade é explorada para tomar o controle total do telefone, permitindo a instalação de outros aplicativos, o que pode levar ao roubo de dados ou ao rastreamento.
Estudo de 2018 apontou que correções são ignoradas
O Android não é atualizado diretamente pelo Google, diferente do que acontece com o Windows em computadores ou mesmo com o iOS da Apple no iPhone. Cada fabricante precisa incluir as correções de segurança no sistema usado em cada modelo de celular.
Por essa razão, quase sempre existem diferenças entre o código base do Android (chamado de AOSP) e o que é utilizado nos aparelhos comercializados com o sistema.
Um estudo publicado em abril de 2018 apontou fragilidades no processo de atualização, com praticamente todas as marcas deixando uma ou outra atualização de segurança de fora em suas versões do Android.
Quando uma correção é ignorada ou esquecida, o aparelho segue vulnerável mesmo quando ele aparenta estar atualizado.
Essa é a primeira vez, no entanto, que uma dessas falhas aparece em um ataque real e coloca os usuários de Android em risco.
Mas atualizações "esquecidas" não causam apenas problemas de segurança. Em outubro de 2018, diversos usuários ficaram com a hora errada no telefone porque alguns fabricantes não atualizaram o arquivo que coordena o ajuste automático de horário de verão.
Fonte: G1 - 07/10/2019
Notícias
- 27/11/2024 68,1 milhões de consumidores estavam inadimplentes em outubro
- Inflação já é uma realidade
- Bancos pressionam governo por revisão do teto de juros do empréstimo consignado do INSS
- Black Friday 2024: veja quais são os direitos do consumidor para a data
- Gastos do Bolsa Família aumentaram 47,1% em 2023, aponta IBGE
- TJDFT mantém indenização por cobranças indevidas e assédio telefônico a consumidor
- Um em cada três proprietários de imóveis enfrenta dificuldades para definir preço de venda ou aluguel
Perguntas e Respostas
- Quanto tempo o nome fica cadastrado no SPC, SERASA e SCPC?
- A consulta ao SPC, SERASA ou SCPC é gratuita?
- Saiba quais os bens não podem ser penhorados para pagar dívidas
- Após quantos dias de atraso o credor pode inserir o nome do consumidor no SPC ou SERASA?
- Protesto de dívida prescrita é ilegal e dá direito a indenização por danos morais
- Como consultar SPC, SERASA ou SCPC?
- ACORDO - Em caso de acordo, após o pagamento da primeira parcela o credor é obrigado a tirar o nome do devedor dos cadastros de SPC e SERASA ou pode mantê-lo cadastrado até o pagamento da última parcela?
- CHEQUE – Não encontro à pessoa para qual passei um cheque que voltou por falta de fundos. O que posso fazer para pagar este cheque e regularizar minha situação?
- Problemas com dívidas? Dicas para você não entrar em desespero
- PROTESTO - Qual o prazo para o protesto de um cheque, nota promissória ou duplicata? O protesto renova o prazo de prescrição ou de inscrição no SPC e SERASA?
- O que o consumidor pode fazer quando seu nome continua incluído na SERASA ou no SPC após o pagamento de uma dívida ou depois de 5 anos?
- Cartão de Crédito: Procedimentos em caso de perda, roubo ou clonagem
- Posso ser preso por dívidas ?
- SPC e SERASA, como saber se seu nome está inscrito?
- Acordo – Paga a primeira parcela nome deve ser excluído dos cadastros negativos (SPC, SERASA, etc)