Zbog baga, Google-ovi Nexus telefoni podložni Flash SMS napadima [VIDEO]

Mobilni telefoni, 02.12.2013, 08:26 AM

Zbog baga, Google-ovi Nexus telefoni podložni Flash SMS napadima [VIDEO]

Rumunski stručnjak za bezbednost mobilnih uređaja Bogdan Aleku, sistem administrator u holandskoj IT firmi Levi9, otkrio je da su Google-ovi smart telefoni (bez obzira na verziju Androida), Google Galaxy Nexus, Nexus 4 i Nexus 5, podložni SMS napadima DOS tipa (slanje velikog broja specijalnih tekstualnih poruka), a rezultat napada može biti prekid u radu telefona ili “zamrzavanje” telefona ili gubitak veze sa internetom.

Problem leži u u načinu na koji telefon obrađuje specijalne tekstualne poruke koje se nazivaju Flash SMS. Flash SMS je vrsta poruka koje inače sistem ne čuva i koje se prikazuju na ekranu telefona odmah po prijemu. Korisnik ne dobija zvučno obaveštenje po prijemu ovakve poruke, a posle prijema poruka će nestati sa uređaja ukoliko je korisnik ne sačuva. Ovakve poruke korisnicima obično šalju mobilni operateri. Slanjem 30 ovakvih poruka Nexus telefonu napadač može dovesti do poremećaja u radu telefona.

Naime, Aleku je primetio da kada na Google-ov telefon stigne ovakva poruka, dodatni sloj se dodaje ekranu i pozadina postaje crna. On je želeo da proveri kako će uređaji reagovati kada se pošalje veći broj poruka u kratkim vremenskim intervalima i da li će pozadina postati potpuno crna, kao i da li će to za posledicu imati gubitak memorije telefona.

To se i dogodilo, ekran je zaista postao crn, a telefon bi se restartovao nakon što bi mu bilo poslato 30 Flash poruka, u razmaku od jedne sekunde.

Aleku je ranjivost koju je otkrio prezentovao u petak, na konferenciji DefCamp posvećenoj bezbednosti koja se održava u Bukureštu.

Zbog preopterećenja telefona porukama mogući su različiti scenariji: može se desiti da aplikacija za poruke prestane da radi, da se telefon restartuje, što se najčešće dešava, i da uređaj s obzirom da ne može da se poveže sa APN (Access Point Name), više ne može da koristi mobilni internet.

Dobra okolnost je što Flash SMS poruke sa Android uređaja nije lako poslati, iako postoje aplikacije koje to omogućavaju.

Aleku kaže da je otkrio ranjivost pre više od godinu dana, i da je kontaktirao Google u vezi toga. Odgovor da će problem biti rešen a ispravka primenjena u Android 4.3 stigao je Aleku tek u julu, ali izgleda da se to nije do sada dogodilo.

Sada iz Google-a kažu da istražuju otkriće Bogdana Alekua. U međuvremenu, dok Google ne ispravi bag, korisnici mogu da spreče ovakve situacije uz pomoć besplatne aplikacije Class0Firewall, čiji je Aleku jedan od koautora. Aplikacija je dostupna na Google Play.

Aleku je testirao i uređaje drugih proizvođača, uključujući i Samsung i HTC, ali po svemu sudeći na njih ovaj bag nema uticaja.

U realnosti, ovakvi DOS napadi mogli bi koristiti sajber kriminalcima koji žele da ukradu novac sa računa žrtve ali da žrtva o tome ne primi SMS obaveštenje jer se telefon restartovao. S obzirom da većina korisnika štiti svoje uređaje PIN kodom, mobilna veza je prekinuta sve dok korisnik ne primeti da se telefon restartovao i unese kod.

Pogledajte kako napad Flash SMS porukama izgleda na video snimcima koje je objavio rumunski stručnjak:



Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Bankarski malver sakriven u antivirusnoj aplikaciji

Bankarski malver sakriven u antivirusnoj aplikaciji

Istraživači kompanije Fox-IT otkrili su novu verziju bankarskog trojanca „Vultur“ za Android koja u odnosu na ranije verzije ima napredn... Dalje

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Istraživači iz kompanije HUMAN pronašli su na Google Play 28 VPN aplikacija koje pretvaraju Android uređaje u rezidencijalne proksije koji se vero... Dalje

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp je poslednjih godina uveo niz opcija da bi ojačao bezbednost platforme i korisnika. Tako na WhatsAppu možete da delite privatne fotografije... Dalje

Apple popravio dve nove ranjivosti iOS-a koje se koriste u napadima na iPhone uređaje

Apple popravio dve nove ranjivosti iOS-a koje se koriste u napadima na iPhone uređaje

Apple je ove nedelje objavio hitna bezbednosna ažuriranja kako bi popravio dve ranjivosti nultog dana iOS-a koje su korišćene u napadima na iPhone... Dalje

Signal uveo podršku za korisnička imena u aplikaciji

Signal uveo podršku za korisnička imena u aplikaciji

Signal je uveo podršku za korisnička imena tako da sada svako može dodati opcionalno korisničko ime koje će ih povezati sa drugima bez deljenja ... Dalje