OnePlus smart telefoni se isporučuju sa skrivenim backdoorom

Mobilni telefoni, 15.11.2017, 10:00 AM

OnePlus smart telefoni se isporučuju sa skrivenim backdoorom

OnePlus telefoni isporučuju se godinama sa skrivenim backdoorom. Zapravo, ne svi modeli, ali neki OnePlus uređaji isporučuju se sa preinstaliranom aplikacijom Engineer Mode koju napadač sa fizičkim pristupom uređaju može iskoristiti za rootovanje uređaja. Zasluge za ovo otkriće idu istraživaču Robertu Baptistu koji koristi pseudonim Eliot Alderson.

Alderson je na OnePlus uređajima pronašao aplikaciju koja služi za fabričko testiranje uređaja a koja može biti iskorišćena za dobijanje “root pristupa” telefonu. To znači da bi napadač u tom slučaju imao pristup svemu u operativnom sistemu i dozvolu da menja softver uređaja. Aplikacija koju je otkrio Alderson nosi naziv “Engineer Mode”.

On kaže da je započeo svoju istragu nakon što je izveštaj Krisa Mura o jednom drugom bezbednosnom problemu telefona ovog proizvođača koga je ovaj objavio u januaru ove godine, prošlog meseca dobio punu pažnju medija. Tako je Alderson saznao da OnePlus uređaji prikupljaju osetljive informacije od svojih korisnika i šalje ih šalju serverima kompanije, zajedno sa serijskim brojevima uređaja.

Alderson, koji i sam poseduje OnePlus 5, počeo je da ispituje operativni sistem kompanije počevši od izvornog koda OpDeviceManagera, aplikacije koja je odgovorna za prikupljanje telemetrijskih podataka.

“Očekivano OPDeviceManager radi prilično loše stvari, pa sam nastavio da kopam po OnePlus aplikacijama”, kaže Alderson. “Posle nekog vremena, našao sam aplikaciju Engineer Mode. Bilo je samo pitanje vremena kada ću naći nešto zanimljivo u njoj.”

Engineer Mode se koristi dok je telefon još u fabrici i to da bi se proverilo da li uređaj radi ispravno.

Engineer Mode je bio sakriven iza lozinke, koju je Alderson sa istraživačima iz firme NowSecure uspeo brzo da krekuje. Lozinka je “angela”.

Alderson kaže da je ova aplikacija izgleda ostala na brojnim uređajima, ali nije jasno da li je OnePlus to uradio namerno ili je to bila slučajnost. Alderson tvrdi da je kompanija znala da je Engineer Mode ostao na OnePlus uređajima.

Engineer Mode je pronađen na nekoliko modela smart telefona koje proizvodi OnePlus, među kojma su OnePlus 3, OnePlus 3T i OnePlus 5. EngineerMode je Qualcommova aplikacija koju je OnePlus prilagodio. Kod backdoora je Qualcommov. Ali zadnja vrata na uređaju, po mišljenju Aldersona, možda nisu ostala otvorena zlonamerno, već zbog "lenjosti".

Ako želite da proverite da li vaš uređaj ima instaliran Engineer Mode idite u Settings > Apps > Menu > Show System apps. Ako otkrijete da je Engineer Mode instaliran, možete ga ukloniti sa uređaja.

I to nije sve. Izgeda da ima još uređaja koji se isporučuju sa preinstaliranim Engineer Modeom, a među njima su uređaji koji proizvode Lenovo i Motorola koji koriste Qualcommove čipove. I to možda nije konačan spisak.

U postu na forumima OnePlusa koji je objavio jedan od inženjera kompanije objašnjeno je da će deo Engineer Modea koji omogućava ono što tvrdi Alderson biti uklonjen sledećim ažuriranjem, kao i da Engineer Mode ne dozvoljava drugim aplikacijama potpune root privilegije.

Upitan na Twitteru da prokomentariše ova dešavanja, izvršni direktor kineske kompanije Karl Pei je rekao da istražuju problem.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Android 17 dobija funkciju za proveru autentičnosti Android sistema

Android 17 dobija funkciju za proveru autentičnosti Android sistema

Google priprema novu bezbednosnu funkciju za Android 17 koja će korisnicima omogućiti proveru da li njihov uređaj koristi zvaničnu, neizmenjenu ve... Dalje

Google uvodi Android Intrusion Logging za otkrivanje špijunskog softvera za korisnike sa visokim rizikom

Google uvodi Android Intrusion Logging za otkrivanje špijunskog softvera za korisnike sa visokim rizikom

Google je počeo sa uvođenjem nove Android funkcije pod nazivom Intrusion Logging (Evidentiranje upada), namenjene otkrivanju napada spyware-a i fore... Dalje

Android 17 donosi zaštitu od lažnih poziva banaka i krađe telefona

Android 17 donosi zaštitu od lažnih poziva banaka i krađe telefona

Google će sledećeg meseca predstaviti Android 17, koji donosi niz novih bezbednosnih funkcija i funkcija privatnosti fokusiranih na zaštitu od bank... Dalje

Korisnici Androida i iPhonea sada mogu da šalju šifrovane poruke jedni drugima

Korisnici Androida i iPhonea sada mogu da šalju šifrovane poruke jedni drugima

Apple i Google su počeli sa uvođenjem end-to-end enkripcije (E2EE) za RCS poruke između iPhone i Android uređaja, čime se zatvara jedan od najve... Dalje

Google upozorava korisnike Androida: kritična ranjivost omogućava napade bez klika

Google upozorava korisnike Androida: kritična ranjivost omogućava napade bez klika

Google je pozvao korisnike Androida da što pre instaliraju najnovije bezbednosne zakrpe nakon otkrivanja kritične ranjivosti koja bi mogla omogućit... Dalje