OnePlus smart telefoni se isporučuju sa skrivenim backdoorom

Mobilni telefoni, 15.11.2017, 10:00 AM

OnePlus smart telefoni se isporučuju sa skrivenim backdoorom

OnePlus telefoni isporučuju se godinama sa skrivenim backdoorom. Zapravo, ne svi modeli, ali neki OnePlus uređaji isporučuju se sa preinstaliranom aplikacijom Engineer Mode koju napadač sa fizičkim pristupom uređaju može iskoristiti za rootovanje uređaja. Zasluge za ovo otkriće idu istraživaču Robertu Baptistu koji koristi pseudonim Eliot Alderson.

Alderson je na OnePlus uređajima pronašao aplikaciju koja služi za fabričko testiranje uređaja a koja može biti iskorišćena za dobijanje “root pristupa” telefonu. To znači da bi napadač u tom slučaju imao pristup svemu u operativnom sistemu i dozvolu da menja softver uređaja. Aplikacija koju je otkrio Alderson nosi naziv “Engineer Mode”.

On kaže da je započeo svoju istragu nakon što je izveštaj Krisa Mura o jednom drugom bezbednosnom problemu telefona ovog proizvođača koga je ovaj objavio u januaru ove godine, prošlog meseca dobio punu pažnju medija. Tako je Alderson saznao da OnePlus uređaji prikupljaju osetljive informacije od svojih korisnika i šalje ih šalju serverima kompanije, zajedno sa serijskim brojevima uređaja.

Alderson, koji i sam poseduje OnePlus 5, počeo je da ispituje operativni sistem kompanije počevši od izvornog koda OpDeviceManagera, aplikacije koja je odgovorna za prikupljanje telemetrijskih podataka.

“Očekivano OPDeviceManager radi prilično loše stvari, pa sam nastavio da kopam po OnePlus aplikacijama”, kaže Alderson. “Posle nekog vremena, našao sam aplikaciju Engineer Mode. Bilo je samo pitanje vremena kada ću naći nešto zanimljivo u njoj.”

Engineer Mode se koristi dok je telefon još u fabrici i to da bi se proverilo da li uređaj radi ispravno.

Engineer Mode je bio sakriven iza lozinke, koju je Alderson sa istraživačima iz firme NowSecure uspeo brzo da krekuje. Lozinka je “angela”.

Alderson kaže da je ova aplikacija izgleda ostala na brojnim uređajima, ali nije jasno da li je OnePlus to uradio namerno ili je to bila slučajnost. Alderson tvrdi da je kompanija znala da je Engineer Mode ostao na OnePlus uređajima.

Engineer Mode je pronađen na nekoliko modela smart telefona koje proizvodi OnePlus, među kojma su OnePlus 3, OnePlus 3T i OnePlus 5. EngineerMode je Qualcommova aplikacija koju je OnePlus prilagodio. Kod backdoora je Qualcommov. Ali zadnja vrata na uređaju, po mišljenju Aldersona, možda nisu ostala otvorena zlonamerno, već zbog "lenjosti".

Ako želite da proverite da li vaš uređaj ima instaliran Engineer Mode idite u Settings > Apps > Menu > Show System apps. Ako otkrijete da je Engineer Mode instaliran, možete ga ukloniti sa uređaja.

I to nije sve. Izgeda da ima još uređaja koji se isporučuju sa preinstaliranim Engineer Modeom, a među njima su uređaji koji proizvode Lenovo i Motorola koji koriste Qualcommove čipove. I to možda nije konačan spisak.

U postu na forumima OnePlusa koji je objavio jedan od inženjera kompanije objašnjeno je da će deo Engineer Modea koji omogućava ono što tvrdi Alderson biti uklonjen sledećim ažuriranjem, kao i da Engineer Mode ne dozvoljava drugim aplikacijama potpune root privilegije.

Upitan na Twitteru da prokomentariše ova dešavanja, izvršni direktor kineske kompanije Karl Pei je rekao da istražuju problem.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Bankarski malver sakriven u antivirusnoj aplikaciji

Bankarski malver sakriven u antivirusnoj aplikaciji

Istraživači kompanije Fox-IT otkrili su novu verziju bankarskog trojanca „Vultur“ za Android koja u odnosu na ranije verzije ima napredn... Dalje

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Istraživači iz kompanije HUMAN pronašli su na Google Play 28 VPN aplikacija koje pretvaraju Android uređaje u rezidencijalne proksije koji se vero... Dalje

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp je poslednjih godina uveo niz opcija da bi ojačao bezbednost platforme i korisnika. Tako na WhatsAppu možete da delite privatne fotografije... Dalje

Apple popravio dve nove ranjivosti iOS-a koje se koriste u napadima na iPhone uređaje

Apple popravio dve nove ranjivosti iOS-a koje se koriste u napadima na iPhone uređaje

Apple je ove nedelje objavio hitna bezbednosna ažuriranja kako bi popravio dve ranjivosti nultog dana iOS-a koje su korišćene u napadima na iPhone... Dalje

Signal uveo podršku za korisnička imena u aplikaciji

Signal uveo podršku za korisnička imena u aplikaciji

Signal je uveo podršku za korisnička imena tako da sada svako može dodati opcionalno korisničko ime koje će ih povezati sa drugima bez deljenja ... Dalje