Zbog baga, Google-ovi Nexus telefoni podložni Flash SMS napadima [VIDEO]

Mobilni telefoni, 02.12.2013, 08:26 AM

Zbog baga, Google-ovi Nexus telefoni podložni Flash SMS napadima [VIDEO]

Rumunski stručnjak za bezbednost mobilnih uređaja Bogdan Aleku, sistem administrator u holandskoj IT firmi Levi9, otkrio je da su Google-ovi smart telefoni (bez obzira na verziju Androida), Google Galaxy Nexus, Nexus 4 i Nexus 5, podložni SMS napadima DOS tipa (slanje velikog broja specijalnih tekstualnih poruka), a rezultat napada može biti prekid u radu telefona ili “zamrzavanje” telefona ili gubitak veze sa internetom.

Problem leži u u načinu na koji telefon obrađuje specijalne tekstualne poruke koje se nazivaju Flash SMS. Flash SMS je vrsta poruka koje inače sistem ne čuva i koje se prikazuju na ekranu telefona odmah po prijemu. Korisnik ne dobija zvučno obaveštenje po prijemu ovakve poruke, a posle prijema poruka će nestati sa uređaja ukoliko je korisnik ne sačuva. Ovakve poruke korisnicima obično šalju mobilni operateri. Slanjem 30 ovakvih poruka Nexus telefonu napadač može dovesti do poremećaja u radu telefona.

Naime, Aleku je primetio da kada na Google-ov telefon stigne ovakva poruka, dodatni sloj se dodaje ekranu i pozadina postaje crna. On je želeo da proveri kako će uređaji reagovati kada se pošalje veći broj poruka u kratkim vremenskim intervalima i da li će pozadina postati potpuno crna, kao i da li će to za posledicu imati gubitak memorije telefona.

To se i dogodilo, ekran je zaista postao crn, a telefon bi se restartovao nakon što bi mu bilo poslato 30 Flash poruka, u razmaku od jedne sekunde.

Aleku je ranjivost koju je otkrio prezentovao u petak, na konferenciji DefCamp posvećenoj bezbednosti koja se održava u Bukureštu.

Zbog preopterećenja telefona porukama mogući su različiti scenariji: može se desiti da aplikacija za poruke prestane da radi, da se telefon restartuje, što se najčešće dešava, i da uređaj s obzirom da ne može da se poveže sa APN (Access Point Name), više ne može da koristi mobilni internet.

Dobra okolnost je što Flash SMS poruke sa Android uređaja nije lako poslati, iako postoje aplikacije koje to omogućavaju.

Aleku kaže da je otkrio ranjivost pre više od godinu dana, i da je kontaktirao Google u vezi toga. Odgovor da će problem biti rešen a ispravka primenjena u Android 4.3 stigao je Aleku tek u julu, ali izgleda da se to nije do sada dogodilo.

Sada iz Google-a kažu da istražuju otkriće Bogdana Alekua. U međuvremenu, dok Google ne ispravi bag, korisnici mogu da spreče ovakve situacije uz pomoć besplatne aplikacije Class0Firewall, čiji je Aleku jedan od koautora. Aplikacija je dostupna na Google Play.

Aleku je testirao i uređaje drugih proizvođača, uključujući i Samsung i HTC, ali po svemu sudeći na njih ovaj bag nema uticaja.

U realnosti, ovakvi DOS napadi mogli bi koristiti sajber kriminalcima koji žele da ukradu novac sa računa žrtve ali da žrtva o tome ne primi SMS obaveštenje jer se telefon restartovao. S obzirom da većina korisnika štiti svoje uređaje PIN kodom, mobilna veza je prekinuta sve dok korisnik ne primeti da se telefon restartovao i unese kod.

Pogledajte kako napad Flash SMS porukama izgleda na video snimcima koje je objavio rumunski stručnjak:



Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Kampanja Trapdoor: više od 450 Android aplikacija korišćeno za prevare sa oglasima

Kampanja Trapdoor: više od 450 Android aplikacija korišćeno za prevare sa oglasima

Istraživači kompanije HUMAN otkrili su novu kampanju prevara sa oglasima pod nazivom Trapdoor, koja je ciljala korisnike Android uređaja koristeći... Dalje

Android 17 dobija funkciju za proveru autentičnosti Android sistema

Android 17 dobija funkciju za proveru autentičnosti Android sistema

Google priprema novu bezbednosnu funkciju za Android 17 koja će korisnicima omogućiti proveru da li njihov uređaj koristi zvaničnu, neizmenjenu ve... Dalje

Google uvodi Android Intrusion Logging za otkrivanje špijunskog softvera za korisnike sa visokim rizikom

Google uvodi Android Intrusion Logging za otkrivanje špijunskog softvera za korisnike sa visokim rizikom

Google je počeo sa uvođenjem nove Android funkcije pod nazivom Intrusion Logging (Evidentiranje upada), namenjene otkrivanju napada spyware-a i fore... Dalje

Android 17 donosi zaštitu od lažnih poziva banaka i krađe telefona

Android 17 donosi zaštitu od lažnih poziva banaka i krađe telefona

Google će sledećeg meseca predstaviti Android 17, koji donosi niz novih bezbednosnih funkcija i funkcija privatnosti fokusiranih na zaštitu od bank... Dalje

Korisnici Androida i iPhonea sada mogu da šalju šifrovane poruke jedni drugima

Korisnici Androida i iPhonea sada mogu da šalju šifrovane poruke jedni drugima

Apple i Google su počeli sa uvođenjem end-to-end enkripcije (E2EE) za RCS poruke između iPhone i Android uređaja, čime se zatvara jedan od najve... Dalje