Новые модели:
Huawei Mate 30 Pro
Huawei Mate 30
iPhone 11
iPhone 11 Pro
iPhone 11 Pro Max
Samsung Galaxy Note10+
Samsung Galaxy Note10
Honor 8S
BQ 2818 ART XL+
BQ 1846 One Power
Xiaomi Mi A3
Huawei P smart Z
Huawei Y5 (2019)
Huawei P30 lite
Samsung Galaxy A80 (2019)
Новые обзоры:
Samsung Galaxy S10 Lite
Samsung A51
Panasonic TOUGHBOOK P-01K
HTC Wildfire E1 и E1 Plus
Redmi Note 8T
Vivo V17
Samsung A20s 2019
Oppo A9 2020
BQ Magic S
Philips S397
|
Атака на смартфоны Samsung и дыра в безопасности Google Play MarketК сожалению, на момент написания этого расширенного материала об атаке на смартфоны Samsung, мы не получили комментарии от Google и Samsung. В каждой из компаний сказали, что в течение дня подготовят комментарии и предоставят их. Однако, вся ситуация уже более-менее понятна и может быть описана досконально. Напомню, как все началось. Описание ситуацииВ Google Play Market среди приложений доступных для обновлений появляется МТС Мобильная Почта. К сожалению, данное приложение появляется как у владельцев телефонов МТС, так и других операторов (у меня, например, Мегафон и Билайн, предложили данное обновление). Также это обновление предлагается пользователям данных устройств по всему миру, а не только в России. Учитывая, что предварительно данное приложение не должно быть установлено, оно сразу появляется в списке приложений для обновления. При установке приложение указывает, что ему требуется полный доступ к функциям телефона, включая SMS. Это также указывает на спорный характер приложения и вызывает серьезные опасения. Еще один признаком того, что приложение вредоносное, является тот факт, что удалить приложение из списка установленных программ невозможно. Любые стандартные операции по удалению приложения приводят к тому, что оно восстанавливается. Удалить приложение можно только при наличии root доступа к телефону или полной его перепрошивкой (позднее оказывается, что способ все-таки существует). Причины загрузки МТС.Мобильная почтаКаждый пакет APK имеет свое название, идентификатор, который выглядит как название разработчика. В случае приложения от МТС, это com.seven.Z7, но этот же идентификатор используется в почтовом приложении от Samsung. Компания Seven работает с большим числом производителей и операторов, их список можно увидеть на сайте этого разработчика. Как выяснил наш читатель, использование одинакового идентификатора пакета, позволяет увидеть все ошибки, которые присылают для уже существующего приложения (в панели разработчика на Google Play market). Подробно этот процесс описан вот здесь. Однако в Google предусмотрели возможность одинаковых названий и для того, чтобы избежать проблем каждое приложение должно быть подписано уникальным ключом разработчика. В частности, об этом говорится на сайте для разработчиков Android. Проблема с загрузкой МТС.Мобильная почта связана с тем, что совпадает как название пакета для программы, так и ее подпись (разработчик один и тот же, при этом по какой-то причине использовал один и тот же ключ). В результате, телефон обнаруживал “обновление”, которое не было таковым и предлагал его установить. Так как изначальное приложение почты на телефонах Samsung является системным, то и удалить его нельзя. Поэтому и удаление обновления становилось затруднительным. Однако на форуме XDA-Developers обнаружили способ как удалить приложение без необходимости получения root-прав. Для этого достаточно зайти в менеджер задач, удалить кеш данных Google Play Market, а также данные этого приложения. В этом случае, МТС.Мобильная почта исчезает без следа и больше не появляется. Еще утром в Google заблокировали данное приложение и установить его было нельзя. У некоторых пользователей оно появлялось в списке обновления, но установить приложение было невозможно. На момент публикации получить комментарий от Google по данной ситуации мы не смогли, однако компания прокомментировала ситуацию для Theverge. В комментарии говорится о том, что Google изъял приложение, оно не затронуло пользователей, так как никогда не устанавливалось на устройства. Со своей стороны позволю в этой части комментария усомниться, так как удалял со своего телефона установленное приложение. Равно, как и большинство комментариев на странице приложения в Google Play Market, говорят ровно о том же. В МТС прокомментировали ситуацию следующим образом: «В настоящее время Google, Samsung, МТС совместно с компанией-разработчиком программного обеспечения ведут совместную работу для скорейшего решения вопроса. Установленное автоматически приложение имеет все необходимые лицензии, не является вирусным и не представляет какой-либо угрозы для пользовательских устройств». Получить комментарии Samsung и Google на момент публикации, мне не удалось. Краткие выводыПриложение от МТС не является вирусом, как я первоначально предположил исходя из его поведения. Стечение обстоятельств, которое привело к такому результату, выглядит редким и одновременно с этим диким. Фактически система безопасности Google Play Market продумана не до конца, о чем говорит и пример выше, с возможностью получить доступ к ошибкам в чужом приложении. В момент, когда началось публичное обсуждение этой проблемы, люди стали обнаруживать и другие примеры автоматической загрузки приложений на свои телефоны. Например, вот свежий пример загрузки некого приложения на телефон HTC. Оценивать серьезность этого приложения, то как оно распространяется и насколько эта угроза реальна, я не стал. Но подобные истории при сохранении существующей системы публикации приложений и их проверки, могут повторяться. Что печально, так как для пользователей означает негативный опыт от общения с Android. В комментариях к МТС.Мобильной почте на Play Market несколько тысяч грубых, разгневанных записей от людей, кто столкнулся с автоматической установкой этого приложения. Уверен, что в Google этого не хотят и значит необходимо исправить ситуацию с безопасностью как можно быстрее. Для этого есть отличный пример в виде Apple App Store, где подобные истории пока не случались. Пока в этом аспекте счет не в пользу Google. Если у вас есть какая-либо дополнительная информация или мысли на тему, то милости просим оставить ее в нашем форуме: Ссылки по темеЭльдар Муртазин ([email protected]) Есть, что добавить?! Пишите... [email protected]
|
Новости: 13.05.2021 MediaTek представила предфлагманский чипсет Dimensity 900 5G 13.05.2021 Cайты, имеющие 500 тысяч пользователей из России, должны будут открыть местные филиалы 13.05.2021 Amazon представила обновления своих умных дисплеев Echo Show 8 и Echo Show 5 13.05.2021 МТС ввел удобный тариф без абонентской платы - «МТС Нон-стоп» 13.05.2021 Zenfone 8 Flip – вариант Galaxy A80 от ASUS 13.05.2021 Поставки мониторов в этом году достигнут 150 млн 13.05.2021 Состоялся анонс модной версии «умных» часов Samsung Galaxy Watch3 TOUS 13.05.2021 Tele2 выходит на Яндекс.Маркет 13.05.2021 OPPO представила чехол для смартфона, позволяющий управлять устройствами умного дома 13.05.2021 TWS-наушники с активным шумоподавлением Xiaomi FlipBuds Pro 13.05.2021 В России до конца следующего года появится госстандарт для искусственного интеллекта 13.05.2021 ASUS Zenfone 8 – компактный флагман на Snapdragon 888 12.05.2021 Компания Genesis представила внешность своего первого универсала G70 Shooting Brake 12.05.2021 В России разработан высокоточный гироскоп для беспилотников 12.05.2021 В Россию привезли новую версию смарт-часов HUAWEI WATCH FIT, Elegant Edition 12.05.2021 Раскрыты ключевые особенности смартфона POCO M3 Pro 5G 12.05.2021 Honor 50: стали известны дизайн и другие подробности о смартфоне 12.05.2021 Чипсет Exynos 2200 от Samsung будет устанавливаться и в смартфоны, и в ноутбуки 12.05.2021 МТС начала подключать многоквартирные дома к интернету вещей 12.05.2021 iPhone 13 будет толще и получит более крупные камеры по сравнению с iPhone 12 12.05.2021 Xiaomi договорилась с властями США об исключении из чёрного списка 12.05.2021 Xiaomi выпустила обновлённую версию умного пульта Agara Cube T1 Pro 12.05.2021 Игровые ноутбуки с NVIDIA GeForce RTX 3050 Ti уже в России! 12.05.2021 Индийский завод Foxconn сократил производство в два раза 12.05.2021 Lenovo отказалась от очного участия в предстоящем в июне Mobile World Congress Подписка |