
A principios de este año, Apple se colocó en el asiento caliente por un error en su nueva función Group FaceTime que prácticamente permitía a cualquiera espiar a un usuario de iPhone o iPad simplemente haciendo y luego soltando una llamada encubierta. Ahora parece que el mundo de Android tiene algo que puede ser más siniestro y más discreto. Gracias a un error encontrado en las aplicaciones de cámara de Google, Samsung y otros fabricantes de equipos originales, una aplicación casi discreta puede espiar en secreto al propietario usando las cámaras de su propio teléfono.Y todo lo que necesita la aplicación maliciosa es que se le otorguen permisos de almacenamiento de datos.
A partir de Android 6.0 Marshmallow, la plataforma móvil de Google empleó un sistema de permisos más detallado que solosolicitó y otorgó acceso a ciertas capacidades de hardware caso por caso. En otras palabras, las aplicaciones que no tenían por qué acceder a las cámaras o micrófonos no podrían hacerlo, a menos que pidan permiso y el usuario lo otorgue por un motivo u otro. Desafortunadamente, un error reportado por Checkmarx en julio pasado puede eludir eso usando lo que parece una aplicación legítima sin cámara.
Dicha aplicación parecería inofensiva tanto para los usuarios como para los sistemas antimalware automatizados de Google. Es posible que la aplicación ni siquiera solicite permisos más allá del acceso al almacenamiento de datos, tal vez para guardar configuraciones o archivos. Desafortunadamente, el error les permitiría secuestrar aplicaciones de la cámara, que también usan permisos de almacenamiento para guardar fotos y videos, y pueden controlar de forma remota y silenciosa la aplicación de la cámara para tomar fotos o grabar videos o incluso usar el acceso GPS de la aplicación de la cámara para obtenerLa ubicación del teléfono.
La vulnerabilidad afecta a las aplicaciones de cámara de Google y Samsung. Otros OEM de Android también pueden verse afectados, pero solo esos dos han sido nombrados. Siguiendo las reglas de divulgación, el grupo de investigación de seguridad alertó a Google sobre la vulnerabilidad en julio, y Samsung reconoció el error en agosto.
Google ha implementado una solución en las actualizaciones de seguridad de este mes, que ya deberían haberse implementado en los teléfonos Pixel. Si llegan a los dispositivos afectados, incluidos los de Samsung, es algo que solo los OEM pueden responder. Desafortunadamente, el ecosistema diverso y fragmentado de Android hace que sea más difícil de precisar.
Fuente: Slash Gear
Comentarios
Publicar un comentario