Aggiornamenti recenti Aprile 19th, 2024 9:00 AM
Dic 12, 2017 Marco Schiaffino In evidenza, Malware, News, RSS, Vulnerabilità 0
Come se non bastassero le centinaia di app malevole che fanno la loro comparsa ogni settimana su Internet, gli utenti Android adesso dovranno stare all’occhio per evitare di incappare in versioni “manomesse” delle app più conosciute.
A lanciare l’allarme è Guard Square, una società di sicurezza specializzata nel settore mobile, che ha individuato una vulnerabilità (CVE-2017-13156) particolarmente insidiosa.
Si tratta di un bug che consentirebbe di inserire codice malevolo all’interno di un’app senza modificare la signature che la identifica. Insomma: la falla permetterebbe di aggirare tutti i sistemi di sicurezza basati sull’affidabilità dell’installer.
Una vera mazzata per l’eco-sistema Android, visto e considerato che il sistema delle signature è uno dei pochi strumenti che gli utenti hanno per garantirsi quando scaricano app da siti di terze parti (anche se definire Google Play un luogo sicuro sarebbe davvero eccessivo) che potrebbero ospitare malware o spyware sui loro server.
Il bug, battezzato con il nome di Janus (il riferimento è al Giano bifronte) dai ricercatori, sfrutta una particolarità dei file DEX (utilizzati da Dalvik, una process virtual machine integrata in Android – ndr) e, nel dettaglio, dal sistema con cui Android ne verifica l’integrità.
In pratica, un pirata informatico potrebbe creare un file composto da un APK (il file compresso usato di solito come installer) e un file DEX (il formato usato da Dalvik) in grado “confondere” il sistema, in particolare per il fatto che questa sorta di ibrido non modifica la signature dell’APK.
L’APK verrebbe considerato valido (ed effettivamente lo è) ma, al momento dell’esecuzione, verrebbe avviato anche il DEX, nel quale il cyber-criminale potrebbe inserire il codice malevolo.
Affinché il tutto funzioni, il pirata informatico deve proporre il file come aggiornamento di un’app già installata e (fortunatamente) non lo può fare attraverso Google Play.
Google ha rilasciato una patch che risolve il problema e che viene descritta nel bollettino di sicurezza pubblicato il 4 dicembre. Il problema, come al solito, è capire con quali tempi i vari produttori riusciranno a sviluppare gli aggiornamenti.
Apr 16, 2024 0
Apr 15, 2024 0
Apr 11, 2024 0
Apr 09, 2024 0
Apr 19, 2024 0
Apr 18, 2024 0
Apr 18, 2024 0
Apr 17, 2024 0
Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Apr 11, 2024 0
Secondo l’ultimo report di Sophos, “It’s Oh...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 19, 2024 0
Il mondo del cybercrimine continua a mettere in difficoltà...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 18, 2024 0
I ricercatori di Cisco Talos hanno individuato un...Apr 17, 2024 0
“In un contesto di crescente fragilità, gli sforzi di...Apr 17, 2024 0
I mantainer di PuTTY, il client open-source di SSH e...