Google находит уязвимость Android нулевого дня, затрагивающую пиксели,
Еще один день, еще один отчет об уязвимостях безопасности от команды Google Project Zero. На этот раз уязвимость в собственной операционной системе Android компании, которая, без сомнения, порадует Apple. Эксплойт затрагивает несколько телефонов от Google, Samsung, Huawei и других. Google также отмечает, что есть доказательства того, что эксплойт уже активен в дикой природе.
Уязвимость является частью ядра системы Android и позволяет злоумышленнику получить root-доступ на телефоне. Это означает, что они могут получать доступ к данным, изменять системные приложения, отслеживать ваше местоположение и многое другое. Как ни странно, Google обнаружил эту уязвимость в конце 2017 года и добавил патч к коду Android. Однако исправление не было перенесено в более новые версии Android (8.0 и более поздние версии) на некоторых телефонах.
В настоящее время компания Google определила несколько телефонов, которые можно использовать с помощью этого изъяна ядра, включая, помимо прочего, собственный Pixel 2 от Google, Huawei P20, Xiaomi Redmi Note 5, телефоны LG Oreo и семейство Samsung Galaxy S8-S9. Поскольку эксплойт существует на очень низком уровне в системе, он практически не требует настройки для каждого устройства.
Google заявляет, что израильская охранная фирма NSO Group активно использует этот эксплойт, однако компания опровергает это утверждение. НСО может просто отрицать, что он сам занимается какими-либо взломами, и это может быть правдой - он может просто помогать другим делать это. Группа NSO уже давно подвергается критике за создание инструментов для взлома мобильных телефонов, которые она продает угнетающим правительствам, которые используют их для слежки за активистами и протестующими.
Уязвимость нулевого дня никогда не бывает хорошей, но эта могла бы быть намного хуже. Единственный способ скомпрометировать устройство с помощью этой уязвимости - это установить приложение. Это не ошибка удаленного выполнения кода, поэтому Google оценил уязвимость как «высокую», а не «серьезную». Система Google Play Protect знает об этом эксплойте, поэтому она никогда не должна появляться в каких-либо отрывочных приложениях Play Store. Таким образом, единственный способ заразить устройство состоит в том, чтобы обманом заставить кого-то загружать APK через браузер или другое приложение. Чтобы сделать это, пользователям придется прыгать через несколько обручей благодаря текущей модели безопасности Android.
Последние патчи Google от октября раз и навсегда устраняют эту ошибку. Устройства Google, такие как Pixel 2, вероятно, получат это обновление в ближайшие дни. Однако другим уязвимым телефонам придется подождать, пока OEM-производители создадут новые специализированные сборки ОС. А пока будьте осторожны с тем, что вы устанавливаете из тенистых уголков интернета.
Читать далее
Время обновлять: Google исправляет 2 серьезные уязвимости Chrome нулевого дня
В отличие от последних нескольких нулевых дней, Google не обнаружил эти дыры в безопасности сам. Вместо этого он был предоставлен анонимными третьими сторонами, и проблемы настолько серьезны, что они не раскрыли полных деталей. Достаточно сказать, что вам стоит перестать откладывать это обновление.
Intel стремится достичь чистой нулевой выбросы углерода к 2040 году
В заявлении в среду в среду компания подтвердила свое намерение снизить его воздействие на окружающую среду и разработать более устойчивую стратегию операций.
Google находит две уязвимости нулевого дня в iOS
Ваш iPhone в безопасности, если он обновлен сегодня, но Google говорит, что эксплойты были активны в дикой природе.
Google находит уязвимость нулевого дня в Chrome и призывает к немедленным обновлениям
Если вы недавно не обновляли Chrome, найдите время, чтобы сделать это сейчас.