Browserudnyttelse til Android fremhæver Googles opdateringsproblem

En sikkerhedsforsker har opdaget en måde at overtage omkring 70 procent af Android-enheder via en webside eller app. Det vides ikke, om nogen rent faktisk bruger udnyttelsen til at angribe folks telefoner, men forskerens resultater er ikke desto mindre en påmindelse om, at Google står over for en voksende hovedpine, fordi det mangler nogen måde at effektivt distribuere sikkerhedsopdateringer til de hundredvis af millioner af enheder, der kører dens software verden over. Mange af disse enheder har forældede versioner af Android.





Den nye udnyttelse blev udviklet af Joe Vennix, en softwareingeniør hos sikkerhedsfirmaet Hurtig 7 , der i sidste uge tilføjede udnyttelsen til virksomhedens Metasploit software, der bruges til at teste enheder og systemer for kendte sårbarheder. Hans kode gør brug af en fejl, først afsløret i december 2012 , i den indbyggede webbrowser i Android. Udnyttelsen kunne bruges til at overtage en telefon efter at have ført nogen til en webside med den ondsindede kode indlejret, eller ved at levere koden via en app, hvoraf mange viser indhold såsom annoncer ved hjælp af Androids browserfunktioner. Vennix fandt det en Baidu-app var f.eks. sårbar over for udnyttelsen, når den blev installeret på en enhed med den version af Android, der blev udgivet i december 2013. En anden forsker fandt ud af, at udnyttelsen virker på Google Glass .

Vennix vurderer, at 70 procent af Android-enheder er sårbare over for udnyttelsen, baseret på Googles tal for andelen af ​​enheder, der kører forskellige versioner af Android. Og helt afgørende, selvom Google udgav en ny version af Android med en rettelse til den underliggende fejl i november 2012, vil de fleste enheder, der kører softwaren, sandsynligvis forblive sårbare over for angrebet, så længe de forbliver i brug, fordi de ikke vil blive opdateret.

Google har overbevist mange producenter om at installere Android på deres produkter, men få er hurtige til at udrulle nye versioner af softwaren. Google har heller ingen mekanisme til at skubbe opdateringer direkte til enheder, såsom dem, der er indbygget i desktopoperativsystemer, inklusive Microsoft Windows eller Mac OS.



Det begrænser Googles mulighed for at skubbe nye funktioner og sikkerhedsrettelser ud til enheder, der kører dets software. Virksomheden har haft ringe succes med at løse problemet indtil videre. I maj 2011 annoncerede Google for eksempel Android Upgrade Alliance, hvorunder trådløse udbydere ville udrulle Android-opdateringer hurtigt i de første 18 måneder af en enheds levetid. Men projektet blev grundlagt og er ikke længere aktivt. Google reagerede ikke på en anmodning om kommentar.

For nylig har Google forsøgt at omgå operatører ved at flytte nogle funktioner i Android til separate apps, som kan opdateres af brugere via virksomhedens Play app-butik. YouTube, Gmail og Google Search, f.eks. plejede at være indbygget i Android-softwaren, men er nu separate apps; Google kan skubbe funktionsopdateringer og sikkerhedsrettelser til disse apps uden at skulle arbejde med andre virksomheder. I de seneste versioner af Android er den indbyggede browserkode skjult for brugere, der i stedet bruger en mobilappversion af Googles Chrome-desktopbrowser.

Den tilgang dækker dog ikke kernen af ​​Android-softwaren, og den kan ikke rette fejlen opdaget af Rapid7. Dirk Sigurdson, ingeniørchef for Rapid7s produkt til beskyttelse af mobile enheder, Mobilesafe, siger, at enheder købt fra andre virksomheder end Google ikke kan betragtes som sikre. Det bedste bud på nu er at købe Google Nexus- eller Google Play-udgave-enheder, som er meget hurtigere opdateret med de seneste Android-udgivelser, siger han.



Over en milliard Android-enheder er blevet aktiveret siden softwaren blev lanceret i oktober 2008, ifølge Google . Android-enheder er næppe plaget af malware i det omfang, pc'er er det, og brugen af ​​app-butikker er med til at begrænse spredningen af ​​ondsindet kode. Alligevel vokser forekomsten af ​​malware og forventes at blive betydeligt værre (se Angreb på Android Intensify og Nye forretningsmodeller for malware for at bringe pc-sikkerhedsproblemer til mobilen).

Efter at Microsofts Windows-operativsystem blev offer for en lang række malware, etablerede virksomheden et system, hvor sikkerhedsopdateringer løbende blev udviklet og rullet ud til pc'er. Apple bruger en lignende model til at holde sine mobile enheder opdateret. I september, for eksempel, kun en uge efter, at der blev opdaget en fejl, der gjorde det muligt for nogen omgå en iPhones låseskærm , virksomheden udrullede en rettelse .

Den tilgang kunne også hjælpe Android, siger sikkerhedskonsulent Graham Cluley, men det er usandsynligt, at det vil være attraktivt for Google på grund af, hvordan det giver Android væk gratis og giver enhedsproducenter og mobiloperatører mulighed for at ændre softwaren. Det grundlæggende problem, formoder jeg, er, at de ikke kontrollerer hardwaren og softwaren, siger han. Selvom alle disse enheder kører Android, kører de forskellige tweakede versioner med forskellige brugergrænseflader og tilføjelser.



En grund til, at virksomheder ikke videregiver Googles opdateringer til Android i dag, er, at det kræver arbejde at sikre, at disse justeringer stadig fungerer korrekt på en ny version. Automatiske opdateringer kan bryde en virksomheds egne Android-modifikationer, siger Cluley.

skjule