211service.com
Telefonproducenters Android Tweaks forårsager sikkerhedsproblemer
Den åbne karakter af Googles Android-operativsystem betyder, at producenterne kan tilføje deres eget softwarelag til telefonen – hvilket hjælper dem med at skille sig ud fra pakken med et andet udseende og funktioner. Alligevel viser ny forskning, at sådan skræddersyning også kan være ansvarlig for en række sikkerhedssvagheder, der kan gøre telefoner mere sårbare over for hackere.
Ifølge en undersøgelse foretaget af computervidenskabsforskere ved North Carolina State University, var ændringer, som producenterne har foretaget i deres Android-software, ansvarlige for mere end 60 procent af de sikkerhedsfejl, der blev afsløret i telefoner fra forskellige håndsætfirmaer. EN papir (pdf) om værket er planlagt til at blive præsenteret onsdag kl ACM-konference om computer- og kommunikationssikkerhed i Berlin.
Vi var overraskede over den generelle usikkerhed, siger en af forfatterne, Xuxian Jiang , en lektor i datalogi ved universitetet, som forsker i mobil malware. Jiang ser det som en indikation af, at nogle telefonleverandører ikke tager sikkerheden alvorligt nok, og at de føler konstant pres for at bringe nye softwarefunktioner på markedet.
I deres undersøgelse kiggede forskere på 10 Android-smartphones; fem kørte varianter af fjerde generation af Android-software, og fem brugte anden generation (imellem disse to udgav Google en version 3.2, også kendt som Honeycomb, der var beregnet til tablets). Forskerne testede et håndsæt med hver af de to Android-versioner fra Samsung, HTC, LG og Sony – inklusive den populære Samsung Galaxy S3 og HTC One X – samt to Google-mærkede håndsæt (Nexus S og Nexus 4, fremstillet af henholdsvis Samsung og LG), der hovedsageligt tjente som referencerammer, da de ikke inkluderer de samme tilpassede softwareskin, som findes på mange andre Android-håndsæt.
For at finde ud af, hvad sikkerhedssårbarhederne var, og hvor de stammede fra, opdelte forskere først de apps, der kom indlæst på smartphones, i tre kategorier, idet de bemærkede, at de kom fra Googles Android Open Source Project, som blev oprettet eller tilpasset af smartphone-producenten, og som kom fra eksterne programmører.
De så på de data og funktioner, som apps vil bruge - for eksempel muligheden for at få adgang til dine billeder eller ringe til dine kontaktpersoners telefonnumre - for at finde ud af, hvilke apps der anmodede om tilladelser, de faktisk ikke brugte. Apps med flere tilladelser, end de har brug for, er problematiske, fordi de kan sætte personlige data som brugernavne og kreditkortnumre i større risiko for at blive kompromitteret, hvis den app bliver hacket.
Forskerne fandt ud af, at 86 procent af de apps, der var forudindlæst på disse smartphones, bad om flere tilladelser end nødvendigt, og de fleste af de såkaldte overprivilegerede apps var blevet tilføjet af smartphone-producenter som en del af deres tilpasningsprocesser. Fordi de er integreret med operativsystemet på et lavt niveau, kan apps tilføjet af producenter få større tilladelsesadgang end dem, der er lavet af eksterne app-udviklere.
Marc Rogers, ledende sikkerhedsforsker hos det mobile sikkerhedssoftwarefirma Lookout, siger, at problemet med overprivilegerede apps er fælles for app-udviklere generelt, ikke kun specifikke leverandører. Hvis du kigger på tværs af markedet, er der en del applikationer, der har dette problem, hvor app-udvikleren har sagt: 'Jeg vil anmode om så mange tilladelser som muligt, hvis jeg har brug for dem,' siger han.
Forskere jagtede også sikkerhedsproblemer, der kunne lade apps opføre sig, som om de har tilladelse til at gøre ting, de ikke har tilladelse til, eller som kunne lade apps dele følsomme brugerdata uden tilladelse.
Samlet set fastslog forskere, at mellem 65 procent og 85 procent af de 177 sikkerhedssårbarheder på Samsung, HTC og LG smartphones stammer fra producentens tilpasninger; 38 procent af de 16 svagheder, man stødte på på Sony-smartphones, kom fra den kilde.
Rogers, som har set leverandørtilpasninger producere sikkerhedsproblemer i fortiden (såsom en som stammede fra Samsungs tilpasning af Galaxy S3-låseskærmen), siger, at uanset hvor problemerne stammer fra, bidrager enhver ændring af Android-software til fragmentering af operativsystemet og kan introducere sårbarheder, der ikke spores af Google.
Undersøgelsesforskerne siger, at de forsøgte at nå smartphoneproducenter for at informere dem om de sikkerhedsproblemer, de fandt, men ikke alle har svaret. Smartphone-producenter og Google reagerede ikke på anmodninger om kommentarer til denne historie.
Ikke desto mindre håber Jiang, at undersøgelsen vil hjælpe leverandører og brugere med at genkende sådanne sikkerhedsproblemer. Forhåbentlig bliver næste generation af telefoner meget mere sikre, siger han.