O Google corrigiu a falha e enviou um upgrade aos fabricantes, mas nem todos os usuários finais receberam a correção ainda. Por enquanto, sabe-se que a Samsung e a Sony já atualizaram alguns dispositivos.
Para quem ainda não recebeu a correção do fabricante, a Trend Micro atualizou o Mobile App Reputation Service para detectar aplicativos que abusam desta vulnerabilidade. Até agora, porém, a empresa ainda não encontrou nenhum app que explorasse a brecha.
A vulnerabilidade tem sido chamada de “chave-mestra” e está relacionada à forma como os aplicativos para Android são identificados. Todos têm uma assinatura digital do desenvolvedor, que certifica a origem legítima do app, sem modificações no caminho até o usuário. Um aplicativo só pode ser atualizado se a nova versão tiver uma assinatura correspondente do mesmo desenvolvedor.
A brecha que afeta praticamente todos os Androids está nesta última etapa. O que os pesquisadores descobriram é que há uma maneira para que golpistas façam a atualização de um aplicativo já instalado, mesmo que não tenham a assinatura chave do desenvolvedor original. Em suma, qualquer aplicativo instalado poderia ser atualizado para uma versão maliciosa.
A Trend Micro, além de oferecer proteção em seu aplicativo de segurança móvel, recomenda desativar a capacidade de instalar aplicativos a partir de fontes externas ao Google Play.
Nenhum comentário:
Postar um comentário