Advierten sobre vulnerabilidad en 'apps' Android que permite ejecutar código malicioso y robar 'tokens'

microsoft, android, advierten sobre vulnerabilidad en 'apps' android que permite ejecutar código malicioso y robar 'tokens'

El anuncio proviene de una investigación realizada por el equipo de Inteligencia de amenazas de Microsoft.

Dispositivos

Advierten sobre vulnerabilidad en ‘apps’ Android que permite ejecutar código malicioso y robar ‘tokens’

Según advierte Microsoft, los actores maliciosos pueden burlar las medidas de seguridad establecidas y ejecutar un código arbitrario.

Europa press

Microsoft alertó sobre una vulnerabilidad en diversas aplicaciones populares de Android que suman más de 4.000 millones de instalaciones en dispositivos. (Leer más: ¿Cómo hacer que su teléfono Android sea el doble de rápido con solo desactivar una opción?). Este fallo, denominado ‘Dirty Stream’ o Corriente sucia, permite que una aplicación maliciosa ejecute código arbitrario malicioso y robe tokens con información de inicio de sesión.

La advertencia proviene de una investigación realizada por el equipo de Inteligencia de amenazas de Microsoft, que detalló cómo los actores maliciosos podrían tomar control total sobre el comportamiento de las aplicaciones afectadas y acceder a cuentas y datos confidenciales de los usuarios a través del robo de ‘tokens’. Este problema afecta a diversas aplicaciones disponibles en Google Play Store, que en conjunto cuentan con más de 4.000 millones de instalaciones en dispositivos Android. (Seguir leyendo: La sofisticada estafa de WhatsApp que con solo tocar un botón le desocupa las cuentas bancarias). Microsoft comenzó a comunicarse con los desarrolladores de las aplicaciones comprometidas desde febrero de este año, quienes han estado trabajando en implementar las correcciones necesarias mediante actualizaciones para mitigar la vulnerabilidad.

microsoft, android, advierten sobre vulnerabilidad en 'apps' android que permite ejecutar código malicioso y robar 'tokens'

Pueden permitir eludir las restricciones de lectura o escritura dentro del directorio de inicio de una aplicación. iStock.

Microsoft incrementó sus esfuerzos para elevar la conciencia sobre este problema y ofrecer orientación que prevenga la introducción de este patrón de vulnerabilidad en futuras aplicaciones Android. Ejemplo de ello es el caso del Administrador de archivos de Xiaomi, que tras descubrirse la vulnerabilidad en su versión V1-210567, fue actualizada a la versión V1-210593 en la que se confirmó que la vulnerabilidad había sido resuelta. (Le puede interesar: ¿Recibió la notificación de ‘casi lleno su almacenamiento de Google’? Tiktoker reveló truco para liberar espacio). Similarmente, la aplicación WPS Office corrigió una vulnerabilidad que permitía la ejecución de código arbitrario en su versión 16.8.1, con una solución implementada en la versión 17.0.0. Microsoft señaló que estas aplicaciones son algunas de las más utilizadas, con más de 1.000 millones y 500 millones de instalaciones respectivamente.

La falla en el sistema de intercambio de datos

Microsoft explicó que la vulnerabilidad identificada se halla en el sistema de intercambio de datos y archivos de Android. Normalmente, las aplicaciones en este sistema operativo mantienen sus datos y memoria en espacios aislados dentro del dispositivo. (Puede ver: WhatsApp: el paso a paso para seguir los nuevos canales de información de EL TIEMPO). No obstante, en ciertas circunstancias, es imprescindible que compartan información para funcionar adecuadamente. La empresa señaló que, si bien este sistema cuenta con robustas medidas de seguridad y es generalmente seguro, una implementación deficiente en las aplicaciones puede crear brechas de seguridad que “pueden permitir eludir las restricciones de lectura o escritura dentro del directorio de inicio de una aplicación”.

Esto implica que los actores maliciosos pueden burlar las medidas de seguridad establecidas y ejecutar código arbitrario en el dispositivo, logrando así tomar control de la aplicación. Asimismo, esta vulnerabilidad puede derivar en el robo de ‘tokens’ de las aplicaciones, facilitando el acceso a información de inicio de sesión y, por ende, a cuentas y datos confidenciales de los usuarios. (Le puede gustar: Inicio de sesión único: lo que hay detrás de esta opción cuando va a crear una cuenta). Microsoft compartió un ejemplo específico de cómo se podría explotar esta vulnerabilidad: una aplicación comprometida podría cargar bibliotecas nativas desde su propio directorio de datos. En tal escenario, una aplicación maliciosa podría reemplazar una biblioteca nativa por código malicioso que se ejecutaría al cargar dicha biblioteca.

Evitar este patrón en las ‘apps’ de Android

Microsoft anunció que está trabajando en colaboración con Google para desarrollar guías específicas destinadas a los desarrolladores de aplicaciones Android. Estas guías tienen como objetivo ayudarles a “reconocer y evitar este patrón” de vulnerabilidad. Además, el equipo de investigadores de Microsoft recomendó a los desarrolladores y analistas de seguridad que utilicen la guía de seguridad para aplicaciones Android que ofrece Google. (Continuar leyendo: ¿Llegó la hora de revaluar el uso de celulares y redes sociales en colegios?). También sugieren el uso de Android Lint, una herramienta incluida en el SDK de Android y que está integrada en Android Studio, para la detección y prevención de posibles vulnerabilidades. Asimismo, mencionaron el servicio CodeQL de GitHub, que facilita la identificación de vulnerabilidades. En cuanto a los usuarios, Microsoft les recomendó mantener actualizadas tanto las aplicaciones como los dispositivos que utilizan, asegurándose así de contar con las últimas versiones que incluyen correcciones a las vulnerabilidades detectadas.

Más noticias

*Esta información fue reescrita con la asistencia de una inteligencia artificial basada en información de Europa Press, y contó con la revisión de una periodista y un editor.

Europa press

dfcsd

OTHER NEWS

21 minutes ago

Australian teenager Arisa Trew boosts Olympic skateboard hopes with Shanghai gold

21 minutes ago

PM backs budget despite lukewarm polling response

21 minutes ago

Blood donor shortage

25 minutes ago

Erling Haaland wins second straight Golden Boot as Manchester City retain Premier League title

25 minutes ago

Luton Town vs Fulham LIVE: Premier League latest score, goals and updates from fixture

25 minutes ago

President Biden calls for “immediate ceasefire” in Gaza

25 minutes ago

McLaughlin powers to Indy 500 pole in all-Penske front row

25 minutes ago

Their Trains Were Stalled. These Hackers Brought Them Back to Life.

26 minutes ago

Producer Frank Marshall on Resurrecting a Lost Album by Jazz Greats Chet Baker and Jack Sheldon, 52 Years After It Was Recorded

28 minutes ago

Amanda Keller breaks down live on-air as she shares family news after revealing her husband husband Harley has Parkinson's disease

28 minutes ago

Chaos on Sydney-bound flight as passenger is accused of getting drunk and trying to open emergency door in the middle of the 12,000km journey

28 minutes ago

Outspoken Aussie rapper Briggs sets his sights on a career in the AFL in a shock move

30 minutes ago

This Week’s Recruiting News

30 minutes ago

U.S. Open 2024: Here's everyone who is in the field at Pinehurst (so far)

30 minutes ago

Brandon Nimmo, Mets bounce-back to salvage series vs. Marlins in 7-3 win

30 minutes ago

Ireland vows to recognise Palestinian state by end of May

30 minutes ago

Gal swings axe, makes 12 changes in NSW shake-up

30 minutes ago

On GPS: India’s employment crisis

31 minutes ago

Mayor Whitmire: Residents at northwest Houston complex were abandoned during Thursday's storm

31 minutes ago

Rescue crews searching for missing 18-year-old fisher in Mountain Creek Lake

32 minutes ago

Three-year, $3b pay deal for NSW workers on the table

34 minutes ago

Jurgen Klopp's Champions League final plans emerge after Liverpool exit

34 minutes ago

Anthony Edwards, Rudy Gobert Get Trolled on Social Media After Putrid First Half in Game 7

34 minutes ago

Golf-DeChambeau empties tank but comes up short at PGA Championship

34 minutes ago

Queensland's youngest embalmer among changing face of funeral industry

34 minutes ago

US futures drift higher as more earnings, economic cues loom

34 minutes ago

Queensland Coroner unable to determine who killed Sharon Phillips in 1986

35 minutes ago

Official says rescuers see helicopter that was carrying Iran's president, others at a distance

35 minutes ago

China sanctions Boeing, two other U.S. defense companies on day of Taiwan's presidential inauguration

35 minutes ago

Dominican Republic president, who promises to keep up migrant crackdown, heads to re-election as contenders concede

35 minutes ago

Official tells Iranian state television that rescuers see the helicopter that was carrying Iran's president in distance

35 minutes ago

China sanctions Boeing, two U.S. defense contractors for Taiwan arms sales

36 minutes ago

Biden, Fauci and Butker each deliver starkly different speeches — and the best message gets vilified

38 minutes ago

Xander Schauffele's major-winning decision, explained

38 minutes ago

California GOP convention: Lara Trump doubles down on election rigging claims

38 minutes ago

Schumer says US Senate will try again to pass border bill

38 minutes ago

Iranian politics to ‘destabilise and shake up’ following helicopter crash

38 minutes ago

AFL Round-Up — A 90s throwback in Darwin, a Power burglary in Adelaide and a Swans sensation stars again

38 minutes ago

Melbourne University threatens to call police, expel pro-Palestine protesters

39 minutes ago

Simone Biles says husband Jonathan Owens' attendance at her 2024 season debut was ‘a huge thing for him'

Kênh khám phá trải nghiệm của giới trẻ, thế giới du lịch