Detectan delicada amenaza oculta que está atacando teléfonos Android; dispositivos Xiaomi están en peligro

Microsoft ha advertido sobre un patrón de vulnerabilidad asociado a varias aplicaciones populares de Android que cuentan con más de 4.000 millones de instalaciones en dispositivos, con el que los ciberdelincuentes pueden conseguir que una aplicación maliciosa ejecute código arbitrario malicioso y robe tokens con información de inicio de sesión.

Así lo ha compartido la compañía tecnológica en el marco de una investigación desarrollada por el equipo de Inteligencia de amenazas de Microsoft, donde ha dado a conocer esta vulnerabilidad a la que se han referido como ‘Dirty Stream’ (Corriente sucia).

En concreto, la vulnerabilidad identificada permite que, con la ejecución de código arbitrario, los actores maliciosos puedan obtener el control total sobre el comportamiento de la aplicación. Por su parte, el robo de tokens puede proporcionar a los ciberdelincuentes acceso a las cuentas y a los datos confidenciales del usuario.

Según han explicado en un comunicado en su blog de ciberseguridad, esta vulnerabilidad afecta a aplicaciones populares de Android disponibles Google Play Store, que actualmente disponen de más de 4.000 millones de instalaciones en dispositivos Android.

microsoft, android, detectan delicada amenaza oculta que está atacando teléfonos android; dispositivos xiaomi están en peligro

Play Store es la tienda virtual de Google para dispositivos Android.

En este sentido, los investigadores comenzaron a compartir la información encontrada sobre la vulnerabilidad con los desarrolladores de las aplicaciones afectadas en febrero de este año. Desde ese momento, los desarrolladores comenzaron a implementar correcciones mediante actualizaciones, de cara a mitigar este fallo.

Ahora, tras identificar que más aplicaciones pueden verse afectadas, Microsoft ha subrayado su intención de aumentar la conciencia sobre el problema y ofrecer orientación para ayudar a evitar que los desarrolladores introduzcan este patrón de vulnerabilidad en sus aplicaciones Android de Google.

microsoft, android, detectan delicada amenaza oculta que está atacando teléfonos android; dispositivos xiaomi están en peligro

Google Play Store es la fuente principal de apps para dispositivos Android.

Una de las aplicaciones afectadas es el Administrador de archivos de Xiaomi. Según ha indicado Microsoft, los investigadores pudieron llevar a cabo ejecución de código arbitrario y, por tanto, controlar la aplicación, en la versión V1-210567. No obstante, tras conocer el fallo, Xiaomi publicó la versión actualizada V1-210593, en la que han verificado que se ha solucionado la vulnerabilidad.

Lo mismo ha ocurrido con la aplicación WPS Office, en la que los investigadores pudieron obtener código arbitrario en la versión 16.8.1. Más tarde, la vulnerabilidad se solucionó a partir de la versión 17.0.0.

En el caso de el Administrador de archivos de Xiaomi, Microsoft ha indicado que dispone de más de 1.000 millones de instalaciones. Igualmente, la ‘app’ WPS Office, dispone de más de 500 millones de instalaciones.

Falla en el sistema de intercambio de datos y archivos de Android

Según ha desarrollado Microsoft, esta vulnerabilidad se encuentra en el sistema de intercambio de datos y archivos en Android. Habitualmente, las aplicaciones desarrolladas para este sistema operativo disponen de sus propios datos y espacio de memoria aislados en el dispositivo. Sin embargo, en algunas ocasiones es necesario que las distintas aplicaciones compartan información entre sí para su correcto funcionamiento.

En este sentido, para facilitar el intercambio de datos y archivos entre aplicaciones, Android proporciona un sistema llamado proveedor de contenido, que actúa como una interfaz para administrar y exponer datos al resto de aplicaciones instaladas.

microsoft, android, detectan delicada amenaza oculta que está atacando teléfonos android; dispositivos xiaomi están en peligro

Aparece un nuevo malware, llamado CherryBlos, especializado en saquear el dinero de sus víctimas.

Así, la compañía ha detallado que, aunque dicho sistema dispone de medidas de seguridad y se trata de una solución confiable, una implementación incorrecta en las aplicaciones puede introducir vulnerabilidades que “pueden permitir eludir las restricciones de lectura o escritura dentro del directorio de inicio de una aplicación”.

Todo ello se traduce en que actores maliciosos pueden saltar las medidas de seguridad existentes y ejecutar código arbitrario en el dispositivo, permitiendo obtener el control de la aplicación. Igualmente, otra de las consecuencias puede reflejarse en el robo de tokens de las aplicaciones, lo que permite obtener información de inicio de sesión y, por tanto, acceso a las cuentas y a datos confidenciales.

En un ejemplo de explotación de esta vulnerabilidad compartido por Microsoft, la aplicación vulnerable podría cargar bibliotecas nativas desde su directorio de datos. En este caso, la aplicación maliciosa puede sobrescribir una biblioteca nativa con código malicioso que se ejecuta cuando se carga la biblioteca.

Evitar introducir ese patrón en las apps de Android

Con todo ello, Microsoft ha señalado que están colaborando con Google para crear guías concretas para desarrolladores de aplicaciones de Android con las que ayudarles a “reconocer y evitar este patrón”.

Asimismo, los investigadores de Microsoft también han recomendado a los desarrolladores y analistas de seguridad que utilicen la guía de seguridad de aplicaciones de Android proporcionada por Google, así como que utilicen la herramienta Android Lint, incluida con el SDK de Android e integrada con Android Studio, para identificar y evitar posibles vulnerabilidades. De la misma forma se han referido al servicio CodeQL de GitHub, que también proporciona capacidades para identificar vulnerabilidades.

Por otra parte, respecto a los usuarios, Microsoft ha aconsejado que mantengan actualizadas las aplicaciones y sus dispositivos para poder disponer de las versiones con las correcciones a dicha vulnerabilidad.

Con información de Europa Press

OTHER NEWS

8 minutes ago

Virgin Voyages Australian cruise giveaway ‘unredeemable’ due to Red Sea conflict

8 minutes ago

Cannabis legalization coincided with uptick in ER visits from seniors: study

8 minutes ago

RTÉ and GAAGO coverage confirmed for last day in Munster and Leinster hurling

8 minutes ago

Infected blood recipient refuses government apology

8 minutes ago

Trump, Biden spar over whether Trump's 30-second pause was intentional or a 'glitch'

8 minutes ago

Strictly star Nadiya Bychkova reveals she doesn't know if she's on the show's 2024 line-up... just days after fellow professional Giovanni Pernice quit

11 minutes ago

Planet Fitness offering free summer passes for teens

11 minutes ago

Video of Sen. Ted Cruz forgetting the Pledge of Allegiance is not real

13 minutes ago

Actress Cara Santana To Make Directorial Debut With Drug Rehab Industry Exposé ‘The Shuffle’

16 minutes ago

'Historical disgrace': Israel slams ICC prosecutor's bid for PM arrest warrant

16 minutes ago

Americans are going into debt to buy groceries. Here's why those balances can be difficult to pay down

16 minutes ago

“I Am Legend 2”: Everything We Know About the Sequel to Will Smith's 2007 Post-Apocalyptic Film

16 minutes ago

Will energy bills fall again? Everything you need to know ahead of Ofgem announcement

16 minutes ago

Devils' Luke Hughes and Nico Hischier Pick Up Assists On Day 10 Of The World Championship

16 minutes ago

Liverpool boss Arne Slot has already called Erik ten Hag's Man Utd signing 'arrogant'

16 minutes ago

US stock settlement switch faces early resilience test

16 minutes ago

Rockets’ Amen Thompson named to NBA’s All-Rookie Second Team

16 minutes ago

Netanyahu’s worst fear of an ICC arrest warrant is likely to unite Israel around its leaders

18 minutes ago

Recap: Indy 500 practice speeds, highlights

22 minutes ago

'OBSESSED with how long this lip color stays on!' This lip color has so many fans (including Hailey Bieber!) that one sells every 15 seconds and some colors have a 10,000 person waiting list

22 minutes ago

Skincare savior: Reduce lines and wrinkles with these affordable NEW bareMinerals face serums that can brighten, hydrate or fight aging - and they're clinically proven

22 minutes ago

Man United star opens up on his friendship with Cristiano Ronaldo as he insists the legendary forward is the 'most influential person' he has met in football

22 minutes ago

Bachelor vet Rachel Nance shares she was sexually assaulted in high school and also claims she was the victim of racist abuse while on the dating show

22 minutes ago

Improve your hearing quality: JLab has launched NEW hearing aid earbuds for all ages so you can turn up the volume on daily life and use them to play music - for under $100

22 minutes ago

Dakota Johnson gives Madame Web vibes in thin sunglasses as she tries to move on from that box office disaster while filming new movie Materialist in NYC

22 minutes ago

Score this summer's most flattering lipstick for FREE! Charlotte Tilbury's Memorial Day offer gets you a full-size stunning sumptuous pink lipstick, inspired by Olivia Palermo

22 minutes ago

Supreme Court Justice Samuel Alito sold Bud Light brewer’s stock during Dylan Mulvaney fiasco — and bought Coors

22 minutes ago

Eric Adams ‘not concerned’ as speculation mounts that ex-Gov. Andrew Cuomo could run for NYC mayor

22 minutes ago

Jane Seymour’s former 400-year-old English manor lists for $15.89M

22 minutes ago

Red Flag Warning Issued For 3 States: 'Extreme Fire Behavior'

22 minutes ago

Status of wildfire that threatened Fort McMurray changed to 'being held'

22 minutes ago

Hundreds of older Virgin Atlantic cabin crew members say they were unfairly dismissed during the pandemic

22 minutes ago

What's next for a crackdown on Haitian migrants as the Dominican Republic leader enters a new term?

22 minutes ago

Somerset and Essex win to keep in touch with County Championship leaders Surrey

22 minutes ago

UK minister slams International Criminal Court seeking arrest warrants as ‘repugnant’

22 minutes ago

Salman Rushdie says a new Palestinian state would be ‘Taliban-like’

22 minutes ago

Iranian president Ebrahim Raisi missing after helicopter crash in heavy fog

22 minutes ago

USMNT 27-man June roster announced

22 minutes ago

Hm! Boeing union just ran whistleblower rights training

22 minutes ago

Rafael Nadal returns to Roland Garros to practice amid doubts over his fitness and form

Kênh khám phá trải nghiệm của giới trẻ, thế giới du lịch