Posts tonen met het label lek. Alle posts tonen
Posts tonen met het label lek. Alle posts tonen

maandag 15 mei 2017

Google dicht kritiek Android-lek pas in september

Android bezit een zeer gevaarlijke bug waar een meerderheid van alle malware-apps gebruik van maakt. Het mobiele besturingssysteem van Google krijgt evenwel niet meteen een update om dat te verhelpen: pas bij de lancering van Android O zal het probleem worden aangepakt. Aangezien een groot deel van de huidige smartphones die update niet eens krijgt, of pas heel laat, blijft het lek dus openstaan.

Toestemming

Het probleem werd ontdekt door securitybedrijf Check Point. Dat bestudeerde de toestemmingen die apps krijgen wanneer ze worden gedownload uit de Play Store. Wie daar een app will downloaden, moet vaak enkele toestemmingen manueel geven, zoals het gebruik van de camera of toegang tot de contacten. Een aantal toestemmingen worden echter automatisch toegekend.
Zo ook de toestemming om vensters te tonen over het hele scherm en bovenop andere apps. Onder meer Facebook Messenger gebruikt dat om zijn zwevende gesprekken te tonen. Oorspronkelijk, voor Android 6.0.1 (een update van Marshmallow), moest de gebruiker die toestemming nog manueel verlenen. Facebook bekloeg zich deze methode echter en Google paste zijn methodiek aan: vanaf Android 6.0.1 wordt deze toestemming automatisch toegekend aan apps, als die uit de Play Store worden gedownload.

Niet zo waterdicht

Apps die elders worden gevonden, krijgen die toestemming niet automatisch. Check Point ontdekte nu dat er toch vele apps die automatische toestemming kunnen misbruiken, aangezien de Play Store regelmatig kwaadaardige apps bevat. Het securitybedrijf berekende dat 74 procent van alle ransomware-aanvallen, 57 procent van adware en 14 procent van valse bankierapps deze toestemming weten uit te buiten.
Google bewees in het verleden al meermaals dat zijn Play Store niet waterdicht is voor slechte apps. Bouncer, een opsporingsprogramma voor malware, werkt bovendien niet feilloos, waardoor er toch regelmatig kwaadaardige apps de Store weten binnen te glippen.

Lang wachten

Het probleem zal volgens Google worden aangepakt in de volgende grote update: Android 7, ook gekend als Android O. Dat betekent dat vele gebruikers blijven zitten met het gevaar, aangezien hun toestel mogelijk de nieuwe update niet krijgt. Wie vandaag een smartphone koopt, mag doorgaans rekenen op één grote update naar het volgende besturingssysteem. Heb je die al ontvangen, dan heb je waarschijnlijk pech voor de volgende update.
Daarnaast zijn vele fabrikanten niet gehaast om de update door te sturen naar hun toestellen. Het kan vaak een half jaar of zelfs een jaar duren vooraleer de nieuwste software van Google klaar is om te installeren op een toestel. Daarnaast staat de lancering van Android O pas gepland voor augustus of september.

vrijdag 12 augustus 2016

Microsoft blundert: universele Windows-sleutel gelekt

Microsoft heeft per ongeluk de sleutels voor zijn besturingssystemen gelekt. Met behulp van deze ‘gouden sleutels’ kunnen hackers inbreken op ieder toestel dat is beschermd door Secure Boot en kunnen ze rootkits installeren in de kern van deze systemen.

Achterdeur

Secure Boot is onderdeel van de Unified Extensible Firmware Interface (UEFI) en zorgt ervoor dat iedere component van een bootproces van een systeem gevalideerd is. Wanneer Secure Boot volledig aanstaat voorkomt het dat gebruikers hun toestel booten met een ander besturingssysteem dan Windows. Bij Windows Phone en Windows RT, welke door de Surface-serie wordt gebruikt, kan Secure Boot niet worden uitgeschakeld door de gebruiker.
Voor testdoeleinden heeft Microsoft in Secure Boot een achterdeur geïmplementeerd. Via deze achterdeur  kunnen ontwikkelaars een OS naar keuze booten. Het proces waarmee je de achterdeur van Secure Boot kan forceren, is gelekt op het internet en getekend met een Windows Production PCA 2011-sleutel. Met deze sleutel kunnen alle systemen die gebruik maken van Secure Boot worden ontgrendeld.

Updates

De onderzoekers die op het lek stuitten, MY123 en Slipstream, hebben hun bevindingen doorgegeven aan Microsoft. In juli rolde Microsoft daarom de beveiligingsupdate MS 16-094 uit. De update voegde een hoop extra processen toe aan Secure Boot, maar kon het lek niet volledig dichten. Een nieuwe update was daarom aan de orde. MS16-100, dat in augustus werd uitgerold, kan de gouden sleutels echter ook niet volledig tegenhouden. Er wordt daarom een nieuwe update in september verwacht.
Ondanks Microsoft zijn pogingen om het probleem van de baan te helpen, zijn MY123 en Slipstream er niet van overtuigd dat het lek ooit volledig dicht zal zijn. “Het is onmogelijk voor Microsoft om iedere boot manager ouder dan een bepaalde leeftijd terug te roepen. Het zou installatiemedia, hersteldrives en back-ups kapot maken,” staat te lezen op hun blog.