Alle advarede om kritiske Stagefright-sårbarheder i Android: Her afsløres antallet af reelle ofre

Der er ikke noget nyt i, at der opdages og advares om sårbarheder i Android-platformen. Sidste år skilte især én type sårbarhed sig dog ud.

Adskillige sikkerhedsfirmaer og -eksperter advarede om kritiske huller i multimedie-motoren Stagefright i Android, der blandt andet kunne udnyttes via MMS’er.

Faktisk var opmærksomheden om Stagefright så massiv, og advarslerne så alvorlige, at en række Android-producenter valgte at ændre sikkerhedspraksis.

Det betyder, at de nu i langt højere grad end tidligere udsender sikkerhedsopdateringer til brugerne helt automatisk.

Læs også: Kritisk Android-sårbarhed blev et wake up call: Flere top-producenter ændrer sikkerhedspraksis

Men mens Stagefright altså fyldte ganske meget i Android-sikkerhedsdebatten i 2015, så er der faktisk ikke registreret nogen konkrete, succesfulde angreb mod Android-brugere med udgangspunkt i Stagefright.

Som i nogen angreb overhovedet.

Det fremgår af Googles netop offentliggjorte årsrapport om sikkerheden på Android (PDF).

“Der blev identificeret adskillige nye ‘remote code execution’-sÃ¥rbarheder i 2015, de mest prominente var Stagefright-sÃ¥rbarheder,” oplyser selskabet.

Google skriver i rapporten, at man i 2015 fra sikkerhedsfirmaet Zimperium modtog konkrete, produkt-specifikke demonstrationer af, hvordan Stagefright kunne udnyttes af it-kriminelle.

“Siden da har vi set en række succesfulde ‘exploit proof-of-concepts’ demonstreret af sikkerhedsforskere, inklusiv Googles eget Project Zero. Vi har ogsÃ¥ modtaget adskillige rapporter om, at exploits til Stagefright er inkluderet i exploit toolkits.”

“Mens dette bliver skrevet, har vi ikke observeret eller er blevet opmærksom pÃ¥ nogen succesfulde forsøg pÃ¥ at udnytte Stagefright-sÃ¥rbarheder pÃ¥ reelle bruger-enheder,” lyder den noget overraskende status fra Googles side.

Annonce:


Langt fra test-labs til virkeligheden
En melding som denne kan naturligvis bunde i, at Google ganske enkelt ikke har kendskab til konkrete, succesfulde angreb med udgangspunkt i Stagefright. Â

Med de mange hundrede millioner Android-enheder, der er i brug rundt omkring i verden, forekommer det dog noget usandsynligt, at ikke ét eneste angreb skulle være blevet spottet af Googles folk.

Derfor tyder noget pÃ¥, at denne nye type sÃ¥rbarheder i Android mÃ¥ske nok teoretisk kan udnyttes af de it-kriminelle – men ikke bliver det (eller i hvert fald i et meget begrænset omfang) uden for sikkerhedseksperternes test-labs.

“Vi fortsætter med at overvÃ¥ge mange kanaler for tegn pÃ¥ udbredte eller mÃ¥lrettede angreb mod bruger-enheder,” lyder det fra Google i Android-sikkerhedsrapporten.

Læs også:

Kritisk hul fundet i Android: En enkelt MMS kan hacke din telefon

Kritisk Android-sårbarhed blev et wake up call: Flere top-producenter ændrer sikkerhedspraksis

GÃ¥r Google over stregen med bundling af Android og egne apps?

Android-opdateringer leveres i sneglefart: Så langsomt går det med de nye versioner

Posted in computer.

Leave a Reply

Your email address will not be published. Required fields are marked *

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>