
Η Check Point Research (CPR), η ομάδα έρευνας της εταιρείας ασφαλείας Check Point Software, εντόπισε κενά ασφαλείας σε μικροτσίπ επεξεργαστή που βρίσκεται στο 37% των smartphones παγκοσμίως.
Τα κενά ασφαλείας εντοπίστηκαν σε μικροτσίπ της ταϊβανέζικης εταιρείας MediaTek. Πρόκειται για ένα εξάρτημα που βρίσκεται στο 37% των smartphones παγκοσμίως και χρησιμεύει ως κύριος επεξεργαστής για σημαντικό αριθμό συσκευών Android, διαφόρων κατασκευαστών, συμπεριλαμβανομένων των Xiaomi, Oppo, Realme, Vivo και άλλων.
Τα κενά ασφαλείας εντοπίστηκαν μέσα στον επεξεργαστή ήχου του τσιπ και αν δεν είχαν επιδιορθωθεί, οι ευπάθειες θα μπορούσαν να επιτρέψουν σε έναν χάκερ να κρυφακούσει έναν χρήστη Android ή/και να κρύψει κακόβουλο κώδικα.
Το ιστορικό
Τα τσιπ της MediaTek περιέχουν μια ειδική μονάδα επεξεργασίας AI (APU) και έναν ψηφιακό επεξεργαστή σήματος ήχου (DSP) για τη βελτίωση της απόδοσης των πολυμέσων και τη μείωση της χρήσης CPU. Τόσο η APU όσο και ο DSP ήχου έχουν προσαρμοσμένες αρχιτεκτονικές μικροεπεξεργαστών, καθιστώντας τον DSP της MediaTek έναν μοναδικό και δύσκολο στόχο για την έρευνα ασφαλείας. Η CPR άρχισε να είναι ανήσυχη σχετικά με το βαθμό στον οποίο το MediaTek DSP θα μπορούσε να χρησιμοποιηθεί ως φορέας επίθεσης για τους δράστες. Για πρώτη φορά, η CPR κατάφερε να κάνει reverse engineering του επεξεργαστή ήχου της MediaTek, αποκαλύπτοντας αρκετά ελαττώματα ασφαλείας.
Η μεθοδολογία της επίθεσης
Για την εκμετάλλευση των τρωτών σημείων ασφαλείας, η σειρά ενεργειών ενός απειλητικού παράγοντα, θεωρητικά, θα ήταν η εξής:
- Ένας χρήστης εγκαθιστά μια κακόβουλη εφαρμογή από το Play Store και την ξεκινά
- Η εφαρμογή χρησιμοποιεί το API της MediaTek για να επιτεθεί σε μια βιβλιοθήκη που έχει δικαιώματα επικοινωνίας με τον οδηγό ήχου
- Η εφαρμογή με δικαιώματα συστήματος στέλνει επεξεργασμένα μηνύματα στον οδηγό ήχου για να εκτελέσει κώδικα στο firmware του επεξεργαστή ήχου
- Η εφαρμογή κλέβει τη ροή ήχου
Η CPR αποκάλυψε επισήμως τα ευρήματά της στη MediaTek (πρόκειται για τα CVE-2021-0661, CVE-2021-0662, CVE-2021-0663). Αυτές οι τρεις ευπάθειες στη συνέχεια διορθώθηκαν και δημοσιεύθηκαν στο Δελτίο Ασφαλείας της MediaTek τον Οκτώβριο του 2021. Το πρόβλημα ασφαλείας στο HAL ήχου της MediaTek (CVE-2021-0673) διορθώθηκε τον Οκτώβριο και θα δημοσιευτεί στο Δελτίο Ασφαλείας της MediaTek τον Δεκέμβριο του 2021.
Η CPR ενημέρωσε επίσης για τα ευρήματά της την Xiaomi.


Latest News

Space Norway: Παραγγελία τηλεπικοινωνιακού δορυφόρου από την Thales Alenia Space
Ο THOR 8 της Space Norway θα παρέχει δορυφορική συνδεσιμότητα για ραδιοτηλεοπτικούς φορείς και υψηλής ταχύτητας ίντερνετ τόσο για σταθερές όσο και κινητές υποδομέςστην Ευρώπη, τη Μέση Ανατολή και την Αφρική

Αυξημένη παραγωγή ενέργειας κατα 15% για την τεχνητή νοημοσύνη, ζητά η κυβέρνηση των ΗΠΑ
Περισσότερη ενέργεια για την τεχνητή νοημοσύνη στις ΗΠΑ ζητά ο Αμερικανος υπουργος Εσωτερικών Νταγκ Μπέργκαμ

Η άγνωστη παραοικονομία των 100 δισ. δολαρίων στο διαδίκτυο
Το ντοκιμαντέρ «Unclickable» πραγματεύεται την ψηφιακή διαφημιστική απάτη αναδεικνύοντας τα μυστικά μιας από τις μεγαλύτερες πηγές εσόδων του οργανωμένου εγκλήματος στον κόσμο

Ηθικά ερωτήματα από την χρήση αμερικανικής ΑΙ από το Ισραήλ στον πόλεμο
Οι πόλεμοι του Ισραήλ ολοένα και περισσότερο βασίζονται σε τεχνητή νοημοσύνη που παρέχεται από τις ΗΠΑ

Σχεδόν 900 εκατομμύρια απόπειρες phishing το 2024 - Ενα στα δύο email είναι «spam»
H κυβερνοασφάλεια συνεχίζει να απειλείται με αυξανόμενη ένταση

Με... μπαράζ εξαγορών ξεκίνησε το 2025 για την πληροφορική
Ενώ διανύουμε το πρώτο δίμηνο του έτους, ήδη τέσσερις εταιρείες που δραστηριοποιούνται στην Πληροφορική ανακοίνωσαν εξαγορές που ενισχύουν τη θέση τους στην αγορά

Η Silicon Valley πολεμά τους κανόνες της ΕΕ με τη στήριξη του Τραμπ
Αμερικανικοί όμιλοι της Silicon Valley προσπαθούν να μετριάσουν τους κανονισμούς για την τεχνητή νοημοσύνη και την κυριαρχία στην αγορά

«Κρατική» στήριξη στη γερμανική βιομηχανία ημιαγωγών Infineon με 920 εκατ.ευρώ
Η ενίσχυση της Infineon αποτελεί έμπρακτη απόδειξη της απόφασης της ΕΕ για την υποστήριξη του κρίσιμου τομέα των ημιαγωγών

Έργο μαμούθ από Meta - Στα σκαριά κατασκευή του μεγαλύτερου υποβρύχιου καλωδίου στον κόσμο
Η Meta ανακοίνωσε τα σχέδια για την κατασκευή υποθαλάσσιου καλωδίου μήκους 50.000 χιλιομέτρων.

Mετά το αποτυχημένο... πραξικόπημα στην OpenAI, η πρώην CEO λανσάρει δική της startup
Η Μουράτι παρουσίασε την Τρίτη το Thinking Machines Lab, έναν οργανισμό προϊόντων και έρευνας στην τεχνητή νοημοσύνη