گوگل دو آسیبپذیری روز صفر اندروید را که توسط هکرها بهطور فعال مورد بهرهبرداری قرار گرفته بود، برطرف کرد!
در روز دوشنبه، گوگل یک بهروزرسانی برای سیستمعامل اندروید منتشر کرد که دو آسیبپذیری صفر روزه را که “ممکن است تحت بهرهبرداری محدودی هدف قرار گرفته باشد”، اصلاح میکند. این بدان معناست که گوگل از وجود این مشکلات آگاه است و میداند که هکرها ممکن است از این آسیبپذیریها برای نفوذ به دستگاههای اندرویدی در شرایط واقعی استفاده کرده باشند.
یکی از دو آسیبپذیری اصلاح شده، با شناسه CVE-2024-53197، توسط Amnesty International و با همکاری Benoît Sevens از گروه تحلیل تهدیدات گوگل شناسایی شده است. این تیم امنیتی به رصد حملات سایبری حمایتشده از سوی دولتها میپردازد.
در فوریه، Amnesty اعلام کرد که متوجه شده است شرکت Cellebrite که دستگاههایی برای باز کردن قفل و تحلیل قانونی تلفنها به نیروهای انتظامی میفروشد، از زنجیرهای از سه آسیبپذیری صفر روزه برای هک کردن تلفنهای اندرویدی استفاده میکند.
- در این مورد، Amnesty دریافت که آسیبپذیریها، از جمله آنچه که روز دوشنبه اصلاح شد، علیه یک فعال دانشجویی صربستانی به وسیله مقامات محلی که به Cellebrite مجهز بودند، مورد استفاده قرار گرفته است.
با این حال، اطلاعات زیادی درباره دومین آسیبپذیری، CVE-2024-53150، که روز دوشنبه اصلاح شد، وجود ندارد. تنها نکتهای که در مورد آن مشخص است این است که کشف آن نیز به Benoît Sevens از گوگل نسبت داده شده و این نقص در هسته سیستمعامل، یعنی kernel، یافت شده است.
گوگل به درخواستهای خبری پاسخ فوری نداد.
سخنگوی Amnesty، Hajira Maryam، گفت که این سازمان غیرانتفاعی در حال حاضر اطلاعاتی برای ارائه ندارد.
این غول فناوری در مشاورهاش اعلام کرد که “مهمترین مشکل، یک آسیبپذیری امنیتی بحرانی در مولفه System است که میتواند به افزایش دسترسی از راه دور منجر شود بدون اینکه نیاز به دسترسیهای اضافی برای اجرای آن باشد” و افزود که “برای بهرهبرداری از این مشکل، تعامل کاربر ضروری نیست.”
گوگل اعلام کرد که در مدت ۴۸ ساعت پس از این مشاوره، اصلاحات کد منبع برای دو آسیبپذیری اصلاح شده را منتشر خواهد کرد و همچنین اشاره کرد که شرکای اندروید “حداقل یک ماه قبل از انتشار از همه مشکلات مطلع میشوند.”
با توجه به ماهیت متن باز اندروید، هر تولیدکننده تلفن اکنون باید اصلاحات را برای کاربران خود منتشر کند.
این خبر بهروزرسانی شد تا واکنش Amnesty را شامل شود.