Xiaomi má zadní vrátka do smartphonů. Prý v zájmu uživatele

  • Smartphony Xiaomi denně sahají na server a hledají aplikaci Analytics.apk
  • Když najdou, okamžitě stahují a instalují
  • Xiaomi tvrdí, že je vše bezpečné a pro dobro uživatele
Xiaomi má zadní vrátka do smartphonů. Prý v zájmu uživatele

Nizozemec Thijs Broenink zkoumal MiUI (Android obsažený ve smartphonech Xiaomi) a narazil na aplikaci AnalyticsCore.apk. Je neustále aktivní, když ji zkusíte odstranit, objeví se znovu. Ptal se na fóru výrobce, co aplikace dělá, ale nedostal odpověď, a tak se pustil do bádání.

Pomocí zpětného inženýrství zjistil, že aplikace dělá jednoduchou věc. Jednou za den si sáhne na server firmy Xiaomi a hledá tam instalátor se jménem Analytics.apk. Pokud jej najde, stáhne jej a nainstaluje. Bez ověřování, bez vědomí uživatele.

Jinými slovy, Xiaomi má zadní vrátka do svých smartphonů a během 24 hodin je schopné nainstalovat do nich prakticky cokoliv. I kdybychom věřili, že je Xiaomi ztělesněný anděl s těmi nejčistšími úmysly a nechává si otevřená vrátka pouze pro řešení případných problémů, AnalyticsCore stále představuje bezpečnostní problém.

Staré hackerské pravidlo totiž říká, že neexistují zadní vrátka, kterých může využít pouze výrobce. Smartphony Xiaomi jsou tak vystavené útokům hackerů, kteří dovnitř mohou instalovat malware. A mají to o to jednodušší, že AnalyticsCore komunikuje přes nezabezpečený kanál http.

Reakce Xiaomi

Aféra kolem AnalyticsCore získala značnou pozornost médií a čekalo se na reakci Xiaomi. Ta přišla nečekaně rychle:

„AnalyticsCore je vestavěná součást systému MIUI, kterou jiné součásti používají k analýze dat a ke zlepšení uživatelské zkušenosti. Co se bezpečnosti týče, MIUI kontroluje podpis stahované aplikace, do systému se tak dostane pouze oficiální a výrobcem podepsané .apk. Počínaje verzí MIUI V7.3 aplikace komunikuje přes zabezpečený kanál HTTPS.“

Pokud Xiaomi nevěříte, stačí nainstalovat firewall a zakázat telefonu komunikaci s jeho mateřskou firmou.

Zdroj: ThijsBroenink.com via The Hacker News

Diskuze (23) Další článek: Pokémon Go Plus je již v prodeji. Funguje však jen s poslední aktualizací hry

Témata článku: Xiaomi, Android, Mobilní aplikace, Bezpečnost, MIUI, Malware, Zadní vrátka, Případný problém

Určitě si přečtěte

Asus Zenfone 4 Pro: Surový výkon a opěvovaný fotoaparát pro zámožné [recenze]

Asus Zenfone 4 Pro: Surový výkon a opěvovaný fotoaparát pro zámožné [recenze]

** Zenfone 4 Pro se pouští do boje s těmi nejlepšími z nejlepších ** Nabízí hodně výkonu, povedené UI a propracovaný fotoaparát ** Cena přes dvacet tisíc korun značí hodně sebedůvěry. Je oprávněná?

Včera | Vrbacký Jakub | 3