

資安業者iVerify、大數據分析公司Palantir發現Google Pixel手機預載不安全的第三方應用程式,此軟體主要是提供電信業者Verizon使用,且握有高度系統權限,很有可能成為攻擊者利用的管道
資安業者iVerify在完整的調查報告裡,列出已確認存在Showcase.apk的OTA韌體映像檔,其中包含針對AT&T、T-Mobile、軟銀等電信業者,以及適用於歐洲,中東及非洲(EMEA)、亞太地區、日本電信業者的韌體。由此看來,顯然這個危險的APK檔案並非只影響Verizon的Pixel用戶。
究竟這個應用程式會帶來那些資安風險?研究人員提及,Showcase從根本改變作業系統的運作方式,並在獲得高權限的狀態下運作,而且,該應用程式在搜尋組態檔案的過程裡,無法對指定網域進行驗證,從而難以確保配置檔案與參數的新舊。
再者,則是此應用程式使用未加密的HTTP連線來取得遠端檔案和組態檔,研究人員指出,該程式使用的URL結構可以預測,而有可能變成可被利用的弱點。
此外,由於公鑰、簽章、證書並未捆綁在應用程式的資源當中,攻擊者可能會排除這些非強制性的檔案,而在檔案下載時,得以繞過相關的驗證。
值得留意的是,這個應用程式預設並未啟用,但研究人員已經找到能夠開啟的方法,攻擊者可在實際接觸手機的情況下達到目的,但研究人員認為,可能還有其他方法啟動應用程式,因此Pixel仍無法擺脫資安風險。