|   15:07:40
דלג
  עידן יוסף  
מועדון VIP
להצטרפות הקלק כאן
בימה חופשית ב-News1
בעלי מקצועות חופשיים מוזמנים להעביר אלינו לפרסום מאמרים, מידע בעל ערך חדשותי, חוות דעת מקצועיות בתחומים משפט, כלכלה, שוק ההון, ממשל, תקשורת ועוד, וכן כתבי טענות בהליכים בבית המשפט.
דוא"ל: vip@news1.co.il
כתבות מקודמות
כתיבת המומחים
המדריך המלא להלבנת שיניים
קבוצת ירדן
החברה המצויינת למוצרי CBD כבר בישראל

55% ממכשירי האנדרואיד חשופים להשתלטות

חוקרים ישראלים ביבמ: פרצת אבטחה חמורה מאפשרת השתלטות וביצוע פעילות זדונית במכשירים
11/08/2015  |   עידן יוסף   |   חדשות   |   תגובות
פרצת אבטחה [צילום: בטו מתיוס/AP]

חוקרים ביבמ איתרו פרצת אבטחה חמורה במערכת ההפעלה אנדרואיד. הפרצה חושפת 55% ממשתמשי המערכת לאפשרות השתלטות על המכשיר שלהם, באמצעות העלאת רמת ההרשאות של אפליקציה זדונית, עד למצב בו היא חושפת את המערכת לניהול על-ידי פורצים. בדומה לפרצה במערכת ההפעלה עצמה, זוהו גם פרצות מקבילות בערכות פיתוח תוכנה (SDK) לסביבת אנדרואיד, המוצעות על-ידי צדדים שלישיים.

אור פלס ורועי חי, אנשי צוות מחקר האבטחה בקבוצת X-Force של יבמ, גילו כי פורצים המצוידים בכלים המתאימים, מסוגלים לעקוף גם את המשתמשים הזהירים ביותר. במאמר אקדמי הנושא את הכותרת "One Class to Rule Them All" המוצג השבוע בכנס אקדמי בינלאומי בוושינגטון, USENIX WOOT ’15, הם מראים כי די במחלקה אחת פגיעה, אותה זיהו בפלטפורמת אנדרואיד, על-מנת להשתלט לחלוטין על המכשיר, בעזרת הטכניקה המתוארת.

ככל הידוע, לא נעשה עד היום שימוש בפרצה הזאת. תקיפה דומה, אשר ניצלה חולשת אבטחה שונה (וידועה), שימשה את האקינג טים האיטלקית, אשר הציעה אפליקציית חינם בשם "BeNews" באמצעות החנות של גוגל. האפליקציה הזאת הצליחה לעקוף את מנגנוני ההגנה של החנות - ושל מכשירי הקצה - בזכות העובדה שלא דרשה עם התקנתה זכויות יתר כל שהן, המאפשרות לה גישה אל מערכת ההפעלה או אל יישומים אחרים. רק אחר כך, באמצעות עידכון קוד נוסף אותו הזרימה, קיבלה האפליקציה הרשאות ברמה הגבוהה ביותר, שאיפשרו לפורצים להשתלט על המערכת.

על-פי הנוהל המקובל בעולם אבטחת המידע, מסרו חוקרי יבמ מבעוד מועד פרטים מלאים על הפרצה, הן לגוגל, המפתחת את אנדרואיד, והן לחברות המציעות את ערכות הפיתוח לסביבה הזאת - על-מנת שידאגו לסגירתן. הפרסום נעשה רק לאחר שהובטחה זמינות טלאי האבטחה המתאימים.

מפתחים בסביבת אנדרואיד משתמשים במחלקות, על-מנת לספק פונקציונאליות למגוון אפליקציות, דוגמת גישה לרשת, או גישה למצלמת המכשיר הסלולרי. הפרצה אותה זיהו חי ופלס, מאפשרת לתוכנה זדונית לנצל את ערוצי התקשורת המתנהלים בין אפליקציות או שירותים, במסגרת מערכת ההפעלה. לצורך התקשורת הזאת מפורק המידע לרכיבים ומורכב שוב, בחזרה. אלא שהזרקת קוד זדוני אל תוך רצף התקשורת, מנצלת את הפרצה בצד המקבל שלה - על-מנת להשתלט על המכשיר כולו.

בעת גילוי הפרצה היו חשופים לה יותר מ-55% ממשתמשי אנדרואיד בכל העולם, בגרסאות 4.3 עד 5.1: ג'לי בין, קיטקט ולוליפופ.
חוקרי יבמ הראו כיצד ניתן לבצע את הפריצה, באמצעות התקפה על תהליך מסוים (system server) שרץ במסגרת מערכת ההפעלה. פורץ המשתלט על התהליך יוכל לגרום לנזקים רבים בשל ההרשאות הגבוהות המוקצות לתהליך הזה, מעצם מבנה מערכת ההפעלה. כך, למשל, יכול הפורץ לבצע פעולות בשמו של הקורבן - על-ידי החלפת אפליקציות קיימות בזדוניות, לגנוב נתונים מאפליקציות מותקנות - דוגמת פרטי סיסמאות וגישה למערכות בנקאיות, ואף לשנות במקרים מסוימים את הגדרות האבטחה של המכשיר כולו, ולטעון מודולים זדוניים אל תוך ליבת מערכת ההפעלה.

פרצות נוספות התגלו בערכות פיתוח יישומים לסביבת אנדרואיד, ומאפשרות החדרת קוד זדוני ושילובו באפליקציות המפותחות בעזרת כלים אלה.

מומחי יבמ ממליצים על שינויים ושיפורים בפונקציה מסוימת (Deserialization) ברמת מערכת ההפעלה - באופן שיבטיח כי גם אם תתגלה פרצה אחרת - היא תהיה מוגבלת בהיקף הפגיעה, אותה היא מסוגלת לגרום. החוקרים מציעים גם מנגנוני הגנה נגד ניצול הפרצה עצמה, למשל הקצאת אזורים מסוימים בזיכרון לקריאה בלבד - באופן שימנע שינויים זדוניים באיזורים אלה בעת ניסיון ניצול פירצה עתידית.

תאריך:  11/08/2015   |   עודכן:  11/08/2015
עידן יוסף
מועדון VIP להצטרפות הקלק כאן
פורומים News1  /  תגובות
כללי חדשות רשימות נושאים אישים פירמות מוסדות
אקטואליה מדיני/פוליטי בריאות כלכלה משפט סדום ועמורה עיתונות
55% ממכשירי האנדרואיד חשופים להשתלטות
תגובות  [ 0 ] מוצגות   [ 0 ]  לכל התגובות        תפוס כינוי יחודי            
תגובות בפייסבוק
ברחבי הרשת / פרסומת
רשימות קודמות
עיריית ירושלים באמצעות חברת "עדן", החברה לפיתוח מרכז ירושלים, משיקה תחרות יוצאת דופן ופונה לכלל הציבור להגיש רעיונות לפיתוח מרחב בריכת ממילא וגן "הארי ווילף" (גן העצמאות) ההיסטוריים שבמרכז העיר ירושלים אשר מכילים בתוכם אלמנטי מים על-מנת לשמור על הקו ההיסטורי של המקום.
11/08/2015  |  מירב ארד  |   חדשות
מתחילת השנה, לממשלה נרשם גירעון בפעילותה התקציבית בסך 700 מיליון שקלים לעומת גירעון גדול פי 10 - של 7 מיליארד שקלים - בתקופה המקבילה אשתקד. כך עולה (יום ג', 11.8.15) מנתוני משרד האוצר לביצוע התקציב והכנסות המדינה ממסים. הגירעון המצטבר ב-12 החודשים האחרונים (אוגוסט 2014-יולי 2015) ירד ל-2.1% בלבד מהתוצר בהשוואה ל-2.6% בחודש הקודם.
11/08/2015  |  עופר וולפסון  |   חדשות
אלביט מערכות, הנסחרת בבורסת תל אביב ובבורסת נאדס"ק, דיווחה (יום ג', 11.8.15) על תוצאות פעילותה ברבעון השני של 2015.
11/08/2015  |  עופר וולפסון  |   חדשות
לקראת תחילת עבודות הקמת תחנת הרכבת התת-קרקעית בקרליבך. מהלילה (יום ד', 12.8.15) ועד יום חמישי, יחולו שינויים זמניים בהסדרי התנועה, באזור קרליבך, בשעות הלילה, שישפיעו על קווי התחבורה הציבורית, העוברים ברחוב קרליבך וברחובות הסמוכים אליו.
11/08/2015  |  עידן יוסף  |   חדשות
יו"ר ועדת החינוך ח"כ יעקב מרגי קרא (‏יום ג', 11.8.15) בתקיפות למועצה להשכלה גבוהה לסיים את תהליך העברת המכללות הקדם אקדמיות ממשרד החינוך (האגף לחינוך מבוגרים) - לתחום אחריותה. בדיון שהתקיים בוועדת החינוך, התרבות והספורט של הכנסת אמרו נציגי משרד החינוך ונציגי הקרן להכוונת חיילים משוחררים המממנים במשותף את שכר לימוד של הסטודנטים במכינות הקדם אקדמיות, כי מבחינתם אין כיום שום מכשול העומד בפני השלמת המעבר.
11/08/2015  |  מירב ארד  |   חדשות
בלוגרים
דעות  |  כתבות  |  תחקירים  |  לרשימת הכותבים
דוד חרמץ
דוד חרמץ
עדויות של אנשי הוראה, כמו גם הורים לתלמידים במערכת החינוך הממלכתית, מובילות למסקנה: הרוח הפרוגרסיבית העיפה את לימודי מורשת היהדות מתוך אוהלי הלימוד של התלמידים החילונים    אותה רוח ...
דן מרגלית
דן מרגלית
מה בעומק ליבו חשב חסן נסראללה על נותן לחמו חמינאי? ומה חשב יחיא סנוואר, שכה רצה לגרור את אירן למלחמה, והנה ההר הוליד עכבר?
דרור אידר
דרור אידר
רואי השחורות אצו להכריז על השלב הנוכחי כסיום המערכה הצבאית ובדרכם הדהדו את חוסר האחריות ההיסטורי של המפגינים ברחובות    אבל אנחנו רק בעיצומה של המלחמה    עוד לא סיימנו    ומה רוצה ניק...
לרשימות נוספות  |  לבימה חופשית  |  לרשימת הכותבים
הרשמה לניוזלטר
הרשמה ל-SMS
ברחבי הרשת / פרסומת
ברחבי הרשת / פרסומת
News1 מחלקה ראשונה :  ניוז1  |   |  עריסת תינוק ניידת  |  קוצץ ירקות מאסטר סלייסר  |  NEWS1  |  חדשות  |  אקטואליה  |  תחקירים  |  משפט  |  כלכלה  |  בריאות  |  פנאי  |  ספורט  |  הייטק  |  תיירות  |  אנשים  |  נדל"ן  |  ביטוח  |  פרסום  |  רכב  |  דת  |  מסורת  |  תרבות  |  צרכנות  |  אוכל  |  אינטרנט  |  מחשבים  |  חינוך  |  מגזין  |  הודעות לעיתונות  |  חדשות ברשת  |  בלוגרים ברשת  |  הודעות ברשת  |  מועדון +  |  אישים  |  פירמות  |  מגשרים  |  מוסדות  |  אתרים  |  עורכי דין  |  רואי חשבון  |  כסף  |  יועצים  |  אדריכלים  |  שמאים  |  רופאים  |  שופטים  |  זירת המומחים  | 
מו"ל ועורך: יואב יצחק © כל הזכויות שמורות     |    שיווק ופרסום ב News1     |     RSS
כתובת: רח' חיים זכאי 3 פתח תקוה 4977682 טל: 03-9345666 פקס מערכת: 03-9345660 דואל: New@News1.co.il