Falha de segurança da Play Store deixa hackers instalarem aplicativos em seu smartphone

android sicherheit teaser
© nextpit

Uma nova falha de segurança na Google Play Store - que permite que hackers instalem remotamente aplicativos em seu smartphone sem o seu conhecimento ou consentimento - foi descoberta por pesquisadores. Veja abaixo as maneiras de se proteger contra esta nova ameaça.

android sicherheit teaser
A Google Play Store não é tão segura quanto você pensa. / © ANDROIDPIT

Qual é o problema de segurança?

O problema ocorre através da segurança irregular de browsers, e se trata de uma falha crítica no aplicativo web da Play Store. A vulnerabilidade nas opções X-frame (XFO) da Play Store foi descoberta pela primeira vez em 10 de fevereiro por pesquisadores da Rapid7.

Esse problema é particularmente desagradável para os dispositivos rodando com Android 4.3 Jelly Bean e anteriores, uma vez que os navegadores da web que acompanham essas versões são menos seguros do que os presentes em updates mais recentes do Android. Navegadores obscuros de terceiros também são mais propensos a serem afetados.

SonyXperiaJellyBean
Celulares mais antigos que ainda rodam Android 4.3 Jelly Bean apresentam um risco maior. / © Sony

Como funciona?

A ameaça tem duas origens possíveis: uma vulnerabilidade de Cross-Site Scripting (CSS) ou uma falha do tipo Universal XSS que já está bem documentada em navegadores mais antigos. Estar eternamente conectado em vários serviços do Google também é grande parte do problema, já que estes podem fornecer aos hackers acesso ao domínio play.google.com ao usar um navegador afetado (mesmo se você não acessar a Play Store no navegador).

Aqui está a explicação completa da comunidade do Rapid7:

O módulo Metasploit combina duas vulnerabilidades para conseguir a execução remota de código em dispositivos Android afetados. Em primeiro lugar, o módulo explora uma vulnerabilidade do tipo "Universal Cross-Site Scripting" (UXSS) presente em versões do navegador de código aberto do Android Stock (o navegador AOSP), bem como alguns outros navegadores de antes da versão 4.4 (KitKat). Em segundo lugar, a interface web da Google Play store não consegue aplicar um cabeçalho "X-frame-Options: DENY " em algumas páginas de erro e, portanto, pode ser alvo de scripts. Como resultado, isso leva a uma execução de código remoto através do recurso de instalação remota da Google Play, já que qualquer aplicativo disponível na Google Play Store pode ser instalado e iniciado no dispositivo do usuário.

Como faço para me proteger?

Para se proteger contra um possível risco de exposição a essa ameaça de segurança, o conselho é atualizar o seu dispositivo para a versão mais recente do Android e só usar navegadores não-suscetíveis a vulnerabilidades UXSS amplamente conhecidas, como o Google Chrome, Dolphin Browser e Mozilla Firefox.

Mantenha os aplicativos do seu navegador atualizados e saia das suas contas do Google durante a navegação, se você quiser ser extremamente cauteloso. Se notar aplicativos que apareceram no seu dispositivo sem o seu conhecimento, não se esqueça de verificar outras opções para proteger a sua privacidade e os seus dados.

Você foi afetado por hackers? O que você faz para se proteger?

Via AmongTech

Ir para o comentário (55)
Kris Carlon

Kris Carlon
Editor-sênior

Kris Carlon chegou ao AndroidPIT depois de um longo tempo de viagem, sempre confiando na tecnologia para se comunicar com o mundo exterior. Ele se integrou à comunidade Android ao reaparecer na civilização em 2010 e nunca mais olhou para trás, usando a tecnologia para substituir sua presença física na vida das pessoas. Ele pode ser encontrado fazendo malabarismo com três smartphones ao mesmo tempo, postando no Google Plus e Reddit.

Gostou do artigo? Então compartilhe!
Artigos recomendados
ÚLTIMOS ARTIGOS
Notificação por push Artigo seguinte
55 Comentários
Escreva um comentário:
Todas as mudanças foram salvas. Não há rascunhos salvos no seu aparelho.
Escreva um comentário:
Todas as mudanças foram salvas. Não há rascunhos salvos no seu aparelho.

  • 24
    Wagner Sanches 17/02/2015 Link para o comentário

    Se vc abrir ele, sim.
    Se conseguir desinstalar, tranquilo. Senão não o abra.


  • 1
    Wagner 15/02/2015 Link para o comentário

    Até recentemente eu usava o CM browser e o CM security. Até que surgiu um ícone chamado "estou com sorte" que te direciona para a Play Sore. Será que é malicioso? Desinstalei os dois app's mas ele continua lá. Procurei nas configurações, mas não tem nada com esse nome. Alguma idéia de como me livrar disso? Instalei um antivírus, mas ele não detectou nada. Será que é motivo para preocupação?


  • Rafael L. 19
    Rafael L. 13/02/2015 Link para o comentário

    O navegador Opera e o Yandex também são seguros!


  • Isley Matias 12
    Isley Matias 12/02/2015 Link para o comentário

    Crackers*


  • Thyago W. 8
    Thyago W. 12/02/2015 Link para o comentário

    é o que parece ;)


  • 2
    davi wilkinson 12/02/2015 Link para o comentário

    vcs viajam ein kkkk😂😂

    Thyago W.


  • Thyago W. 8
    Thyago W. 12/02/2015 Link para o comentário

    é incrivel um dia desse eu estava mexendo normalmente em um site de apks e de repente baixou 5 arquivos sem eu perceber e em todos estavam escritos mobogenie

    se você quer ser proteger nem sempre é bom ter um navegador á prova de uxss é necessário ter um bom antívirus nao colocar suas senhas em todo lugar e se precaver !!!


  • 13
    Andinho 12/02/2015 Link para o comentário

    O problema da Samsung é que ela lança muito celulares e a maioria desatualizados e sem nenhuma probabilidade de ser atualizado um dia. Samsung só os top vale a pena , e somente quando cai o preço.


  • 7
    Conta desativada 12/02/2015 Link para o comentário

    essa porcaria da Lg g flex não atualiza... 2.700 jogado no lixo afff


  • J. Pietro 18
    J. Pietro 11/02/2015 Link para o comentário

    Atualize seu celular, ah espere não tem atualização! Nossa e agora o que eu faço? Compre outro mais novo com sistema recente e sem brecha! Rum, ta serto intao ... ^^


  • 15
    carlos 11/02/2015 Link para o comentário

    kkkkk o cara kkk


  • Eduardo Miranda 7
    Eduardo Miranda 11/02/2015 Link para o comentário

    Pessoal do Andropit vou dar uma dica pra vcs mudem enquanto é tempo o nome para Tizenpit.


    • 15
      Jonas Santos 11/02/2015 Link para o comentário

      você está fazendo piadas não é?
      porque não ha condições para existir alguém tão ridículo.
      procure um psiquiatra

      Conta desativadaWagner SanchesBerg BryanLeonardo AlvesRafael L.Neto SpalutoEduardo SelingerJonny E.


    • Rafael 21
      Rafael 12/02/2015 Link para o comentário

      Metade dos comentarios e desse cara mds

      Rafael L.Leonardo Alves


    • Leonardo Alves 56
      Leonardo Alves 12/02/2015 Link para o comentário

      Primeira epidemia de 2015 parece ser um nível ainda desconhecido de demência.

      Wagner SanchesRafael L.


  • Eduardo Miranda 7
    Eduardo Miranda 11/02/2015 Link para o comentário

    LG, Motorola, HTC etc. Todas cairão perante o império Samsung!!!

    Felipe Alves


    • 6
      Cassius V. 12/02/2015 Link para o comentário

      A Samsung começou bem, mas há vários anos perdeu o rumo nesse mercado de smartphones e tablets Android. Aliás, a Sony e a LG também. A Motorola que é mais antiga nesse mercado, mudou várias vezes, aprendeu com seus erros, e agora está no rumo certo.

      Conta desativadaWagner SanchesLeonardo Alves


  • Eduardo Miranda 7
    Eduardo Miranda 11/02/2015 Link para o comentário

    Atualizar? kkk Com esse futuro SO (se é que pode ser chamado assim) que a Samsung vai colocar no mercado isso não será necessário.

    Felipe Alves


  • 15
    carlos 11/02/2015 Link para o comentário

    kkkkkk


  • Eduardo Miranda 7
    Eduardo Miranda 11/02/2015 Link para o comentário

    Gustavo Hanemann vc é mais um que associa a imagem a pessoa ou seja vc compra um livro pela capa né? Não quero nem perguntar qual é seu smartphone kkk

Mostrar todos os comentários
Escreva um comentário:
Todas as mudanças foram salvas. Não há rascunhos salvos no seu aparelho.