
SÃO PAULO – Pesquisadores da Ulm University Institute of Media Informatics, na Alemanha, descobriram uma nova falha no Android que permite aos crackers explorar o authToken dos usuários quando estes estiverem conectados a uma rede Wi-Fi não-segura.
Os authToken são usados para fazer login em sites como Facebook, Twitter e aplicações do Google, como o calendário e contatos. A brecha de segurança encontrada pelos pesquisadores se localiza dentro da autenticação do login cliente (ClientLogin) utilizado pelos serviços do Google para acessar as APIs.
Desta forma, a vulnerabilidade afeta qualquer smartphone com sistema Android e que não tenha feito a atualização para a versão Gingerbread 2.3.4. Os pesquisadores não souberam pontuar se o mesmo ocorre no sistema para tablets Honeycomb 3.0.
Considerando que a grande maioria dos aparelhos Android ainda não foram nem atualizados para o Gingerbread 2.3, os pesquisadores puderam afirmar que cerca de 99% dos usuários estariam vulneráveis a ataques.
De acordo com os pesquisadores, eles pretendiam checar se era possível criar um ataque personificado contra os serviços do Google e descobriram que além de possível, o caminho era bastante simples.
Os tokens utilizados pelo ClientLogin ficam armazenados por duas semanas e essa brecha de segurança permite que crackers invadam o smartphone e acessem os tokens mesmo se não houver transferências de informação e sem estar utilizando uma conexão de rede não-segura.
Segundo os pesquisadores, este tipo de ataque é similar ao conhecido “Sidejacking”, que rouba os cookies das sessões dos websites e era o mesmo identificado nos ataques que ocorreram no plugin Firesheep, que expunha os dados pessoais dos usuários do Firefox.
Para não cair em golpes, os pesquisadores sugerem que os usuários evitem utilizar redes abertas e para desativar a sincronização automática dos aplicativos. Quando aplicações utilizam a sincronização automática do authToken em uma rede aberta, eles permitem que o usuário fique vulnerável para qualquer pessoa.
Para os desenvolvedores, os pesquisadores sugerem que utilizem sempre conexões seguras HTTPS e usem autenticações Auth em vez de authToken e que diminuam o tempo que esses logs ficam armazenados no aparelho.
Android é uma plataforma extremamente perigosa para o usuário comum. Vemos todos os dias os problemas encontrados no sistema, devido ao código ser aberto, (isso mesmo) para quem pensou que só os mocinhos encontrariam as falhas, foi muita ingenuidade, os crackers estão adorando. Mas com disse, o que importa é o resultado final, a experiencia do usuário, é aí que mora o perigo. Onde estão as correções para tantos problemas encontrados por mocinhos e bandidos??? A tá, a Google ja corrigiu... Mas quando vai chegar até o device do usuário??? Android... Sérios problemas pela frente... Ainda bem que temos alternativas.
@Vlamir Alves: 1 - Nunca defendí o Android, comento com frequência no http://br-linux.org e os fanboys do Google de lá me odeiam - e talvez vc. seja um deles. 2 - Dizer que Android é linux é simplesmente errado, pois o que era e é conhecido como linux são ambientes GNU/linux, e Android forma um ambiente ao redor do kernel linux que não é GNU - é Java, e ainda por cima é o java do Google, que está sendo processado pela Oracle a respeito (http://lwn.net/Articles/441372/rss) e (http://lwn.net/Articles/441563/rss). No máximo dá para dizer que Android é um ambiente Google Java com um kernel linux. Porque não é mais do que isso. Para alívio de quem usa linux em casa e no trabalho.
@Cristiano Orlando: Verdade, mas o Android ta facilitando bem mais a vida dos crackers.
Todo sistema tem falhas Nao eh pq a Apple nao se pronuncia, e apenas laca updates sem falar o que vem dentro, q significa que nao tem nenhuma...
@Mauro M Ferreira: Então Android não é Linux??? Esse pessoal defensor de Linux é incrivel, quando as coisas não vão bem ele inventam mil e uma desculpas. Que Linux é só o kernel todo mundo sabe. Todo mundo sabe que KDE, Gnome, e mais trocentos pacotes não são Linux. Linux é só o kernel, mas todo mundo resume a chamar tudo de Linux. Android é Linux sim, e infelizmente o resto é Java mesmo, que é uma bosta, cheio de problemas de segurança, instavel, lento, etc. Mas isso não importa, estamos discutindo o produto acabado para o consumidor final, ou seja, o resultado final dessa mistura. E o que vemos é um produto capenga que os usuários vivem resetando para as configurações de fabrica (isso me lembra os tempos de Windows 95). Agora dizer que qualquer usuários pode pegar uma ROM e instalar a versão liberada pelo Google só pode ser piada. Deixa eu falar isso para minha vovozinha que ta acostumada a atualizar seu iPhone com um toque :P
Rodrigo Melo, Comprei um Defy no dia 06/05 pra dar de presente, e pelo que vi nas informações do sistema, ele já está com a versão 2.2.1 do android. Comprado pela Claro desbloqueado (informação que vem estampada na caixa do celular).
Interessante. Como é que sabem que as tais atualizações dos iPhones e iPads não são para corrigir falhas de segurança, talvez _muito_ mais graves ? Ah, esquecí ! Não tem código fonte, e a Apple tem a liberdade de dizer o que quizer, porque não tem como ninguém nem negar nem comprovar. Isso quando vem alguma explicação decente. Então o geito é confiar - cegamente - que a Apple é sempre bem intencionada. Mas sabemos que a Apple nem sempre é bem intencionada. Quem lebra do episódio do Unitron Mac512 sabe: http://www.redetec.org.br/inventabrasil/mac512.htm . E esse é um caso que sabemos. Podem haver mais, e piores. Bacana esse 'titio' Jobs... Mas o Google também não é tão inocente assim, prá começar Android usa um kernel linux, mas NÃO é linux, e sim um kernel (núcleo) linux cercado de Java por TODOS os lados. Se trocarem esse kernel NINGUÉM descobre só usando o Android. Quando falam de linux, na verdade estão falando do GNU/linux, que é um kernel linux e um enorme grupo de aplicações que formam o que é conhecido como 'ambiente GNU': nesse ambiente, a variedade de opções impede manipulação ou monopólio. Mas isso não acontece no Android: http://www.gizmodo.com.br/conteudo/caso-skyhook-escancara-a-mao-pesada-do-google -em-relacao-ao-android/ Resumindo: Não é sensato ser fanboy de uma empresa perante a qual vc NUNCA vai ser visto nem tratado como cliente, mas sim como consumidor. Entã seja um consumidor consciente e escolha o smartphone e/ou tablet que atender suas necessidades e que couber no seu bolso, enquanto não aparecer um fornecedor que nos veja como clientes.
Fico impressionado com a quantidade de pessoas que perdem tempo fazendo comentários apenas para alfinetar quem pensa diferente. Se não gostam de Android, vão ler notícias da Apple e não percam mais tempo. Isso é muito chato e infantil. É admissível fazer críticas, mas tem lugar certo pra isso e certamente não é nos comentários de uma notícia pontual.
Se deixarem as rivalidades entre sistemas de lado e pararem para analisar a notícia verificarão que o alegado problema de segurança não tem nada a ver com vírus. À parte disso, todos fabricantes, mas todos mesmo, incluindo a Apple apenas atualizam cada versão dos aparelhos até um certo ponto. Depois não dá para ficar atualizando trocentos aparelhos eternamente. Por exemplo a atualização para o Apple iOS 4.3.3 apenas está disponível no iPhone 4 ou 3GS. Se você tiver um iPhone 3G ou anterior, vai ficar chupando no dedo porque a Apple quer que você compre um aparelho novo e a comunidade de iPhone não te vai ajudar em nada, pior ficam repassando aparelhos obsoletos e não suportados para o próximo desinformado que não souber que o aparelho não tem mais atualização. http://support.apple.com/kb/DL1358 Já com o Android, precisamente porque o Android é Open Source é que qualquer um atualizar o seu aparelho com Android sem depender do fabricante. Basta que instale uma distribuição montada pela a Cyanogen. http://www.cyanogenmod.com/ Portanto, nem o Google nem os fabricantes de aparelhos com Android vão dar atualizações para aparelhos antigos, mas a comunidade de Android sim. Conclusão, recomendo que vocês os orgulhosos possuidores de iPhones e outros produtos da Apple, se informem melhor antes de ficar falando mal de Android à toa. Apenas estão expondo a vossa ignorância no assunto totalmente sem necessidade.
Sem dizer que é o primeiro SO mobile que precisa de antivirus http://goo.gl/puFGp Quero não!
Android é lento, bagunçado, sem update oficial de fabricantes... Quero não! http://youtu.be/E-cfEjdy2vU
Ufa! Ainda bem que é Open Source, desta forma os próprios usuários podem vasculhar o código e fazer os devidos reparos, mas espere...Putz! 99,9% dos usuários não entendem uma linha de código!! Ué mas o fato de ser Open Source não era pra ser uma super vantagem? Algo espetacular? Será que estes pesquisadores não descobriram a falha justamente vasculhando o código? Prefiro um software fechado de boa qualidade e com roadmap bem definido, a ficar rezando por uma atualização em pleno 2011. Boa sorte para o Google e seu Android fragmentado, quanto aos usuários estes vão ficar na mão, duvido que o Google e as Operadoras irão atualizar tudo, desde as primeiras versões...duvido.
@Mila - O Android é um grande sucesso, mas a política de liberdade total do Google deixa cada usuário do Android nas mãos dos fabricantes ou operadoras. Meu Defy, como disse no comentário abaixo, ainda espera a desatualizada versão 2.2. Minha operadora, a Claro, me força a usar a droga do Yahoo como site de buscas padrão. Até dá pra usar o Google, com um pouco de conhecimento, mas se desligar o celular por qualquer motivo, o Yahoo volta. O pior é que Android, ao menos no meu Defy é igual Windows, vira e mexe tenho a necessidade, quase obrigação, de resetar o sistema às configurações de fábrica e ter de baixar e/ou instalar todas as apps novamente. Também fico esperando a Motorola tomar vergonha na cara e liberar atualização oficial pro meu celular. Prometeu para o segundo trimestre deste ano, mas já estamos quase entrando no terceiro. Enfim, paguei caro por acreditar nessa plataforma livre e bagunçada.
Cada dia me decepciono mais com o Android. O que era a salvação, está virando pura dor de cabeça. Embora eu ache bobagem essa falha de segurança encontrada agora. O problema é se essa falha der ideia para desocupados de plantão. Tava na cara que essa história de liberdade demasiada iria acabar nisso. O fabricante pode fazer o que quiser e fazendo o que quer, tira a agilidade nas atualizações do sistema. O Google faz seu papel, em parte. Disponibiliza várias versões em pouco espaço de tempo (5 versões em 1 ano e meio), mas os fabricantes não se preocupam em acompanhar. Querem encher de lixo o sistema (gedgets idiotas) e esperar que o usuário use o telefone como veio de fábrica ou compre logo outro. Quem fica com o abacaxi na mão são os usuários que acreditam nessa tal liberdade do Android. Uma liberdade que te deixa preso a empresas que não ligam pra você. Se arrependimento matasse... Meu Defy ainda espera a atualização oficial para desatualizado Android 2.2, já meu iPod touch 4G, atualizei 4 vezes, sem problema algum.
É por essas e outras que o Iphone vai continuar por muito tempo, pois o Android ( LINUX ) não esta aguentando, pois o Android é só sucesso se contar com todos os fabricantes que utilizam ele, mas qual fabricante pode dizer que seu aparelho com Android é um sucesso como o Iphone da Apple ? _____________________________________________________________________________ ______ Android ( LINUX ) e agora mais o Chrome OS, a Google quer lançar vários sistemas, a vontade a concorrência vai agradecer. ____________________________________________________________________ _______________ E não éra o LINUX o " imbativel " ?
@Drigotav Tav, esqueci de falar, que a cada versão o android exige mais do celular, então celulares mais antigos/baratos não vão conseguir suportar versões melhores do android por hardware, mas isso é normal já que vc não pode dar upgrade num celular...
@Drigotav Tav cara, a atualização no android depende do fabricante do smartphone(a não ser que você instale uma ROM do sistema puro/modificado). A samsung e a motorola demoram mas atualizam.. Não sei as outras fabricantes. Claro que um usuário intermediário/avançado consegue atualizar independente do fabricante com ROMs obtidas na internet(podendo voltar tranquilamente em caso de problemas).
Hum, estou pensando seriamente em começar a aprofundar sobre codificação segura de software e fazer uma pós na área.
@Vlamir Alves, errado, a pior opção é de longe o Win phone 7.
Tenho uma pergunta para quem tem Android: Os fabricantes fornecem updates para seus smartphones ou só trocando o aparelho? Os windows mobile tinham no máximo um update e depois o cara ficava casado com o tijolinho pro resto da vida. É diferente com os Androids ou é a mesma droga? Se não tiver update por no mínimo 3 anos, tô fora? Dinheiro não é capim.
vai começar a guerra dos fanboys.... eu só sei que nao existe sistema invulneravel. quem acredita nisso é tolo.
Android chegou como algo tão promissor e revolucionario... Livre, gratuito, sem virus... Mas o brinquedo se popularizou e se configurou como a pior opção mobile... A liberdade de modificaçao ja se tornou um problema, cada fabricante tem o seu e poucos oferecem updates para seus usuarios... Agora as falhas vao aparecendo e a maioria esmagadora se quiser correcao so comprando outro aparelho... Os virus aumentam assustadoramente... Android??? To fora!!!
Então, seguraça é ou não é uma questão de popularidade no mercado??