sikkerhet

Nekter å bruke Google-mobiler etter Googles reaksjon på sårbar app

Dataanalyse- og overvåkningsselskapet Palantir sverger til Iphone heretter.

I tillegg til de fleste av Googles Pixel-mobiler, her representert ved Pixel 6a, Pixel 7 og Pixel 7 Pro, kan også andre Android-enheter bli levert med den sårbare demoappen som omtales i saken.
I tillegg til de fleste av Googles Pixel-mobiler, her representert ved Pixel 6a, Pixel 7 og Pixel 7 Pro, kan også andre Android-enheter bli levert med den sårbare demoappen som omtales i saken.

Amerikanske Palantir Technology, et selskap som leverer kraftige analyse- og overvåkingsverktøy til blant annet Politiet og Tollvesenet i Norge, forteller til Wired at selskapet skal fase ut ikke bare Pixel-mobiler fra Google, men alle Android-baserte mobiler. I stedet vil selskapet kun bruke Iphone fra Apple.

Årsaken er det selskapet informasjonssikkerhetssjef, Dane Stuckey, omtaler som en langsom og lite gjennomsiktig respons på funnet av en sårbar app, som følger med de fleste av Googles Pixel-enheter. Også enheter fra andre leverandører enn Google kan være berørt.

Stort skadepotensial

Palantir ble oppmerksomme på appen gjennom en sikkerhetsløsning fra selskapet Iverify. Palantir har samarbeidet med Iverify, som torsdag denne uken kom med en rapport om appen. I en tilhørende pressemelding skriver selskapet at appen har en sårbarhet som gjør det mulig cyberkriminelle å avlytte kommunikasjon, injisere skadevare og installere spionvare på enhetene.

Ifølge Iverify kjøres appen på systemnivå og kan gjøre fundamentale endringer i Android.

Appen kan lokaliseres i blant annet Google Files-appen. Der er den oppgitt med navnet Retail Demo Mode. Pakkefilen heter Showcase.apk. Appen finnes også på Pixel-enheter som selges i Norge. Der er den vanligvis deaktivert, noe som betyr at en angriper først må kunne aktivere appen før den kan utnyttes.

Kritikk

Files-appen i Android som her viser en liste med systemapper. Retail Demo Mode er den omtalte appen. Retail Demo Services, som vises under, er ikke omtalt i rapporten til Iverify. Skjermbilde: Digi
Files-appen i Android som her viser en liste med systemapper. Retail Demo Mode er den omtalte appen. Retail Demo Services, som vises under, er ikke omtalt i rapporten til Iverify. Skjermbilde: Digi

– Vi støtter noen av de viktigste institusjonene i den vestlige verden. Googles integrasjon av tredjepartsprogramvare i Androids fastvare uten å vurdere kvaliteten eller sikkerheten til disse appene, og uten å informere dette til leverandører eller brukere, skaper betydelig sikkerhetssårbarhet for enhver som avhenger av dette økosystemet, sier Stuckey i pressemeldingen fra Iverify.

I et mer detaljert blogginnlegg skriver Iverify at appen til Verizon har blitt levert med Pixel-enheter siden 2017. Blant svakhetene i den, er at den laster ned en konfigurasjonsfil via en ikke-kryptert HTTP-forbindelse, noe som kan være fullt mulig for en angriper å manipulere.

Det er ikke mulig for Pixel-brukerne selv å avinstallere appen. Da Iverify publiserte rapporten, var det ikke kjent om Google hadde planer om å fjerne den.

– Vi hadde foretrukket at Google hadde patchet dette før vi gikk ut offentlig med det, men deres manglende evne til å komme med en spesifikk patche-dato, ga oss ikke noe annet valg, sier Rocky Cole, chief operating officer i Iverify, til Wired.

– Dette er ikke en Android- eller Pixel-sårbarhet, men en apk utviklet av Smith Micro for Verizons demoenheter i butikk, og [den] er ikke lenger i bruk. Utnyttelse av denne appen på en telefon krever både fysisk tilgang til enheten og brukerens passord. Vi har ikke sett noen bevis på aktiv utnyttelse. Av forsiktighetshensyn vil vi fjerne dette fra alle støttede Pixel-enheter i markedet med en kommende Pixel-programvareoppdatering. Appen er ikke til stede på Pixel 9-serien. Vi varsler også andre Android-produsenter, heter det i en uttalelse Digi har mottatt fra Google Norge.

Oppdatert kl. 14.39: Uttalelse fra Google Norge er lagt til.

Powered by Labrador CMS