By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση
Security

Δημοφιλή κορνίζες φωτογραφιών που βασίζονται σε Android κατεβάζουν κακόβουλο λογισμικό κατά την εκκίνηση

Marizas Dimitris
Last updated: 13 Νοεμβρίου 2025 16:14
Marizas Dimitris
Share
SHARE


Contents
    • Αυτόματη παράδοση κακόβουλου λογισμικού
  • Πολλαπλά κενά ασφαλείας

Οι ψηφιακές κορνίζες που βασίζονται στο Android της Uhale διαθέτουν πολλαπλά κρίσιμα τρωτά σημεία ασφαλείας και ορισμένα από αυτά κάνουν λήψη και εκτέλεση κακόβουλου λογισμικού κατά την εκκίνηση.

Η εταιρεία ασφάλειας κινητών Quokka διεξήγαγε μια εις βάθος αξιολόγηση ασφαλείας στην εφαρμογή Uhale και βρήκε συμπεριφορά που υποδηλώνει σύνδεση με τις οικογένειες κακόβουλου λογισμικού Mezmess και Voi1d.

Οι ερευνητές ανέφεραν τα ζητήματα στη ZEASN (τώρα «Whale TV»), την κινεζική εταιρεία πίσω από την πλατφόρμα Uhale που χρησιμοποιείται στις ψηφιακές κορνίζες πολλών διαφορετικών εμπορικών σημάτων, αλλά δεν έλαβαν απάντηση σε πολλαπλές ειδοποιήσεις από τον Μάιο.

Wiz

Αυτόματη παράδοση κακόβουλου λογισμικού

Ξεκινώντας με τα πιο ανησυχητικά ευρήματα, πολλές από τις αναλυμένες κορνίζες Uhale κατεβάζουν κακόβουλα ωφέλιμα φορτία από διακομιστές που εδρεύουν στην Κίνα κατά την εκκίνηση.

“Κατά την εκκίνηση, πολλά πλαίσια που διερευνώνται ελέγχουν και ενημερώνουν την εφαρμογή Uhale έκδοση 4.2.0”, Quokka λένε οι ερευνητές στην έκθεση.

Στη συνέχεια, η συσκευή εγκαθιστά αυτήν τη νέα έκδοση και κάνει επανεκκίνηση. Μετά την επανεκκίνηση, η ενημερωμένη εφαρμογή Uhale ξεκινά τη λήψη και την εκτέλεση κακόβουλου λογισμικού.

Το ληφθέν αρχείο JAR/DEX που αποθηκεύεται στον κατάλογο αρχείων της εφαρμογής Uhale φορτώνεται και εκτελείται σε κάθε επόμενη εκκίνηση.

Οι συσκευές που εξέτασε η Quokka είχαν απενεργοποιημένη τη λειτουργική μονάδα ασφαλείας SELinux, είχαν ριζώσει από προεπιλογή και πολλά στοιχεία του συστήματος είχαν υπογραφεί με κλειδιά δοκιμής AOSP.

Λήφθηκαν ωφέλιμα φορτία
Λήφθηκαν ωφέλιμα φορτία
Πηγή: Quokka

Οι ερευνητές βρήκαν στοιχεία που συνδέουν τα ληφθέντα ωφέλιμα φορτία με τις οικογένειες κακόβουλου λογισμικού Botnet Vo1d και Mzmess, με βάση τα προθέματα πακέτων, τα ονόματα συμβολοσειρών, τα τελικά σημεία, τη ροή εργασίας παράδοσης και τοποθεσίες τεχνουργημάτων.

Ωστόσο, δεν είναι σαφές πώς μολύνθηκαν οι συσκευές.

Ροή εργασιών φόρτωσης κακόβουλου λογισμικού
Ροή εργασιών φόρτωσης κακόβουλου λογισμικού
Πηγή: Quokka

Πολλαπλά κενά ασφαλείας

Εκτός από την παράδοση κακόβουλου λογισμικού, η οποία δεν συνέβη σε όλες τις κορνίζες με την επωνυμία Uhale, οι ερευνητές ανακάλυψαν επίσης περισσότερες από δώδεκα ευπάθειες.

Μεταξύ των 17 ζητημάτων ασφαλείας που αποκαλύπτει η Quokka στην αναφορά, 11 από τα οποία έχουν εκχωρηθεί CVE-ID, είναι τα πιο σημαντικά παρακάτω:

  • CVE-2025-58392 / CVE-2025-58397 – Μια ανασφαλής υλοποίηση TrustManager επιτρέπει την έγχυση πλαστών κρυπτογραφημένων αποκρίσεων από τον άνθρωπο στη μέση, οδηγώντας σε απομακρυσμένη εκτέλεση κώδικα ως root στις επηρεαζόμενες συσκευές.
  • CVE-2025-58388 – Η διαδικασία ενημέρωσης της εφαρμογής μεταβιβάζει μη απολυμανμένα ονόματα αρχείων απευθείας σε εντολές φλοιού, επιτρέποντας την εισαγωγή εντολών και την απομακρυσμένη εγκατάσταση αυθαίρετων APK.
  • CVE-2025-58394 – Όλα τα δοκιμασμένα πλαίσια αποστέλλονται με απενεργοποιημένο το SELinux, έχουν root από προεπιλογή και χρησιμοποιούν δημόσια κλειδιά δοκιμής AOSP, επομένως ουσιαστικά παραβιάζονται πλήρως από το κουτί.
  • CVE-2025-58396 – Η προεγκατεστημένη εφαρμογή εκθέτει έναν διακομιστή αρχείων στη θύρα TCP 17802 που δέχεται μεταφορτώσεις χωρίς έλεγχο ταυτότητας, επιτρέποντας σε κάθε κεντρικό υπολογιστή του τοπικού δικτύου να γράψει ή να διαγράψει αυθαίρετα αρχεία.
  • CVE-2025-58390 – Τα WebViews της εφαρμογής αγνοούν τα σφάλματα SSL/TLS και επιτρέπουν μεικτό περιεχόμενο, επιτρέποντας στους εισβολείς να εισάγουν ή να υποκλέψουν δεδομένα που εμφανίζονται στη συσκευή, επιτρέποντας phishing ή πλαστογράφηση περιεχομένου.
  • Κλειδί AES με σκληρό κώδικα (DE252F9AC7624D723212E7E70972134D) που χρησιμοποιείται για την αποκρυπτογράφηση αποκρίσεων sdkbin.
  • Πολλά μοντέλα περιλαμβάνουν Το Adups ενημερώνει τα στοιχεία και τις παλιές βιβλιοθήκεςενώ η εφαρμογή χρησιμοποιεί επίσης αδύναμα μοτίβα κρυπτογράφησης και σκληρά κωδικοποιημένα κλειδιάδημιουργώντας κινδύνους στην εφοδιαστική αλυσίδα.

Δεδομένου ότι τα περισσότερα από αυτά τα προϊόντα διατίθενται στο εμπόριο και πωλούνται με διάφορες επωνυμίες χωρίς να αναφέρεται η πλατφόρμα που χρησιμοποιούν, είναι δύσκολο να εκτιμηθεί ο ακριβής αριθμός των χρηστών που ενδέχεται να επηρεαστούν.

Η εφαρμογή Uhale έχει περισσότερα από 500.000 λήψεις στο Google Play και 11.000 κριτικές χρηστών στο App Store. Οι κορνίζες φωτογραφιών με την επωνυμία Uhale στο Amazon έχουν σχεδόν χίλιες κριτικές χρηστών.

Η BleepingComputer επικοινώνησε ανεξάρτητα με το ZEASN με αίτημα για σχολιασμό, αλλά δεν έχουμε λάβει απάντηση μέχρι την ώρα της δημοσίευσης.

Συνιστάται στους καταναλωτές να αγοράζουν μόνο ηλεκτρονικές συσκευές από αξιόπιστες μάρκες που χρησιμοποιούν επίσημες εικόνες Android χωρίς τροποποιήσεις υλικολογισμικού, υπηρεσίες Google Play και ενσωματωμένες προστασίες κακόβουλου λογισμικού.


Wiz

Είναι περίοδος προϋπολογισμού! Πάνω από 300 CISO και ηγέτες ασφάλειας έχουν μοιραστεί πώς σχεδιάζουν, ξοδεύουν και δίνουν προτεραιότητες για το επόμενο έτος. Αυτή η έκθεση συγκεντρώνει τις γνώσεις τους, επιτρέποντας στους αναγνώστες να αξιολογούν στρατηγικές, να προσδιορίζουν τις αναδυόμενες τάσεις και να συγκρίνουν τις προτεραιότητές τους καθώς πλησιάζουν το 2026.

Μάθετε πώς οι κορυφαίοι ηγέτες μετατρέπουν τις επενδύσεις σε μετρήσιμο αντίκτυπο.



VIA: bleepingcomputer.com

Το ευπώλητο Apple Watch της Amazon πωλείται για 200 $ ενόψει των γιορτών
Το κρίσιμο σφάλμα Cisco UCCX επιτρέπει στους εισβολείς να εκτελούν εντολές ως root
Η Google ανακοινώνει 10 νέες δυνατότητες τεχνητής νοημοσύνης για το Google Chrome με την υποστήριξη της Gemini
Οι καλοί της Google και η Apple θέλουν να κάνουν πιο εύκολη την εναλλαγή
Λίγο νωρίτερα θα δούμε φέτος το νέο Poco F8 Pro μαζί με το F8 Ultra
TAGGED:AmazonandroidappGoogleMzmessVo1dΚακόβουλο λογισμικόΚίναΚορνίζαΜηχανήματα υπολογιστώνΤρωτό

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Οι χάκερ εκμεταλλεύονται τα Cisco και Citrix Zero Days για να αποκτήσουν πρόσβαση διαχειριστή
Next Article Πολλαπλές ευπάθειες του GitLab επιτρέπουν στους εισβολείς να εισάγουν κακόβουλα μηνύματα για να κλέψουν ευαίσθητα δεδομένα
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

«Ανατροπή στον Κόσμο των Smartphones: Τι θα Εξαφανίσει τα Φθηνά Android το 2026;»
«Ανατροπή στον Κόσμο των Smartphones: Τι θα Εξαφανίσει τα Φθηνά Android το 2026;»
Health Science Technology
Ανακαλύψτε το νέο κινητό με μυθική μπαταρία 10.001 mAh – Θα αλλάξει τα πάντα!
Ανακαλύψτε το νέο κινητό με μυθική μπαταρία 10.001 mAh – Θα αλλάξει τα πάντα!
Technology
OnePlus το 2026: Βασικές αναβαθμίσεις και συσκευές που ελπίζω να δω
OnePlus το 2026: Βασικές αναβαθμίσεις και συσκευές που ελπίζω να δω
Android Technology
Πάρα πολύ νυχτερινό φως; Θα μπορούσε να πληγώσει την καρδιά σας
Πάρα πολύ νυχτερινό φως; Θα μπορούσε να πληγώσει την καρδιά σας
Health Science

You Might also Like

Technology

Game Turbo: νέα έκδοση διαθέσιμη – πώς να το κατεβάσετε!

Marizas Dimitris
Marizas Dimitris
3 Min Read
Η ανώνυμη περιήγηση μπορεί να καθαρίσει το SSN σας και άλλα ευαίσθητα δεδομένα από τον ιστό
Apple

Η ανώνυμη περιήγηση μπορεί να καθαρίσει το SSN σας και άλλα ευαίσθητα δεδομένα από τον ιστό

Marizas Dimitris
Marizas Dimitris
4 Min Read
AndroidPhonesTechnology

Το Boox Palma 2 Pro είναι ένας λαμπρός αλλά αδικαιολόγητα πολύπλοκος e-reader

Marizas Dimitris
Marizas Dimitris
14 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?