Une faille de procédure exploitée sur Google Play
Par salva, Jeudi 12 juillet 2012
Validés depuis le 24 juin 2012, deux jeux vérolés ont exploité non pas une faille de code mais de procédure. Elles ont pu répandre leur venin pendant deux semaines avant que le laboratoire en sécurité informatique Symantec ne découvre la supercherie et ne prévienne Google.
Irfan Asrar, chercheur en sécurité chez Symantec, précise :
Ces jeux ont généré entre 50 000 et 100 000 téléchargements
Les jeux malveillants "Super Mario Bros" et "GTA 3 - Moscow City" ont utilisé un système à tiroir pour piéger leurs victimes.
L'étape 1 consistait à valider sur Google Play un jeu parfaitement sain pour contourner le scanner de sécurité maison Bouncer. Ce dernier émule les applications en attente de validation dans un environnement Android et détecte tout comportement suspect.
Malheureusement pour Bouncer et Google, l'étape 2 exploitait une procédure légale : Google Play autorise, après l'installation d'une quelconque application et si l'utilisateur l'approuve, le téléchargement de fichier complémentaire sur un autre serveur que les siens. Dans le cas présent, activator.apk via un compte Dropbox. Ce dernier paquet expédiait des SMS via un numéro surtaxé. Son forfait accompli, il demandait ensuite à l'utilisateur de le désinstaller.
Le spécialiste en sécurité déclare encore :
Ce système de livraison du malware en plusieurs étapes a permis aux applications de passer inaperçues pendant un certain temps sur Google Play
La vulnérabilité de Bouncer n'est pas un scoop et Google n'aurait pas fourni de précision quant à l'état de la procédure.
Source, info et image
Si vous souhaitez publier un extrait de cet article sur votre site, assurez-vous de respecter les conditions générales d'utilisation de WebRankInfo.
2 commentaires
Postez un commentaire !
Les champs marqués du signe * sont obligatoires. L'adresse email ne sera pas affichée.
En postant un commentaire, vous acceptez les CGU du site WebRankInfo.
Cherchez dans tous les dossiers
Cherchez par mots-clés dans ~2000 articles :
Dernières brèves :
- 15 juin : SMX Advanced juin 2013 : Danny Sullivan interroge Matt Cutts
- 13 juin : Référencement mobile : Google hausse les exigences
- 12 juin : GWT : nouveau tableau de bord des données structurées (bêta)
- 25 mai : YouTube.com a 8 ans : des chiffres records
- 23 mai : Google rachète Makani Power
- 22 mai : 6 nouveaux types de données pour le marqueur de données structurées
- 16 mai : Jouer au casse-briques dans Google Images (Easter Egg)
- 6 mai : SERP : Google teste l'affichage de résultats sans leur URL
- 13 mars : Les lunettes Google sur des lunettes de vue
- 12 mars : Penguin 4 sera le + important changement d'algo Google de 2013
Catégories des dossiers
Consultez les dossiers par thématiques :
Formation référencement et webmarketing
Venez chez Ranking Metrics vous former au référencement, à Google Analytics et aux réseaux sociaux ! Plus de 4000 entreprises sont déjà venues (financement possible par OPCA, DIF...).
Préparés et animés par Olivier Duffez (WebRankInfo) et Fabien Faceries (AgentWebRanking), 2 professionnels reconnus dans le domaine, nos modules sur le référencement naturel sont très complets tout en laissant une grande place à l'interactivité pour répondre à toutes les questions des participants.
Pour connaître le plan détaillé de chaque module, le prix, les dates et les lieux, consultez le site de Ranking Metrics (organisme de formation).
Hébergement web
Hébergement web mutualisé et dédié
Pour un bon référencement, il faut un bon hébergeur. Testez Sivit by Nerim, l'hébergeur choisi par Olivier Duffez pour son site WebRankInfo.
A partir de 3€ HT/mois.


15 juillet 2012 à 14:47
Cela ne fait que nous rappeler qu'il faut garder la plus grande prudence sur les applications en ligne.
D'ailleurs je reste convaincu qu'il ne faut pas tout faire en ligne et que le cloud, malgré ses avantages, n'est pas la panacée.
7 novembre 2012 à 17:17
C'est une malchance que ce type d'Erreur soit fait,La vulnérabilité de Bouncer n'est pas un scoop et Google n'aurait pas fourni de précision quant à l'état de la procédure.