Google устранила критическую RCE-дыру в системном компоненте Android

Google устранила критическую RCE-дыру в системном компоненте Android

Google устранила критическую RCE-дыру в системном компоненте Android

Мартовские обновления от Google устранили в общей сложности 37 уязвимостей в мобильной операционной системе Android. Одной из дыр эксперты уделили особое внимание, поскольку она получила статус критической.

Самая опасная из устранённых в этом месяце брешей затрагивает системный компонент ОС — System. Специалисты присвоили уязвимости идентификатор CVE-2021-0397, она затрагивает версии Android 8.1, 9, 10 и 11.

Как отметили исследователи, с помощью CVE-2021-0397 злоумышленники могут удалённо выполнить код на уязвимых мобильных устройствах. Поэтому рекомендуется установить вышедшие в марте патчи, как только они станут доступны для вашего девайса.

«Самой опасной уязвимостью в этом месяце стала брешь в компоненте System. Удалённый злоумышленник может воспользоваться этой дырой и выполнить код на целевом устройстве. При этом код атакующего будет запущен в контексте привилегированного приложения», — пишет Google.

С выходом набора обновлений под номером 2021-03-01 разработчики устранили CVE-2021-0397. Помимо этого, пользователей избавили ещё от 27 уязвимостей с помощью патча 2021-03-05. Среди них эксперты отмечают баги в компонентах Kernel и Qualcomm.

Из 27 дыр 5 получили статус критических: CVE-2020-11192, CVE-2020-11204, CVE-2020-11218, CVE-2020-11227, CVE-2020-11228. Все они затрагивают компоненты Qualcomm с закрытым исходным кодом.

Подпишитесь на новости

Npm-пакет с сюрпризом: разработчиков подписывают на спам в WhatsApp

Хотели собрать бота для WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России), а помогли накрутить аудиторию чужого канала. Исследователи из OX Security обнаружили 101 вредоносный npm-пакет в кампании PhantomSub. Они используют подключённые WhatsApp-аккаунты для подписки на каналы без согласия владельцев.

Пакеты маскируются под модификации Baileys — открытой библиотеки для автоматизации WhatsApp, говорится в исследовании OX Security.

Среди обнаруженных названий можно найти ourin-baileys, neuralwhatsapp и @nexustechpro/baileys. Скрытая логика работает через аутентифицированную сессию: одного скачивания пакета для подписки недостаточно.

Совокупно пакеты скачали около 490 тысяч раз, из них 116 тысяч — за последние 30 дней. Но стоит уточнить, что это число загрузок, а не подтверждённых жертв. На 28 сентября из npm удалили лишь 16 пакетов.

Исследователи выделили три основных способа хранения списка каналов: загрузка с GitHub, открытый текст внутри кода и закодированные идентификаторы. В первом случае организаторы могут менять цели без выпуска новой версии пакета.

Зачем весь этот цирк? Для убедительной витрины. Каналы торгуют ботами, игровыми ресурсами, аккаунтами и услугами продвижения. Накрученные подписчики создают видимость популярности, а отключённые уведомления помогают скрывать нежелательные подписки.

Разные пакеты используют одинаковые каналы и списки — значит, аудитория от нескольких независимых библиотек может стекаться к одним получателям.

OX Security рекомендует проверить зависимости и подписки WhatsApp, заблокировать подозрительные каналы и не подключать личный аккаунт к сомнительным пакетам.

RSS: Новости на портале Anti-Malware.ru