Критические баги позволяют шпионить за миллионами Android-смартфонов

Критические баги позволяют шпионить за миллионами Android-смартфонов

Критические баги позволяют шпионить за миллионами Android-смартфонов

Уязвимости в аудиодекодерах чипсетов Qualcomm и MediaTek могут позволить злоумышленникам удалённо получить доступ к медиаматериалам и аудиопереговорам владельцев мобильных устройств на Android.

Согласно отчёту израильской компании Check Point, выявленные проблемы в безопасности могут служить отправной точкой при запуске атак с удалённым выполнением кода (RCE). Для эксплуатации киберпреступник должен отправить жертве специально созданный аудиофайл.

«Степень эксплуатации бреши может варьироваться от запуска вредоносной программы до получения доступа к мультимедийным файлам пользователя. В отдельных случаях атакующий может даже стримить с помощью камеры мобильного устройства», — пишут специалисты.

«Помимо этого, Android-приложение с низкими правами может использовать уязвимость для доступа к переговорам и данным жертвы».

Проблема затрагивает формат Apple Lossless Audio Codec (ALAC), который изначально разрабатывали купертиновцы (в 2011 году открыли его исходный код). С тех пор ряд разработчиков, среди которых Qualcomm и MediaTek, использовали ALAC для собственных аудиодекодеров.

Выявленные Check Point баги получили следующие идентификаторы:

  • CVE-2021-0674 (5,5 балла по CVSS, MediaTek) — некорректная проверка ввода в декодере ALAC.
  • CVE-2021-0675 (7,8 балла по CVSS, MediaTek) — возможность локального повышения прав в декодере ALAC (берёт начало от проблемы записи за пределами границ).
  • CVE-2021-30351 (9,8 балла по CVSS, Qualcomm) — доступ к памяти за пределами границ из-за некорректной проверки числа фреймов.

Демонстрационный эксплойт Check Point позволяет как раз провести стрим с помощью камеры скомпрометированного смартфона.

VK Tech запускает отдельное ИИ-направление для корпоративных клиентов

VK Tech выделяет отдельное направление, связанное с искусственным интеллектом для корпоративных заказчиков. Компания собирается развивать решения для внедрения ИИ в защищённой инфраструктуре организаций — от вычислительных мощностей и хранения данных до прикладных сервисов.

Как следует из сообщения компании, среди ключевых задач нового направления — создание корпоративной ИИ-платформы, а также усиление ИИ-функциональности в существующих продуктах VK Tech. Для этого планируется использовать и собственные разработки VK, включая языковую модель Diona.

Руководить ИИ-направлением будет Роман Стятюгин, который ранее возглавлял команду аналитических сервисов VK Predict.

В VK Tech отмечают, что корпоративный рынок ИИ постепенно уходит от стадии экспериментов. Если раньше компании чаще тестировали отдельные инструменты или точечные сценарии, то теперь всё чаще рассматривают ИИ как полноценную технологию для перестройки бизнес-процессов и повышения эффективности.

При этом один из главных вопросов для корпоративного сегмента — безопасность. Именно поэтому, как считают в компании, растёт спрос на внедрение ИИ не в публичной среде, а внутри защищённого контура организаций, где можно контролировать данные и доступ к ним.

По сути, VK Tech делает ставку на то, что бизнесу нужны не разрозненные ИИ-сервисы, а более цельная инфраструктура, которую можно встроить в существующие процессы компании и использовать в более предсказуемом режиме.

RSS: Новости на портале Anti-Malware.ru