В Android-смартфонах нашли аппаратную дыру с доступом через USB

В Android-смартфонах нашли аппаратную дыру с доступом через USB

В Android-смартфонах нашли аппаратную дыру с доступом через USB

Исследователи из Donjon обнаружили аппаратную уязвимость в ряде Android-устройств на MediaTek. Проблема затрагивает ранние этапы загрузки устройства и позволяет атакующему при физическом доступе получить полный контроль над смартфоном. Специалистам удалось добиться выполнения кода в boot ROM, то есть на максимально привилегированном уровне, где обычных защитных барьеров уже почти не остаётся.

Речь идёт не о баге в каком-нибудь приложении, а о проблеме в цепочке загрузки. Donjon пишет, что после нескольких месяцев ревёрс-инжиниринга исследователи нашли способ нарушить проверки безопасности в процессе загрузки и взять управление на себя.

По их оценке, успешная атака требует повторяющихся попыток, но в условиях тестирования выполнить код удалось всего за несколько минут.

 

MediaTek уже включила связанную проблему в свой мартовский набор патчей. Там фигурирует кейс 2026-20435 / CVE-2026-20435, который описан как логическая ошибка в компоненте предзагрузчика, из-за которой возможен доступ к уникальным идентификаторам устройства.

 

Корпорация уведомила производителей устройств о проблемах и передала им патчи как минимум за два месяца до публикации. Также MediaTek отдельно отмечает, что на момент выпуска заплаток не было известно об активной эксплуатации этих уязвимостей в реальных атаках.

В бюллетене MediaTek перечислен длинный список затронутых чипсетов. Среди них, например, MT6739, MT6761, MT6765, MT6768, MT6781, MT6789, MT6833, MT6853, MT6877, MT6878, MT6893, MT6983 и другие. То есть история касается не одного экзотического чипа, а довольно широкой линейки SoC, которая использовалась в разных моделях смартфонов и планшетов.

Подпишитесь на новости

За пересылку части писем через Госуслуги предложили брать плату

Юридически значимая переписка через «Госуслуги» может получить ценник. Минцифры предлагает брать плату за доставку некоторых электронных сообщений. Платить будет отправитель, получателю счет за чтение письма от суда или ведомства не выставят.

В проекте постановления описана единая электронная почтовая система — ЭПС. Ее оператором станет «Почта России», которая займется созданием и развитием платформы. Электронные почтовые ящики разместят на едином и региональных порталах «Госуслуг».

Платная доставка предусмотрена для писем органов власти, местного самоуправления и Банка России, уведомлений госкомпаний и организаций с государственным участием более 50%. В перечень также входят судебные извещения и документы, сообщения с юридически значимыми сведениями о сделках и определенная официальная переписка граждан и бизнеса.

То есть ведомства будут платить за цифровую доставку вместо отправки бумажных заказных писем. Граждане и компании — когда сами отправляют через ЭПС корреспонденцию, попадающую в платный перечень. Размер тарифа в приведенной информации не указан.

Бесплатными останутся сообщения государственных и муниципальных учреждений, уведомления о социальной помощи и мерах соцподдержки, сведения из ГИС ЖКХ и коммунальные платежные документы. Запись к врачу, подача заявления на пособие и обычное получение госуслуг под эту плату не подпадают.

От цифровой доставки юридически значимых писем можно будет официально отказаться в личном кабинете. Тогда корреспонденция продолжит приходить на бумаге.

Задача ЭПС — собрать разрозненную ведомственную переписку и фиксировать факт вручения. Электронный аналог заказного письма, только без похода за конвертом.

Пока это проект. Если его утвердят, постановление вступит в силу 1 марта 2027 года, а нормы об обязательном использовании электронных почтовых ящиков — с 1 сентября.

RSS: Новости на портале Anti-Malware.ru