Zoals velen van jullie op de frontpage gelezen zullen hebben, blijkt er een lek in Android te zitten waarmee het eenvoudig is kwaadaardige code op de telefoon uit te voeren en zo de boel over te nemen. De repercussies zijn niet mals; naar verluidt kunnen aanvallers de microfoons afluisteren, meekijken via de camera's, zien wat er op het beeldscherm gebeurt en meer - of alles eigenlijk. Aangezien de bug in een onder- en diepliggend deel van Android zit, zal het dichten van het lek zoals het er nu uitziet moeten gebeuren vanuit de fabrikant van de telefoon - iets wat in veel gevallen zelfs bij nieuwe telefoons niet zal gebeuren, als we de recente geschiedenis als leidraad nemen (zie o.a. het lek in de browser van enige tijd geleden).Een beveiligingsprobleem in Android zorgt ervoor dat een kwaadwillende enkel iemands telefoonnummer hoeft te weten om in veel gevallen toegang te krijgen tot zijn systeem. Het is onduidelijk of er al een patch is voor het probleem.
Details over het beveiligingsprobleem ontbreken vooralsnog. Duidelijk is wel dat het gaat om een beveiligingsprobleem in het Stagefright-framework in Android, dat verantwoordelijk is voor het afspelen van filmpjes. Een aanvaller kan malware verstoppen in de video, dat wordt ingeladen zodra het filmpje wordt gestart. Daarbij krijgt een aanvaller vergaande bevoegdheden: zo kan hij de microfoon en de camera activeren of het scherm 'aftappen'.
Een officiële reactie van Google heb ik nog niet terug kunnen vinden, maar het is duidelijk dat dit een zaak met consequenties is - privé en zakelijk. Zelfs als je je niet snel zorgen maakt over je privacy en digitale veiligheid kan het financiële consequenties hebben als je bewust met een onveilige telefoon bankiert of andere zaken doet. De kans is aanwezig dat banken en verzekeringen de verantwoordelijkheid dan bij de eindgebruiker neerleggen. Over de extreem vervelende consequenties van identiteitsdiefstal is al genoeg gezegd en gedaan. Dat zoiets op zakelijk vlak qua juridische en morele aansprakelijkheid onacceptabel is lijkt me ook zonder uitleg duidelijk.
De vraag is nu hoe deze zaak zich gaat afwikkelen. Loopt het met een sisser af, zorgt Google op één of andere manier voor een patch die makkelijk breed uit te rollen is? Nemen fabrikanten nu toch eens hun verantwoordelijkheid, of is iedereen die het zekere voor het onzekere wil nemen gedwongen een hardware-upgrade te doen en dus hun apparaat van honderden euro's af te schrijven met de mogelijkheid dat het zomaar nog eens gebeurt?
Over de redenen van Google en interne opzet van Android valt een enorme boom op te zetten, maar dit topic is ook vooral bedoeld voor de praktische consequenties en repercussies. Hoe gaan mensen privé en zakelijk om met misschien wel het grootste lek in Android ooit?
De stand van zaken voor zover nu bekend:
- Het lek zit in het Stagefright-deel van Android. Hoewel een andere app for sms gebruiken het risico kan beperken, zit het probleem dieper en lost het dan ook het probleem niet op. Overal waar video's zelfs maar ingeladen worden loop je in potentie een risico op vergaande besmetting van je systeem.
- Alle versies van Android (dus tot en met 5.1) lijken kwetsbaar te zijn.
Wat kan je doen?
Zoals hierboven al te lezen is zit het probleem diep en is een andere app gebruiken of wat instellingen wijzigen niet genoeg om het probleem op te lossen. Je kunt de risico's van het benaderd worden door willekeurige berichten wel zoveel mogelijk beperken:
- Gebruik geen Google Hangouts meer, maar de standaard Android-app of een andere app die geen berichten pre-loadt en stel de app ook in om niets in te laden.
- Verander en verwijder je MMS(C)-instellingen zoals te lezen is in dit bericht.
- Vermijd videos zoveel mogelijk en probeer eventueel Stagefright te saboteren.
- Blokkeer berichten van onbekende nummers.
- Gebruik Firefox browser op je telefoon.
LET OP: dit zijn geen oplossingen, hooguit maatregelen die het risico wat kleiner maken. Totdat er een echte oplossing is iedere ongepatchte telefoon een veiligheidsrisico. Wees voorzichtig met alle privacykritische zaken (denk aan privé en zakelijke mail, bankzaken, privéfoto's, contactgegevens et cetera) of gebruik die liever helemaal niet meer.
[ Voor 20% gewijzigd door Verwijderd op 29-07-2015 03:15 ]