Смартфоны на Snapdragon уязвимы взлому по воздуху

В смартфонах под управлением операционной системы Android часто находят уязвимости, позволяющие злоумышленникам получить доступ к личным данным пользователя. Правда, в большинстве случаев для этого используются заражённые приложения. Специалисты в области безопасности из китайской компании Tencent обнаружили критический баг в чипах Snapdragon, позволяющий взломать любое устройство через Wi-Fi.

Сотрудники Tencent Blade на мероприятии по кибербезопасности Black Hat в Лас-Вегасе продемонстрировали, как хакеры могут взломать практически все устройства на базе процессора Qualcomm Snapdragon при подключении Wi-Fi сети жертвы. Пара уязвимостей, получившая название QualPwn, позволяет злоумышленнику получить полный доступ к личным данным пользователей.

Смартфоны на Snapdragon уязвимы взлому по воздуху, image #1

Эксплойт обнаружен в способе подключения чипов Snapdragon к сетям Wi-Fi. Хакеры могут отправлять вредоносные пакеты данных по беспроводной сети, а затем запускать код для получения полного контроля над устройством жертвы. По словам специалистов, в зоне риска находятся практически все гаджеты на базе процессоров Snapdragon 835 и Snapdragon 845. В качестве примера взлом демонстрировался на Google Pixel 2.

Компания Qualcomm заявила, что уже выпустила патч, исправляющий обе уязвимости, и предупредила всех партнёров, чтобы те могли подготовиться к рассылке исправлений. В отчёте Qualcomm также говорится, что проблема была обнаружена практически во всех моделях Snapdragon.

Как сообщается, уязвимость QualPwn была исправлена с обновлением безопасности Android от августа 2019 года. Специалисты рекомендуют пользователям установить это обновление сразу по возможности.

Смартфоны на Snapdragon уязвимы взлому по воздуху, image #2

На прошлой неделе разработчики Apple обновили iOS до версии 12.4, исправив в мобильной ОС сразу несколько уязвимостей. Одна из этих проблем, связанная с iMessage, позволяла удаленно и без участия пользователя читать файлы на iOS-устройствах. Уязвимость получила идентификатор CVE-2019-8646 и была обнаружена еще в мае 2019 года специалисткой команды Google Project Zero Натали Сильванович (Natalie Silvanovich).

3637 views·24 shares