Лайфхакер
Лайфхакер
Лучшее
Новости
Жизнь
Рецепты
Здоровье
Кино
Технологии
Покупки
Лучшее
Новости
Жизнь
Рецепты
Здоровье
Кино
Технологии
Покупки
Реши за меня
Добрые новости
Стыдные вопросы
Есть мнение
Норм или стрём
Личный опыт
Объясняем за минуту
Сервисы
Android
16 сентября 2016

Xiaomi может устанавливать на смартфоны любые программы без ведома владельцев

Смартфоны компании Xiaomi знамениты не только прекрасным соотношением цены и качества, но и фирменной операционной системой MIUI. Однако совсем недавно в ней обнаружили серьёзную уязвимость.
Фото автора Дмитрий Горчаков
Дмитрий Горчаков

Xiaomi может устанавливать на смартфоны любые программы без ведома владельцев

В своё время MIUI стартовала как простая надстройка над Android. Постепенно она обрастала всё новыми программами, настройками и функциями, так что сегодня можно утверждать, что это самостоятельная операционная система, хотя и имеющая в своей основе Android.

Среди многочисленного «фирменного» софта, имеющегося в MIUI, исследователь компьютерной безопасности Тайс Брунинк (Thijs Broenink) обратил внимание на ничем не примечательную программу AnalyticsCore.apk, которая постоянно работает в фоне. Основное подозрение вызвало то, что эта утилита снова и снова появлялась на смартфоне даже после тщательного удаления.

MIUI China

В ответ на запрос о предназначении этого файла компания Xiaomi решила отделаться глухим молчанием. Тогда Тайс декомпилировал код и увидел, что программа каждые 24 часа пересылает на сервер производителя идентификационные данные, в том числе IMEI, модель устройства, MAC-адрес и многое другое. Кроме того, программа проверяет наличие новой версии на сервере и в случае её обнаружения автоматически скачивает и устанавливает её. Пользователь, разумеется, остаётся совершенно не в курсе тайной жизни своего смартфона.

Самое же неприятное заключается в том, что приложение AnalyticsCore.apk не проверяет подлинность скачиваемого файла. Это значит, что компания Xiaomi имеет возможность установить любую программу на ваше устройство под видом AnalyticsCore.apk. Этой же лазейкой могут воспользоваться хакеры, ведь соединение с сервером Xiaomi осуществляется по незащищённому протоколу и легко может быть взломано.

Пока, насколько мне известно, компания никак не прокомментировала найденную уязвимость. Однако на форуме пользователей MIUI поднялась настоящая буря.

Вот именно поэтому я всегда советую использовать вместо MIUI какой-нибудь чистый Android. Да здравствуют AOSP, CyanogenMod и их производные!

Источник: Xiaomi Can Silently Install Any App On Your Android Phone Using A Backdoor
Если нашли ошибку, выделите текст и нажмите Ctrl + Enter
Это интересно
Построить карьеру просто: 5 классных возможностей для тех, кто начинает свой путь на рынке труда

Построить карьеру просто: 5 классных возможностей для тех, кто начинает свой путь на рынке труда

Как сделать жизнь в своём районе комфортнее: 6 простых способов

Как сделать жизнь в своём районе комфортнее: 6 простых способов

От доставки продуктов до тушения пожаров: как дроны помогают решать повседневные задачи

От доставки продуктов до тушения пожаров: как дроны помогают решать повседневные задачи

Новая глава вашей жизни: 7 причин, по которым выбирают квартиры в кварталах «Серии плюс» от ПИК

Новая глава вашей жизни: 7 причин, по которым выбирают квартиры в кварталах «Серии плюс» от ПИК

Комментарии
Ярослав Мокеев
16.09.16 16:13
в топку ваш прожорливый и вечнолагающий циан, даешь MIUI!
Дмитрий Горчаков
16.09.16 16:33
Вот по части прожорливости MIUI вперди всех ?
Ярослав Мокеев
16.09.16 16:34
коль руки из задницы - неудивительно
Дмитрий Горчаков
16.09.16 16:36
Не надо так обижать программистов Xiaomi. Они старались, но не смогли.
Ярослав Мокеев
16.09.16 16:44
я про горе-юзверей
Николай Петренко
16.09.16 18:06
Waldemar Woltfar
16.09.16 19:10
Что за тему используете? Ссылку или название пожалуйста
Николай Петренко
16.09.16 19:37
http://4pda.ru/forum/index.php?s=&showtopic=555697&view=findpost&p=53055958
Vespertilio Aeternitas
16.09.16 22:26
у меня круче =) батарея 2000mAh стандартная прошивка зенфон 2
Igor Borisov
16.09.16 16:40
В комментариях к этому посту поднялась настоящая БУРЯ
Ан Пл
16.09.16 16:47
Обычное дело для китай-фонов. В частности Fly и многие подобные фирмы грешат этим. Обычно скачивают какие-то китайские apk.
Kirill mi
16.09.16 16:51
Да, уж буря.... 4 страницы с 15 ноября 2015 г.... почти год ? прошивка от MIUI.SU, нет такого процесса и файла нет на ФС
Grumpy Cat
16.09.16 16:51
По ходу Сяомистов это не особо колышит :) Главное что недорого.
vzikovzik
16.09.16 17:33
...полный бред для любого кто мало-мальски вникал в прошивку, не говоря уже про ее перевод или адаптацию для телефонов от других производителей. Гораздо больше "вреда" от отслеживания устройства или облачных хранилищ данных - у кого проблемы с паранойей. P.s: кстати в миуи, в отличие от всех остальных гуглофонов,эти функции можно отключать - так что абсолютно не удивляюсь статьям подобной "направленности"
Дмитрий Горчаков
16.09.16 17:50
В AOSP или CyanogenMod этих функций вообще нет. Потому что это не гуглофоны, там нет сервисов Google.
vzikovzik
16.09.16 18:04
Вы смартфоном пользуетесь только как звонилкой?) И поэтому гаппсы не ставите принципиально?) Вы - уникальны)) Но, это не относится к подавляющему большинству ползователей AOSP/Cyanogen, почему ваша реплика бессмысленна. Увы...
Vespertilio Aeternitas
16.09.16 22:40
Ну во-первых это называется обычная телеметрия, она присутствует сейчас во всех девайсах, прошивках, мобильных и десктопных ОС. А во-вторых 5 страниц обсуждения на форуме - это далеко не буря =) Даже не ветерок. Я ожидал увидеть сотни страниц. Намного большего внимания заслуживает отсутствие проверок и защиты этой софтины при установки обновлений. И вообще странно что ОС дала возможность отключить и удалить это системное приложение, т.к. обычно системные приложения жестко завязаны друг на друга и это могло вызвать падение всей ОС. Телеметрия в большинстве своем направленна не для того чтобы следить за Вами, а для сбора статистических данных (хотя конечно, при желании, для слежки тоже отлично подойдет =) ). Например, когда я подключаю ноут к WiFi и открываю карту, он мне с точностью до десятка метров выдает мое положение. При том что в ноуте нет ни GPS ни GSM модема. А все потому что все кто проходили мимо этой точки со смартами с GPS отправляли статистику и это точка по метаданным точно привязалась к GPS координатам.
Delight
17.09.16 04:03
Как и на любой другой телефон под управлением Android и IOS
Алексей Пономарь
17.09.16 08:20
Есть реальные примеры?
vzikovzik
17.09.16 14:02
Хм, в вашем телефоне. В андроиде "это" зарыто по умолчанию здесь (скрин↓), в "сервисах гугл" и почти всех приложениях из плеймаркета, ...если не отключать в стандартных разрешениях безопасности MIUI. Та же история и для iTunes. Кстати, никакого "Analitic", который должен быть отдельным самостоятельным приложением именно зесь (скрин↓). Как попасть в раздел подробно указано в "источнике" под статьей↑. P.s: прошивка - еженедельная локализированная русскоязычная "бета девелопер"
MARAT GUBAEV
19.09.16 14:20
Вы бараны что ли вот он этот файл!
Александр Хоронько
22.09.16 19:55
Не защищенное соединение, серьезно?:). Просто так перехватить и закачать свое точно не выйдет.
Что вы могли пропустить
Xreal представила Aura — AR-очки на Android XR с отдельным вычислительным блоком
Xreal представила Aura — AR-очки на Android XR с отдельным вычислительным блоком
0
16:44
Новости
Устройства
Представлены Jaye Band — миниатюрные умные часы только для самых важных уведомлений
Представлены Jaye Band — миниатюрные умные часы только для самых важных уведомлений
0
16:10
Новости
Устройства
Google тестирует «капчу», для которой нужна камера — в Сети метод назвали сомнительным
Google тестирует «капчу», для которой нужна камера — в Сети метод назвали сомнительным
0
15:24
Новости
Технологии
Авторитетный инсайдер полностью рассекретил складной iPhone Ultra
Авторитетный инсайдер полностью рассекретил складной iPhone Ultra
0
14:21
Новости
Устройства
От нейрокартинок к прорыву в медицине: Midjourney показала ИИ-сканер тела, который может заменить МРТ
От нейрокартинок к прорыву в медицине: Midjourney показала ИИ-сканер тела, который может заменить МРТ
0
11:10
Новости
Технологии
От подоконника до сада: 6 полезных приложений для ухода за растениями
От подоконника до сада: 6 полезных приложений для ухода за растениями
0
10:00
Технологии
Технологии
Техника Apple подорожает — Тим Кук объяснил почему
Техника Apple подорожает — Тим Кук объяснил почему
0
09:29
Новости
Технологии
Инструмент перехода с iPhone на Android сильно прокачали — теперь переносится даже домашний экран
Инструмент перехода с iPhone на Android сильно прокачали — теперь переносится даже домашний экран
0
Вчера
Android
iOS
Все смартфоны поставят на учёт — в России утвердили основы работы базы IMEI
Все смартфоны поставят на учёт — в России утвердили основы работы базы IMEI
0
Вчера
Новости
Технологии
Sharp выпустила умные часы, которые подсчитывают потребляемые калории автоматически
Sharp выпустила умные часы, которые подсчитывают потребляемые калории автоматически
0
Вчера
Новости
Устройства
Плавающие приложения и улучшенная защита от кражи: Android 17 вышла официально
Плавающие приложения и улучшенная защита от кражи: Android 17 вышла официально
0
Вчера
Android
Новости
Как выбрать 3D-принтер, чтобы печатать бытовые мелочи, запчасти или даже фигурки
Как выбрать 3D-принтер, чтобы печатать бытовые мелочи, запчасти или даже фигурки
0
Вчера
Ликбез
Устройства
Всё мы делим пополам: Nimble выпустила пауэрбанк, который делится на две части
Всё мы делим пополам: Nimble выпустила пауэрбанк, который делится на две части
0
16 июня
Новости
Устройства
Commodore показала раскладушку Callback 8020 в стиле 2000-х, блокирующую соцсети и браузеры
Commodore показала раскладушку Callback 8020 в стиле 2000-х, блокирующую соцсети и браузеры
0
16 июня
Новости
Устройства
Lenovo представила «музыкальный» планшет Tab Plus Gen 2 — с 9 динамиками и откидной подставкой
Lenovo представила «музыкальный» планшет Tab Plus Gen 2 — с 9 динамиками и откидной подставкой
0
16 июня
Новости
Устройства

Новые комментарии

Аватар автора комментария
Иван Иванов26 минут назад

0 / 0

Про что игра?
Объявлена дата старта предзаказов на GTA VI — новый постер
Аватар автора комментария
Максим Прохоров31 минуту назад

0 / 0

спасибо! попробую! сливки обязательно 33? не написали если взять меньшей жирности
Я сделала сыр страчателлу из чечила и сливок. Стоит ли оно того?
Аватар автора комментария
Чадо Брюн43 минуты назад

0 / 0

Рассказы из петли — огонь 🔥
Скрытые жемчужины: Collider назвал 10 захватывающих фантастических сериалов, о которых многие не слышали
Аватар автора комментария
Alexey Monastyrenko2 часа назад

0 / 0

Creality K2 SE – не закрытый. Именно это отличает SE. Впрочем, для первой покупки так даже лучше, да и 100 евро разницы в цене – не лишние.
Как выбрать 3D-принтер, чтобы печатать бытовые мелочи, запчасти или даже фигурки
3 крутых функции в приложении Т2, о которых вы должны знать

3 крутых функции в приложении Т2, о которых вы должны знать

Лайфхакер
Информация
О проектеРубрикиРекламаРедакцияВакансииО компании
Подписка
TelegramВКонтактеTwitterViberYouTubeИнициалRSS
Правила
Пользовательское соглашениеПолитика обработки персональных данныхПравила применения рекомендательных технологийПравила сообществаСогласие на обработку персональных данныхСогласие для рекламных рассылокСогласие для информационной программы
18+Копирование материалов запрещено.
Издание может получать комиссию от покупки товаров, представленных в публикациях