MENU

Samsung: Πάνω από 170 κενά ασφαλείας σε προεγκατεστημένες εφαρμογές – Τι πρέπει να κάνουν οι χρήστες

Από αθόρυβη χρήση κάμερας έως υποκλοπή λογαριασμού – Όλες οι ευπάθειες έχουν διορθωθεί, αλλά απαιτείται ενημερωμένο λογισμικό

Οι εφαρμογές που βρίσκονται σε ένα κινητό από την πρώτη στιγμή της λειτουργίας του θεωρούνται συνήθως ασφαλείς, ακριβώς επειδή έχουν εγκατασταθεί από τον κατασκευαστή. Έρευνα της Oversecured σε συσκευές Samsung δείχνει, ωστόσο, ότι αυτή η εμπιστοσύνη δεν πρέπει να θεωρείται αυτονόητη.

Στη διάρκεια έρευνας τριών ετών, οι ειδικοί της εταιρείας εντόπισαν 176 ευπάθειες σε προεγκατεστημένες εφαρμογές και υπηρεσίες του συστήματος. Οι σοβαρότερες από αυτές μπορούσαν, υπό συγκεκριμένες προϋποθέσεις, να επιτρέψουν την ενεργοποίηση της κάμερας και του μικροφώνου χωρίς προειδοποίηση, την παραβίαση λογαριασμού Samsung, την παρακολούθηση της οθόνης ή την εκτέλεση κακόβουλων εντολών στη συσκευή.

Ο αριθμός είναι εντυπωσιακός, χρειάζεται όμως σωστή ανάγνωση: δεν πρόκειται για 176 ενεργά κενά που αποκαλύφθηκαν ταυτόχρονα. Οι ευπάθειες εντοπίστηκαν και αναφέρθηκαν στη Samsung από το 2022 έως το 2025. Σύμφωνα με την Oversecured, η εταιρεία τις έχει πλέον διορθώσει όλες μέσω ενημερώσεων ασφαλείας.

Επομένως, το κρίσιμο ζήτημα για τον χρήστη σήμερα δεν είναι να διαγράψει εφαρμογές ή να επαναφέρει το κινητό στις εργοστασιακές ρυθμίσεις, αλλά να βεβαιωθεί ότι η συσκευή του διαθέτει τις τελευταίες διαθέσιμες ενημερώσεις. Η πλήρης τεχνική καταγραφή βρίσκεται στο GitHub.

Τι μπορούσαν να προκαλέσουν τα σοβαρότερα κενά

Από τις 176 ευπάθειες, οι 140 παρουσιάζονται με αναλυτική τεχνική τεκμηρίωση, ενώ οι υπόλοιπες 36 έχουν καταχωριστεί με επίσημους κωδικούς CVE. Ανάμεσα στις σοβαρότερες περιπτώσεις που περιγράφουν οι ερευνητές βρίσκονται οι εξής:

  • Ενεργοποίηση κάμερας και μικροφώνου χωρίς ειδοποίηση: Εφαρμογή που χρησιμοποιούνταν για δοκιμές της κάμερας είχε παραμείνει εγκατεστημένη σε συσκευές που διατέθηκαν στην αγορά. Μια κακόβουλη εφαρμογή μπορούσε να της δώσει εντολή να καταγράψει βίντεο χωρίς να ζητηθεί άδεια από τον χρήστη και χωρίς να εμφανιστεί σχετική ένδειξη.
  • Παραβίαση λογαριασμού Samsung με ένα πάτημα: Παγιδευμένος σύνδεσμος, ο οποίος μπορούσε να σταλεί με μήνυμα ή ηλεκτρονικό ταχυδρομείο, οδηγούσε την εφαρμογή SmartThings σε ιστοσελίδα που ελεγχόταν από τον δράστη. Εάν ο χρήστης πατούσε τον σύνδεσμο, μπορούσαν να υποκλαπούν στοιχεία που επέτρεπαν την πρόσβαση στον λογαριασμό του.
  • Ανακατεύθυνση της σύνδεσης στο διαδίκτυο: Αδυναμία σε υπηρεσία Wi-Fi της Samsung επέτρεπε σε εφαρμογή χωρίς ειδική άδεια να αλλάξει τις ρυθμίσεις μέσω των οποίων το κινητό εντοπίζει τις ιστοσελίδες. Έτσι, ο χρήστης μπορούσε να οδηγηθεί σε παραποιημένες σελίδες χωρίς να αντιληφθεί την παρέμβαση.
  • Εκτέλεση κακόβουλων εντολών μέσω εικόνας: Σε μία από τις επιθέσεις που παρουσίασαν οι ερευνητές, κακόβουλη εφαρμογή δημιουργούσε ειδικά διαμορφωμένο αρχείο JPEG. Όταν το αρχείο ανοιγόταν από την ευάλωτη εφαρμογή, μπορούσε να φορτωθεί λογισμικό του δράστη στη συσκευή.
  • Παρακολούθηση της οθόνης: Ευπάθεια στην υπηρεσία DeX for PC μπορούσε να επιτρέψει τη μετάδοση της οθόνης του κινητού σε υπολογιστή που βρισκόταν στο ίδιο δίκτυο Wi-Fi, χωρίς να ζητηθεί επιβεβαίωση από τον χρήστη.
  • Παρέμβαση σε προστατευμένα αρχεία: Κενό στην εφαρμογή διαχείρισης θεμάτων μπορούσε να χρησιμοποιηθεί για την εγγραφή ή την αντικατάσταση αρχείων σε προστατευμένους φακέλους του λειτουργικού συστήματος.

Δεν αρκούσε σε όλες τις περιπτώσεις ένα μήνυμα

Οι παραπάνω περιγραφές δεν σημαίνουν ότι ένα κινητό μπορούσε να παραβιαστεί αυτομάτως με τη λήψη μιας φωτογραφίας ή ενός απλού μηνύματος.

Σε αρκετές περιπτώσεις απαιτούνταν να έχει προηγηθεί η εγκατάσταση κακόβουλης εφαρμογής. Σε άλλες, ο χρήστης έπρεπε να πατήσει έναν παγιδευμένο σύνδεσμο, να ανοίξει συγκεκριμένο αρχείο ή να βρίσκεται στο ίδιο δίκτυο με τον δράστη.

Πρόκειται, δηλαδή, για διαφορετικά πιθανά σενάρια επίθεσης και όχι για μία ενιαία μέθοδο που λειτουργούσε σε κάθε συσκευή Samsung.

Γιατί οι προεγκατεστημένες εφαρμογές χρειάζονται ιδιαίτερη προσοχή

Οι εφαρμογές του κατασκευαστή διαθέτουν συχνά περισσότερα δικαιώματα πρόσβασης από μια συνηθισμένη εφαρμογή, ενώ αρκετές δεν μπορούν να αφαιρεθούν εύκολα από τον χρήστη. Παράλληλα, δεν ελέγχονται με τον ίδιο τρόπο με τις εφαρμογές που διατίθενται μέσω του Google Play.

Ένα κενό σε τέτοια εφαρμογή μπορεί επομένως να έχει σοβαρότερες συνέπειες, καθώς το λογισμικό είναι ήδη εγκατεστημένο σε μεγάλο αριθμό συσκευών και θεωρείται αξιόπιστο από το λειτουργικό σύστημα.

Σύμφωνα με την Oversecured, περισσότερες από 100 εκατ. συσκευές ενδέχεται να επηρεάζονταν πριν διανεμηθούν οι απαραίτητες διορθώσεις. Η εταιρεία χαρακτηρίζει την έρευνα ως τη μεγαλύτερη συγκεντρωτική αποκάλυψη ευπαθειών στον χώρο της ασφάλειας κινητών συσκευών.

Οι ευπάθειες έχουν διορθωθεί – Ποιοι πρέπει να προσέξουν

Η Oversecured αναφέρει ότι η Samsung διόρθωσε και τις 176 ευπάθειες μέσω των τακτικών ενημερώσεων ασφαλείας που διανεμήθηκαν από το 2022 έως το 2025. Όσοι διαθέτουν υποστηριζόμενη και πλήρως ενημερωμένη συσκευή καλύπτονται από τις συγκεκριμένες διορθώσεις.

Μεγαλύτερη προσοχή χρειάζονται οι κάτοχοι παλαιότερων κινητών, τα οποία έχουν σταματήσει να λαμβάνουν ενημερώσεις. Εάν η υποστήριξη μιας συσκευής έληξε πριν εγκατασταθούν όλες οι διορθώσεις, δεν μπορεί να θεωρηθεί δεδομένο ότι το κινητό προστατεύεται από κάθε ευπάθεια της έρευνας.

Αυτό έχει ιδιαίτερη σημασία όταν η συσκευή χρησιμοποιείται για τραπεζικές συναλλαγές, επαγγελματικά αρχεία ή αποθήκευση ευαίσθητων προσωπικών δεδομένων.

Τι πρέπει να κάνει τώρα ένας χρήστης Samsung

Δεν χρειάζεται διαγραφή δεδομένων ή επαναφορά εργοστασιακών ρυθμίσεων. Η επαναφορά, άλλωστε, δεν διορθώνει από μόνη της ένα κενό ασφαλείας. Αυτό που απαιτείται είναι η εγκατάσταση των διαθέσιμων ενημερώσεων:

  • Μεταβείτε στις Ρυθμίσεις → Ενημέρωση λογισμικού → Λήψη και εγκατάσταση.
  • Ελέγξτε το επίπεδο ενημέρωσης από τις Ρυθμίσεις → Πληροφορίες τηλεφώνου → Πληροφορίες λογισμικού → Επίπεδο ενημέρωσης ασφαλείας Android.
  • Ανοίξτε το Galaxy Store → Μενού → Ενημερώσεις και επιλέξτε «Ενημέρωση όλων». Οι εφαρμογές του Galaxy Store ενημερώνονται χωριστά από εκείνες του Google Play.
  • Ενημερώστε και τις εφαρμογές του Google Play και αποφύγετε την εγκατάσταση αρχείων εφαρμογών από άγνωστες πηγές.
  • Μην ανοίγετε απρόσμενους συνδέσμους που ζητούν σύνδεση σε λογαριασμό Samsung, ακόμη κι αν φαίνονται αυθεντικοί.

Η ίδια η Samsung παρέχει αναλυτικές οδηγίες για τον έλεγχο και την εγκατάσταση των τελευταίων ενημερώσεων.

Εάν μια παλαιότερη συσκευή δεν λαμβάνει πλέον ενημερώσεις ασφαλείας, ο χρήστης δεν μπορεί να θεωρεί δεδομένο ότι καλύπτεται από όλες τις διορθώσεις. Σε κινητά που χρησιμοποιούνται για τραπεζικές συναλλαγές, επαγγελματικά αρχεία ή άλλες ευαίσθητες εργασίες, η παύση της επίσημης υποστήριξης αποτελεί σοβαρό λόγο για αντικατάσταση.

Περισσότερες ειδήσεις

«Μπάι Μπάι, Έχω AI»: Επένδυση των Public στην αγορά των AI συσκευών

Samsung: Αντίστροφη μέτρηση για τα νέα foldables – Τι ξέρουμε για τιμές και προσφορές

Public: Κλιματιστικά για όλες τις ανάγκες με δώρο την εγκατάσταση με το νέο «Κλίμα για Όλους»

Σχετικά Άρθρα