[MAJ] Xiaomi peut forcer l’installation à distance d’applis sur vos téléphones, et les pirates aussi

MAJ : Du fait que l'affaire ait pris de l'ampleur sur le net, les responsables de Xiaomi se sont vite empressés de répondre à ces accusations. Voici leurs explications, traduites de l'anglais :

AnalyticsCore est un composant système intégré à MIUI utilisé par les autres composants afin d'analyser les données des utilisateurs pour améliorer l'expérience, comme MIUI Erroc Analytics. Par sécurité, MIUI [ndlr l'OS entier] vérifie la signature de l'application Analytics pendant l'installation ou la mise à jour pour garantir que seul l'APK avec la signature officielle peut être installée. N'importe quelle APK sans signature ne le pourra pas. Du fait qu'AnalyticsCore est clé pour assurer une meilleure expérience utilisateur, elle dispose d'une fonctionnalité de mise à jour automatique. Depuis MIUI v7.3 sorti en avril/mai, HTTPS a été intégré afin de mieux sécuriser le transfert de donnée, protégeant contre les attaques Man in the middle“.


Coup dur pour Xiaomi qui avait déjà été accusé de placer des adwares et malwares sur ses téléphones : un étudiant a découvert qu'un processus ancré dans MIUI permettait au constructeur d'installer à distance n'importe quelle application. Un procédé qui pourrait être aussi piraté.

miui-xiaomi-mi5-rom-globale

L'économie de la high-tech et du numérique est progressivement passé d'une philosophie mettant en avant le bien à celle mettant en avant le service. Une évolution que l'on peut également voir sur nos smartphones, où le bien n'est plus qu'un conducteur du service qu'il nous procure réellement.

Toutefois, il reste tout aussi important. Mais la possession de nos smartphones devient étrangement secondaire. Alors que de nombreuses personnes préfèrent toujours s'endetter chez leur opérateur que d'acheter en une fois, ce principe devient d'autant plus flou aujourd'hui.

En effet, un étudiant en sécurité informatique des Pays Bas a découvert que MIUI, la fameuse ROM de Xiaomi équipant son Mi4, avait en son système une mystérieuse application préinstallée nommée “AnalyticsCore“. Le forum officiel de la marque n'ayant été d'aucune aide, il a pris sur lui d'enquêter sur celle-ci.

Après analyse, il s'agit d'une application qui envoie les informations de l’appareil (IMEI, modèle, adresse MAC…) aux serveurs officiels de Xiaomi toutes les 24 heures, et recherche un fichier de mise à jour du même temps. Si un paquet “Analytis.apk” existe sur celui-ci, elle l'installera automatiquement sans accord du possesseur du téléphone.

Et ce sans vérification avérée du fichier téléchargé, faisant que les pirates pourraient très bien utiliser cette “backdoor” pour leurs propres desseins. D'autant que ces communications ne sont pas chiffrées, laissant la possibilité aux pirates de se placer entre les communications du serveur et de l'appareil.

Alors que le Xiaomi Mi note 2 ne devrait plus tarder à être présenté, espérons que la marque réagisse à cette découverte et fournisse une explication plausible à cela. Voir même fasse marche arrière, ce procédé était hautement à risque.

Source


Réagissez à cet article !

Demandez nos derniers articles !

Votre ancien iPhone est en danger, et Apple ne peut rien faire

Alerte rouge pour les utilisateurs d’iPhone d’ancienne génération. Certains d’entre eux seraient en effet susceptibles d’être victimes d’une faille de sécurité particulièrement grave. On vous explique tout. Les appareils d’Apple…

iOS 27 transforme Apple Music, vous n’allez pas en croire vos yeux

Le très attendu iOS 27 réserve bien des surprises qui raviront les amateurs de musique. Le prochain OS d’Apple comprend en effet plusieurs améliorations pour l’application Apple Music. Le futur…

Meilleurs VPN pour l’Europe en 2026 : lequel choisir ?

Les meilleurs VPN pour l’Europe permettent de sécuriser une connexion pendant un voyage, accéder plus facilement à certains contenus étrangers ou utiliser internet avec davantage de confidentialité. Certains services restent…

Starlink : SpaceX ne veut plus offrir son antenne, les abonnés vont devoir payer

SpaceX resserre la vis pour les utilisateurs de son système d’internet par satellite. En effet, certains avantages Starlink proposés par l’entreprise d’Elon Musk ont tout simplement disparu… Starlink a beau…

Android 17 vous force à abandonner le Wi-Fi, mais des solutions existent

Tout juste sorti, Android 17 fait déjà parler de lui, et pas forcément pour le meilleur. Certains utilisateurs font en effet face à des problèmes affectant la fonction Wi-Fi de…

Ce pack écran connecté Echo Show 8 + sonnette vidéo sans fil Ring passe à petit prix sur Amazon !

Le Prime Day prend de l’avance sur Amazon avec des offres flash en avant-première. C’est le bon moment pour vous équiper en faisant des économies. Vous souhaitez surveiller votre porte…

Une TV Mini LED Samsung à moins de 550 € ? C’est l’offre parfaite pour regarder la Coupe du monde en grand

Samsung fait déjà baisser le prix de sa toute nouvelle TV Mini LED M70H. Elle passe à moins de 550 € en 55 pouces et à moins de 650 €…

La version 256 Go de l’iPhone 17 Pro Max devient plus accessible grâce à cette offre Amazon

Amazon propose une réduction de 165 € sur l’iPhone 17 Pro Max 256 Go qui passe de 1 479 € à 1309 €. C’est une baisse de prix appréciable sur…

Ninja FrostVault Go : avec cette double promotion, le sac à dos glacière passe à petit prix avant l’été !

L’été approche à grands pas et les fortes chaleurs sont déjà là. À l’occasion de la coupe du monde de Football, Ninja dévoile une série de promotions pour vous équiper…

Une étoile commet un crime cosmique : complice, mode opératoire, victime… Les astronomes mènent l’enquête

Une étoile semblable à notre Soleil a englouti l’une de ses planètes : comment a-t-elle procédé ? Avait-elle un complice ? Qui était la victime ? Une équipe de chercheurs a mené l’enquête pour…