[MAJ] Xiaomi peut forcer l’installation à distance d’applis sur vos téléphones, et les pirates aussi

MAJ : Du fait que l'affaire ait pris de l'ampleur sur le net, les responsables de Xiaomi se sont vite empressés de répondre à ces accusations. Voici leurs explications, traduites de l'anglais :

AnalyticsCore est un composant système intégré à MIUI utilisé par les autres composants afin d'analyser les données des utilisateurs pour améliorer l'expérience, comme MIUI Erroc Analytics. Par sécurité, MIUI [ndlr l'OS entier] vérifie la signature de l'application Analytics pendant l'installation ou la mise à jour pour garantir que seul l'APK avec la signature officielle peut être installée. N'importe quelle APK sans signature ne le pourra pas. Du fait qu'AnalyticsCore est clé pour assurer une meilleure expérience utilisateur, elle dispose d'une fonctionnalité de mise à jour automatique. Depuis MIUI v7.3 sorti en avril/mai, HTTPS a été intégré afin de mieux sécuriser le transfert de donnée, protégeant contre les attaques Man in the middle“.


Coup dur pour Xiaomi qui avait déjà été accusé de placer des adwares et malwares sur ses téléphones : un étudiant a découvert qu'un processus ancré dans MIUI permettait au constructeur d'installer à distance n'importe quelle application. Un procédé qui pourrait être aussi piraté.

miui-xiaomi-mi5-rom-globale

L'économie de la high-tech et du numérique est progressivement passé d'une philosophie mettant en avant le bien à celle mettant en avant le service. Une évolution que l'on peut également voir sur nos smartphones, où le bien n'est plus qu'un conducteur du service qu'il nous procure réellement.

Toutefois, il reste tout aussi important. Mais la possession de nos smartphones devient étrangement secondaire. Alors que de nombreuses personnes préfèrent toujours s'endetter chez leur opérateur que d'acheter en une fois, ce principe devient d'autant plus flou aujourd'hui.

En effet, un étudiant en sécurité informatique des Pays Bas a découvert que MIUI, la fameuse ROM de Xiaomi équipant son Mi4, avait en son système une mystérieuse application préinstallée nommée “AnalyticsCore“. Le forum officiel de la marque n'ayant été d'aucune aide, il a pris sur lui d'enquêter sur celle-ci.

Après analyse, il s'agit d'une application qui envoie les informations de l’appareil (IMEI, modèle, adresse MAC…) aux serveurs officiels de Xiaomi toutes les 24 heures, et recherche un fichier de mise à jour du même temps. Si un paquet “Analytis.apk” existe sur celui-ci, elle l'installera automatiquement sans accord du possesseur du téléphone.

Et ce sans vérification avérée du fichier téléchargé, faisant que les pirates pourraient très bien utiliser cette “backdoor” pour leurs propres desseins. D'autant que ces communications ne sont pas chiffrées, laissant la possibilité aux pirates de se placer entre les communications du serveur et de l'appareil.

Alors que le Xiaomi Mi note 2 ne devrait plus tarder à être présenté, espérons que la marque réagisse à cette découverte et fournisse une explication plausible à cela. Voir même fasse marche arrière, ce procédé était hautement à risque.

Source


Réagissez à cet article !

Demandez nos derniers articles !

Windows 11 : l’application officielle de téléchargement ISO et d’installation du système se met à jour

Vous voulez installer Windows 11 sur un nouveau PC, ou tout simplement mettre à jour un ancien ordinateur vers la version la plus récente du système d’exploitation ? Pas de…

Honor Pad X8a : à seulement 76 €, c’est la tablette idéale pour les petits budgets

Déjà proposée à un prix abordable à la base, la Honor Pad x8a passe sous la barre des 80 € grâce à cette offre à durée limitée. Cette tablette pas…

Cette coque rétro transforme les AirPods en souris Apple des années 80

Le Macintosh fait partie des ordinateurs les plus emblématiques de l’histoire d’Apple. Son design et ses accessoires sont encore très reconnaissables aujourd’hui. Une nouvelle coque pour AirPods s’inspire justement de…

AirPods Max 2 : Apple dévoile son nouveau casque, qui passe enfin à la modernité. Voici ce qui change

Après qu’Apple a annoncé l’iPhone 17e, ses nouveaux MacBook Air et Pro, ainsi que le MacBook Neo, on aurait pu penser que la firme de Cupertino en avait fini avec…

Les Galaxy A57 et A37 apparaissent dans des vidéos d’unboxing avant leur lancement

Les fuites se multiplient avant le lancement des prochains smartphones de Samsung. Des vidéos d’unboxing montre déjà les Galaxy A57 et Galaxy A37. Elle confirme notamment le design des deux…

Redmi Note 14 4G : la version 256 Go passe à moins de 125 €, et c’est une très bonne affaire

Le Redmi Note 14 4G, dans sa version avec 256 Go de stockage passe sous la barre des 125 €. Ce smartphone répond aux besoins de ceux qui recherchent un…

Android : votre smartphone est peut-être piratable en moins d’une minute à cause de sa puce, voici comment vous protéger

Une faille de sécurité critique a été découverte dans les puces d’un célèbre concepteur : elle permet à des hackers de pirater les appareils qu’elles équipent en seulement quelques secondes. Des…

One UI 9 : la prochaine mise à jour majeure commence à se dévoiler sur le Samsung Galaxy S26 Ultra

Alors même que le déploiement global de One UI 8.5 n’a pas encore eu lieu, le développement de la prochaine version de la surcouche de Samsung avance bon train. One…

Voici pourquoi le mode adulte de ChatGPT prend du retard

OpenAI prépare un mode adulte pour ChatGPT depuis plusieurs mois. La fonctionnalité doit permettre des conversations à thème érotique. Mais son lancement prend finalement plus de temps que prévu. L’intelligence…

IA

Instagram : les messages chiffrés de bout en bout seront très bientôt de l’histoire ancienne, voici pourquoi

Le système de chiffrement de bout en bout renforce la sécurité et la protection des messages privés. Plusieurs messageries instantanées en bénéficient et parmi elles figurent notamment trois des applications…