Des millions de smartphones Android sont à la merci des pirates, annonce Microsoft

Des millions de smartphones Android risquent de se faire pirater. Microsoft a effet découvert des failles de sécurité dans des applications Android populaires du Play Store ou installées par défaut par les fabricants. Il semble que le Play Protect soit totalement incapable d'identifier les brèches de cet acabit. Pour protéger les usagers, une mise à jour d'urgence a été déployée avec l'aide des experts de Microsoft. 

Smartphone Android
Crédit : Unsplash

Microsoft vient de découvrir la présence d'une série de failles de sécurité au sein de certaines applications Android. Dans un rapport publié sur son site, le géant américain explique avoir repéré “des vulnérabilités de grande gravité dans un framework mobile appartenant à mce Systems” en septembre 2021.

Il s'agit d'une firme israélienne qui fournit des cadres logiciels aux développeurs. Ces frameworks préfabriqués permettent de simplifier la vie des développeurs et l'activation des appareils Android, explique Microsoft. Cependant, le “contrôle étendu” des produits fournis par mce Systems en fait une cible de choix pour des hackers.

Lire également : Une faille Android 12 permet de pirater certains smartphones, dont les Samsung Galaxy S22 et les Pixel 6 de Google

Microsoft découvre de graves failles dans des applications Android installées par défaut

D'après les chercheurs de Microsoft, ce framework est utilisé par de nombreuses entreprises spécialisées dans le développement d'applications, notamment des applications système intégrées par défaut sur téléphone. En clair, ce sont les applications qui sont préinstallées sur les téléphones Android qui mettent en danger les utilisateurs. Bien souvent, il n'est pas possible de se débarrasser de ces apps en les désinstallant.

Selon Microsoft, ces applications sont présentes sur des millions de smartphones Android en circulation dans le monde. Certaines apps, disponibles sur le Play Store, ont enregistré des millions de téléchargements. Dans le détail, Microsoft a identifié 4 failles de sécurité en fouillant dans le code du framework. “Les vulnérabilités que nous avons découvertes peuvent toutes être exploitées de la même manière”, ajoute Microsoft.

Selon l'équipe de recherche, les failles pourraient permettre à un attaquant aguerri “d'implanter une porte dérobée persistante” sur un smartphone à distance. Avec cette porte dérobée, il pourra installer des virus ou des malwares espion à votre insu. Pire, un pirate pourrait directement prendre le contrôle de votre terminal sans avoir besoin d'un accès physique à celui-ci.

Comme le souligne Microsoft, le framework a en effet été conçu pour pouvoir “accéder aux ressources du système et à effectuer des tâches liées au système, comme le réglage des commandes audio, de caméra, d'alimentation et de stockage de l'appareil”. Le cadre développé par mce Systems dispose également de “privilèges étendus” pour fonctionner avec les applications système.

C'est pourquoi l'exploitation d'une faille située dans le code du framework met en danger les données personnelles et la sécurité des usagers. Dans ce contexte, Microsoft estime que les brèches peuvent être considérées d'une gravité élevée.

Le Play Protect de Google est impuissant

Les chercheurs de Microsoft ont également découvert que le Google Play Protect, le système de sécurité qui surveille les applications du Play Store, est totalement impuissant dans ce cas-ci. “Ces contrôles n'ont pas été conçus pour détecter ces types de problèmes”, regrette le rapport.

Ce n'est pas la première fois que la fiabilité du Play Protect est remise en cause. Pour améliorer la sécurité sur Android, Microsoft est entré en contact avec les équipes de Google. En collaborant, les deux firmes ont pu aider le Play Protect à “identifier ces vulnérabilités”.

Une mise à jour d'urgence a été déployée

Fort heureusement, le groupe américain n'a pas trouvé de preuve que les failles aient été exploitées par des pirates. Conscient des risques potentiels, Microsoft est également entré en contact avec mce Systems dès septembre 2021. En collaborant avec les ingénieurs israéliens, le géant de l'informatique est parvenu à “atténuer ces vulnérabilités”.

Le rapport assure que mce Systems a déployé une mise à jour d'urgence à destination des développeurs concernés. La mise à jour contenait une série de correctifs. Les failles ont donc été comblées avant la divulgation du rapport de Microsoft.


Réagissez à cet article !

Demandez nos derniers articles !

Une étoile commet un crime cosmique : complice, mode opératoire, victime… Les astronomes mènent l’enquête

Une étoile semblable à notre Soleil a englouti l’une de ses planètes : comment a-t-elle procédé ? Avait-elle un complice ? Qui était la victime ? Une équipe de chercheurs a mené l’enquête pour…

Ce smartphone abordable très attendu ne sortira jamais, la pénurie de mémoire a eu raison de lui

Construire un smartphone pas cher devient un casse-tête pour les fabricants. Nothing vient d’en faire les frais avec l’annulation d’un modèle très attendu. La pénurie de mémoire a eu le…

MacBook Neo : l’ordinateur portable d’Apple chute à moins de 595 € sur Amazon, c’est une affaire !

Apple a surpris tout le monde en mars dernier en sortant un MacBook à moins de 700 euros : le MacBook Neo. Amazon fait encore mieux en proposant une réduction…

AliExpress ne s’arrête plus : une nouvelle vague de promotions avec des prix en forte baisse

Les opérations promotionnelles s’enchaînent chez AliExpress. La plateforme remet en avant plusieurs centaines de références avec des remises immédiates auxquelles s’ajoutent des codes promo cumulables. Smartphones, tablettes, objets connectés et…

Ces rendus de l’iPhone pliable montrent qu’Apple aurait pris quelques notes chez Samsung

Apple n’a toujours rien officialisé, mais son premier pliable se montre déjà en images. Ces rendus trahissent un choix de conception loin d’être innocent. Le constructeur aurait suivi de près…

Le Steam Controller est victime de son succès, les prochaines livraisons auront lieu en 2027

Une nouvelle fois, les acheteurs de hardware Valve vont devoir faire preuve de beaucoup de patience. La page d’achat du Steam Controller affiche désormais que les nouvelles commandes ne pourront…

Honor X80 Pro Max : sa fiche technique est là et elle impressionne sur un point

À seulement quelques jours de sa sortie officielle, le smartphone Honor X80 Pro Max se dévoile. Ses caractéristiques le positionnent comme un milieu de gamme, avec une particularité. Bien qu’Honor…

Le vivo X Fold 6 promet une autonomie record grâce à une batterie pas comme les autres

Les pliables ont longtemps souffert d’une autonomie en retrait. Le vivo X Fold 6 compte bien enterrer cette réputation pour de bon. Sa batterie inaugure une technologie d’anode au silicium…

Adobe Photoshop, Premiere, Illustrator : un nouvel agent IA révolutionne votre manière de travailler

Un agent IA basé sur Firefly intègre désormais plusieurs applications Adobe. Il se charge des tâches pénibles pour un sérieux gain de temps. Voici quels logiciels de la suite sont…

iPhone 18 Pro : après la confirmation de la hausse des prix, cette estimation très précise fait froid dans le dos

Hier, nous apprenions qu’il était désormais presque certain qu’Apple décide d’augmenter ses prix sur la prochaine génération d’iPhone. Le Wall Street Journal a décidé de calculer combien pourrait coûter le…