[MAJ] Xiaomi peut forcer l’installation à distance d’applis sur vos téléphones, et les pirates aussi

Maj. le 23 juin 2019 à 12 h 08 min

MAJ : Du fait que l’affaire ait pris de l’ampleur sur le net, les responsables de Xiaomi se sont vite empressés de répondre à ces accusations. Voici leurs explications, traduites de l’anglais :

« AnalyticsCore est un composant système intégré à MIUI utilisé par les autres composants afin d’analyser les données des utilisateurs pour améliorer l’expérience, comme MIUI Erroc Analytics. Par sécurité, MIUI [ndlr l’OS entier] vérifie la signature de l’application Analytics pendant l’installation ou la mise à jour pour garantir que seul l’APK avec la signature officielle peut être installée. N’importe quelle APK sans signature ne le pourra pas. Du fait qu’AnalyticsCore est clé pour assurer une meilleure expérience utilisateur, elle dispose d’une fonctionnalité de mise à jour automatique. Depuis MIUI v7.3 sorti en avril/mai, HTTPS a été intégré afin de mieux sécuriser le transfert de donnée, protégeant contre les attaques Man in the middle« .


Coup dur pour Xiaomi qui avait déjà été accusé de placer des adwares et malwares sur ses téléphones : un étudiant a découvert qu’un processus ancré dans MIUI permettait au constructeur d’installer à distance n’importe quelle application. Un procédé qui pourrait être aussi piraté.

miui-xiaomi-mi5-rom-globale

L’économie de la high-tech et du numérique est progressivement passé d’une philosophie mettant en avant le bien à celle mettant en avant le service. Une évolution que l’on peut également voir sur nos smartphones, où le bien n’est plus qu’un conducteur du service qu’il nous procure réellement.

Toutefois, il reste tout aussi important. Mais la possession de nos smartphones devient étrangement secondaire. Alors que de nombreuses personnes préfèrent toujours s’endetter chez leur opérateur que d’acheter en une fois, ce principe devient d’autant plus flou aujourd’hui.

En effet, un étudiant en sécurité informatique des Pays Bas a découvert que MIUI, la fameuse ROM de Xiaomi équipant son Mi4, avait en son système une mystérieuse application préinstallée nommée « AnalyticsCore« . Le forum officiel de la marque n’ayant été d’aucune aide, il a pris sur lui d’enquêter sur celle-ci.

Après analyse, il s’agit d’une application qui envoie les informations de l’appareil (IMEI, modèle, adresse MAC…) aux serveurs officiels de Xiaomi toutes les 24 heures, et recherche un fichier de mise à jour du même temps. Si un paquet « Analytis.apk » existe sur celui-ci, elle l’installera automatiquement sans accord du possesseur du téléphone.

Et ce sans vérification avérée du fichier téléchargé, faisant que les pirates pourraient très bien utiliser cette « backdoor » pour leurs propres desseins. D’autant que ces communications ne sont pas chiffrées, laissant la possibilité aux pirates de se placer entre les communications du serveur et de l’appareil.

Alors que le Xiaomi Mi note 2 ne devrait plus tarder à être présenté, espérons que la marque réagisse à cette découverte et fournisse une explication plausible à cela. Voir même fasse marche arrière, ce procédé était hautement à risque.

Source

Réagissez à cet article !
Abonnez-vous gratuitement à la newsletter
Chaque semaine, le meilleur de Phonandroid dans votre boite mail !
Demandez nos derniers articles !
Android : le malware Anubis revient pour piller votre compte bancaire

Le malware Android Anubis est une nouvelle fois de retour. D’après les chercheurs de TrendMicro, ce redoutable trojan cherche à voler l’argent de 188 applications bancaires. Á la manière de BianLian, le logiciel malveillant est capable de prendre des captures…

Google Play Store : plus de 2000 applications Android cachent un malware

Le Google Play Store est envahi d’applications Android infestées de malwares, révèle une nouvelle étude. D’après les chercheurs, plus de 2000 applications factices disponibles sur la boutique cachent en effet un dangereux logiciel malveillant.  Pendant deux ans, les chercheurs de…

BeiTaAd : un malware Android se cache dans 238 applications du Play Store

Le malware Android BeiTaAd a été repéré dans 238 applications disponibles sur le Google Play Store. Une fois installé sur votre smartphone, le maliciel va vous bombarder de publicités. D’après certains témoignages, le mobile infecté devient rapidement inutilisable.  Lookout, une…

Android Q : votre adresse MAC sur les réseaux WiFi va être aléatoire

Avec Android Q, l’adresse MAC de votre smartphone sera par défaut aléatoire en fonction des réseaux WiFi sur lesquels vous vous connectez. La fonctionnalité était déjà disponible dans les dernières versions d’Android. Il fallait non seulement l’activer dans les options…

Malware Android : +58 000 smartphones infectés par un logiciel espion en 2018

Un malware espion a été repéré dans plus de 58 000 smartphones Android en 2018, rapporte Kaspersky Lab. D’après les chercheurs, 35 000 des utilisateurs touchés n’avaient pas conscience qu’un logiciel malveillant espionnait leurs conversations, leur localisation et leurs photos.   Dans un nouveau rapport, les…