[MAJ] Xiaomi peut forcer l’installation à distance d’applis sur vos téléphones, et les pirates aussi

MAJ : Du fait que l'affaire ait pris de l'ampleur sur le net, les responsables de Xiaomi se sont vite empressés de répondre à ces accusations. Voici leurs explications, traduites de l'anglais :

AnalyticsCore est un composant système intégré à MIUI utilisé par les autres composants afin d'analyser les données des utilisateurs pour améliorer l'expérience, comme MIUI Erroc Analytics. Par sécurité, MIUI [ndlr l'OS entier] vérifie la signature de l'application Analytics pendant l'installation ou la mise à jour pour garantir que seul l'APK avec la signature officielle peut être installée. N'importe quelle APK sans signature ne le pourra pas. Du fait qu'AnalyticsCore est clé pour assurer une meilleure expérience utilisateur, elle dispose d'une fonctionnalité de mise à jour automatique. Depuis MIUI v7.3 sorti en avril/mai, HTTPS a été intégré afin de mieux sécuriser le transfert de donnée, protégeant contre les attaques Man in the middle“.


Coup dur pour Xiaomi qui avait déjà été accusé de placer des adwares et malwares sur ses téléphones : un étudiant a découvert qu'un processus ancré dans MIUI permettait au constructeur d'installer à distance n'importe quelle application. Un procédé qui pourrait être aussi piraté.

miui-xiaomi-mi5-rom-globale

L'économie de la high-tech et du numérique est progressivement passé d'une philosophie mettant en avant le bien à celle mettant en avant le service. Une évolution que l'on peut également voir sur nos smartphones, où le bien n'est plus qu'un conducteur du service qu'il nous procure réellement.

Toutefois, il reste tout aussi important. Mais la possession de nos smartphones devient étrangement secondaire. Alors que de nombreuses personnes préfèrent toujours s'endetter chez leur opérateur que d'acheter en une fois, ce principe devient d'autant plus flou aujourd'hui.

En effet, un étudiant en sécurité informatique des Pays Bas a découvert que MIUI, la fameuse ROM de Xiaomi équipant son Mi4, avait en son système une mystérieuse application préinstallée nommée “AnalyticsCore“. Le forum officiel de la marque n'ayant été d'aucune aide, il a pris sur lui d'enquêter sur celle-ci.

Après analyse, il s'agit d'une application qui envoie les informations de l’appareil (IMEI, modèle, adresse MAC…) aux serveurs officiels de Xiaomi toutes les 24 heures, et recherche un fichier de mise à jour du même temps. Si un paquet “Analytis.apk” existe sur celui-ci, elle l'installera automatiquement sans accord du possesseur du téléphone.

Et ce sans vérification avérée du fichier téléchargé, faisant que les pirates pourraient très bien utiliser cette “backdoor” pour leurs propres desseins. D'autant que ces communications ne sont pas chiffrées, laissant la possibilité aux pirates de se placer entre les communications du serveur et de l'appareil.

Alors que le Xiaomi Mi note 2 ne devrait plus tarder à être présenté, espérons que la marque réagisse à cette découverte et fournisse une explication plausible à cela. Voir même fasse marche arrière, ce procédé était hautement à risque.

Source


Réagissez à cet article !

Demandez nos derniers articles !

Samsung démocratise la maison connectée : 25 appareils IKEA désormais directement intégrés à SmartThings

Samsung a son propre système de domotique : SmartThings. Ces derniers temps, la firme sud-coréenne multiplie les efforts pour étendre ses capacités. Le dernier en date consiste à rendre la création…

Deezer : près de 50 % des titres mis en ligne chaque jour sont générés par l’IA

La plateforme de streaming audio Deezer dévoile un chiffre choc sur les musiques s’ajoutant chaque jour au catalogue. La présence de l’IA ne cesse d’augmenter au fil du temps. Plus…

IA

Des barrettes de RAM DDR5 2 fois moins performantes : la solution d’Asus contre la pénurie ?

Asus et HKEPC testent des barrettes de mémoire RAM en divisant leur bande passante par deux. Ce serait l’une des solutions envisagées pour pallier la pénurie de composants. La crise…

Cette Citroën électrique à moins de 13 000 € est une bonne affaire, sauf si vous lisez les petites lignes

Les voitures électriques abordables se font rares, mais Citroën vient de franchir un cap inédit. La ë-C3 Autonomie Urbaine descend à 12 990 € aides déduites, un record sur le…

WH-1000XX : Sony confirme par erreur le lancement d’un nouveau casque Bluetooth premium, mais attention à votre portefeuille

Une petite bourde de Sony a permis de confirmer une rumeur qui circule depuis des semaines : la sortie d’un nouveau casque Bluetooth premium. Celui-ci sera baptisé WH-1000XX et, malgré…

Google Photos ajoute 7 outils de retouches rapides pour vous rendre plus beau

Plus besoin d’envoyer votre photo à Gemini si elle ne nécessite que quelques retouches subtiles pour sublimer les visages. Google Photos regroupe désormais plusieurs outils dédiés accessibles très facilement. Retoucher…

Cet OS inédit de Hyundai redonne aux boutons physiques la place que les écrans leur avaient volée

Les écrans tactiles ont envahi les habitacles au point de faire disparaître les boutons physiques. Hyundai prend le contre-pied de cette tendance avec un nouvel OS maison qui les remet…

Clair Obscur : Expedition 33, le jeu culte chute à moins de 35 € sur PS5 et Xbox Series, vite !

S’il y a bien un jeu vidéo qui a marqué l’année 2025, c’est bien évidemment l’incroyable et inattendu Clair Obscur : Expedition 33. Ce jeu français, multi-récompensé, est aujourd’hui à…

Artemis II confirme ce que les scientifiques redoutaient sur le cerveau des astronautes

Flotter en apesanteur semble anodin, mais le cerveau des astronautes en garde les traces longtemps. Des chercheurs ont découvert que la force exercée pour saisir un objet reste mal calibrée…

Instagram : un bug étonnant fait complètement disparaître les couleurs du réseau social

Depuis quelques jours, des utilisateurs d’Instagram s’inquiètent de voir leurs photos transformées en noir et blanc après avoir été postées. Le réseau social a confirmé qu’il s’agit d’un bug, qui…