Car-tech

モバイルPwn2Ownの競争でNFC経由でハッキングされたギャラクシーS III

Anonim

Samsung Galaxy S IIIはNFC経由でハッキングされ、Androidスマートフォンからすべてのデータをダウンロードできます。

アムステルダムのMobile Pwn2OwnでギャラクシーS IIIの悪用がテストされています。

セキュリティ会社のMWR Labsの研究者は、EUSecWestセキュリティカンファレンスのMobile Pwn2Ownコンペで、

[詳しい情報:Windows PCからマルウェアを削除する方法]

このteを使用してchnique、対象S IIIにファイルがロードされます。ファイルは自動的に開き、完全なアクセス権を取得します。つまり、MWRのセキュリティ研究者、Tyrone Erasmusは攻撃者が電話を完全に制御できることを意味します。攻撃者は、例えば、すべてのSMSメッセージ、写真、電子メール、連絡先情報などにアクセスすることができます。研究者は、ペイロードは非常に高度なので、攻撃者は「基本的には何でもできる」と述べている。

この悪用は、Galaxy S II、S IIIおよびいくつかのHTC電話機は、研究者は言った。彼らは、他の人に悪用を利用させたくないため、どの特定のアプリがターゲットにされているかは言いません。この脆弱性は、S IIとS IIIの両方でテストされ、両方の電話機で処理されていたと、彼らは言いました。しかし、この脆弱性は他の方法でも悪用される可能性があることに注意する必要があります。エラスムス氏は、ペイロードデータは、電子メールメッセージに添付され、ダウンロード時に同じ効果を発揮することができる、と述べている[

]。NFCを使用すると、潜在的な攻撃者を単に通り過ぎるとき。電話はお互いに非常に接近している必要があります。ほとんどの場合、ペイロードデータをアップロードするために非常に短い接続が必要です。その後、Wi-Fi接続が確立され、攻撃者は対象の電話から情報をダウンロードできます。 MWRチームは、ハックのために他の賞の中で3万ドルを獲得しました。このハッキングの技術的な詳細は、HP DVLabsのZero Day Initiative(ZDI)によってSamsungに公開されます。 EUSecWestの主催者、Dragos Ruiu氏は、「これは非常に危険な脅威要因であると私は考えている」と同氏は、悪用の規模に特に感銘を受けたと付け加えた。ほとんどのPwn2Ownのハッキングはブラウザのような携帯電話の特定の部分を悪用するだけだと彼は言った。 "彼らは電話の完全所有を実証した。 Ruiu氏によると、オランダのセキュリティ研究者は、同じPwn2Ownコンテストで、iPhone 4Sを早期にハッキングし、悪意のあるWebページがどのように写真、アドレス帳データ、閲覧履歴をサーバーに送信できるかを示しているSafariのWebKitエンジンの穴を利用して、攻撃者が選択したものを選択します。