Google пусна значителна актуализация за сигурност на Android, която адресира 144 отделни софтуерни проблема, като един от тях се откроява с тревожна причина: вече се експлоатира от нападатели в дивата природа. Уязвимостта засяга централен компонент на операционната система на Android, софтуерния слой, който поддържа почти всичко, което телефонът ви прави – от стартиране на приложения до управление на разрешения и достъп до хардуера.

Този вид актуализация на сигурността за нулева уязвимост в Android е полезно напомняне, че нито един инструмент за поверителност, включително VPN, не може да замести правилно обновеното устройство. VPN криптира трафика, напускащ телефона ви. Той не прави нищо, за да защити самата операционна система, ако тя има отворена врата, през която хакерите вече знаят как да преминат.

Какво всъщност засяга нулевата уязвимост в Android

Според съобщението на Google, актуализацията разрешава 144 различни проблема в екосистемата на Android. Повечето от тях са рутинни грешки – видът поддържащи поправки, които излизат всеки месец, за да затворят пропуски, преди да са станали проблеми. Но една уязвимост в тази група е различна: тя се намира в основния софтуерен двигател на телефона, фундаменталния слой, от който в крайна сметка зависят всички приложения и процеси.

Когато на това ниво съществува пропуск, потенциалното му въздействие е по-широко, отколкото при типичен бъг, специфичен за дадено приложение. Компрометиран основен двигател може на теория да даде на нападателя опора, която надхвърля пясъчната кутия на едно приложение, засягайки системните разрешения, съхранените данни или контролите на устройството. Точно затова Google отбеляза този конкретен проблем като вече известен на хакерите, вместо да го третира като рутинна поправка с нисък приоритет.

Кой е изложен на риск и как нападателите могат да го експлоатират

Най-важният детайл в тази актуализация не е числото 144, а фактът, че тази конкретна уязвимост е нулева: уязвимост, която е била експлоатирана, преди да съществува поправка. Това означава, че е имало период – колкото и дълъг да е бил – през който нападателите са разполагали с работещ метод за атакуване на необновени Android устройства, докато повечето потребители не са имали начин да се защитят.

Експлоатацията на такива основни системни уязвимости обикновено не изисква потребителят да прави нещо очевидно рисково. Нападателите могат да свързват уязвимостите заедно, използвайки злонамерено приложение, подготвен файл или компрометирана връзка, за да достигнат уязвимия компонент. Това наподобява модела, наблюдаван при други реални мобилни атаки, включително кампанията за наемане на хакери, насочена срещу активисти и журналисти, при която нападателите използваха фишинг и злонамерени приложения, за да получат дълбок достъп както до iOS, така и до Android устройства. Тази кампания е полезен пример за това какво се случва, когато експлоатацията на ниво устройство успее: нападателите не просто крадат данни от сърфирането, те могат да получат постоянен достъп до самото устройство.

Защо обновяването на устройството ви има по-голямо значение от всяка VPN настройка

Струва си да бъдем директни по този въпрос: VPN е проектиран да защитава данните, които се движат между устройството ви и интернет. Той скрива вашия IP адрес, криптира трафика ви в незащитени мрежи и може да помогне да попречи на вашия интернет доставчик или на близък нападател в публичен Wi-Fi да види какво правите онлайн. Нищо от това не засяга уязвимост, намираща се в операционната система на телефона.

Ако нападател експлоатира пропуск в основния двигател на Android, той оперира на самото устройство, под нивото, на което работи VPN. Криптирането на трафика не помага, ако нападателят вече има достъп до случващото се на телефона преди този трафик изобщо да бъде изпратен. Ето защо изследователите по сигурността последователно поставят обновяванията на операционната система над почти всяко друго действие, което собственикът на телефон може да предприеме. VPN е ценен слой за защита на поверителността, но не е заместител на поддържането на основния софтуер актуален.

Изграждане на слоева защита: поправки, разрешения на приложения и сигурни връзки

Практическата реакция на такава актуализация за сигурност на нулева уязвимост в Android е ясна, дори и да изисква малко дисциплина. Първо, проверете настройките за софтуерна актуализация на телефона си и инсталирайте поправката веднага щом е налична за вашето устройство и оператор. Второ, прегледайте кои приложения имат широки разрешения, особено достъп до контакти, местоположение или памет на устройството, и отнемете всичко, което изглежда ненужно. Трето, бъдете внимателни с инсталирането на приложения извън официалните магазини, тъй като странично заредените приложения са чест вектор за експлоатиране именно на такъв тип системни уязвимости.

Рисковете от излагане на данни не се ограничават само до бъгове в операционната система. Лошо защитени приложения могат да изтекат лични данни дори без експлоат на ниво устройство, както се видя, когато приложението за съобщения на Tokee изложи 1,2 милиона потребителски профила чрез незащитена база данни. Слоестата сигурност означава да третирате вашия VPN, разрешенията на приложенията и обновяванията на операционната система като три отделни, но допълващи се защити, а не като взаимозаменяеми.

Какво означава това за вас

Ако притежавате Android устройство, действието е просто: обновете сега. Нулевите уязвимости носят спешност именно защото нападателите вече разполагат с работещ метод за експлоатация, преди повечето потребители да имат поправка. Чакането дори няколко дни повече от необходимото удължава периода ви на уязвимост без реална полза.

Освен незабавната поправка, използвайте това като повод да прегледате по-широките си навици за мобилна сигурност. Потвърдете, че автоматичните обновявания са активирани, премахнете ненужните разрешения на приложенията и помнете, че VPN остава силен инструмент за защита на мрежовия ви трафик, а не щит срещу уязвимости в операционната система. Поддържането на устройството ви с актуални поправки все още е единствената най-ефективна стъпка, която можете да предприемете срещу заплахи като тази нулева уязвимост в Android.

Отделете няколко минути днес, за да проверите за чакащи обновявания на телефона си. Това е най-простият, най-ефективен отговор на новини като тази и не струва нищо, освен малко търпение, докато изтеглянето приключи.