Смартфоны Xiaomi подвержены серьезной уязвимости

В этот раз речь пойдет не о взрывающемся Note 7. Сегодня мы рассмотрим сложившуюся ситуацию, связанную с Xiaomi, которая, по мнению студента и одновременно исследователя из Нидерландов, может стать серьезной проблемой в вопросе безопасности и защиты данных.

Смартфоны Xiaomi подвержены серьезной уязвимости. Фото.

Тийс Броенинк является владельцем смартфона Xiaomi Mi4, изучив его, он заметил одно странное приложение AnalyticsCore (com.miui.analytics), которое работало в фоновом режиме. После чего Тийс начал изучать активность приложения, которая его, мягко скажем, удивила.

Для тестирования он скачал dex2jar и Java Decompiler, в котором запустил AnalyticsCore.apk. Первым делом Тийс решил поискать информацию о приложении на официальном форуме Xiaomi, где нашел лишь одну тему, которая осталась без ответа представителей компании. Другими словами, на просторах Интернета Броенинку не удалось найти предназначения приложения.

В Java Decompiler ему удалось найти 3 основных класса, связанные с обновлением AnalyticsCore: c.class, e.class и f.class. В f.class осуществляется проверка обновления каждые 24 часа без ведома пользователя. Производится запрос по следующему адресу: https://sdkconfig.ad.xiaomi.com/api/checkupdate/lastusefulversion?. Класс отправляет на сервера Xiaomi информацию о смартфоне: IMEI, MAC-адрес, модель, Nonce и так далее.

Смартфоны Xiaomi подвержены серьезной уязвимости. Фото.

После того как сервер получит необходимую информацию, смартфон может получить обновленный apk-файл. В классе e.class прописан код скачивания файла. Место, куда скачивается файл, описывается в классе f.class. Вопрос лишь в том, что производит непосредственную установку файла? В коде AnalyticsCore никаких данных найдено не было, поэтому Броенинк предположил, что речь идет скорее о приложении Xiaomi с более высоким приоритетом, которое производит непосредственную установку файла.

В связи с этим возникают новые вопросы. Проверяет ли приложение скачиваемый файл? Если нет, получается, что Xiaomi может без вашего ведома установить любое приложение на ваш смартфон под видом AnalyticsCore.apk. При этом Xiaomi способна контролировать даже точечную установку на конкретное устройство благодаря наличию всех сведений, включая IMEI вашего устройства.

Смартфоны Xiaomi подвержены серьезной уязвимости. Фото.

В действительности же, позже ему подсказали, что установка производится в классе i.class, однако в нем нет никакого опровержения тому, что было сказано выше. Поэтому с полной уверенностью можно утверждать о том, что речь идет об уязвимости, ведь такой возможностью могут воспользоваться недоброжелатели.

Однако у всех пользователей Xiaomi имеется возможность блокировать обмен данными с серверами Xiaomi. В AdAway следует прописать следующее (требуется наличие root-прав):

# This hosts file contains exported entries from AdAway.
127.0.0.1 micloud.xiaomi.net
127.0.0.1 xiaomi.net
127.0.0.1 account.xiaomi.com
127.0.0.1 pdc.micloud.xiaomi.net
127.0.0.1 wifiapi.micloud.xiaomi.net
127.0.0.1 xiaomi.com
127.0.0.1 contactapi.micloud.xiaomi.net

Есть ли среди наших читателей владельцы смартфонов китайского гиганта? Как вы относитесь к данному открытию обычного студента из Нидерландов?

По материалам thijsbroenink

Теги
Лонгриды для вас
Новые OPPO Find X9 показали Xiaomi, что не так с ее флагманами. Смартфоны OPPO дешевле и круче

На этой неделе в Китае проходит настоящий парад флагманов. 13 октября прошел анонс vivo X300, вчера показали HONOR Magic8, а сегодня состоялась презентация OPPO Find X9. В ходе мероприятия OPPO активно сравнивала свои новинки с некими «конкурентами 17 Pro и 17 Pro Max», демонстрируя, насколько более крутыми оказались ее смартфоны. Мы подробно изучили особенности OPPO Find X9 и OPPO Find X9 Pro и сейчас готовы рассказать, в чем они действительно лучше конкурентов, а в чем — уступают им.

Читать далее
Лучшие смартфоны для съемки фейерверков и просто ночных фотографий

Новый год и сопровождающие его праздники — время фейерверков. Съемка этого явления во всем его мерцающем великолепии требует большего, чем просто направить телефон вверх. Нужна камерная система, которая легко справляется с динамическим диапазоном, размытием движения и шумом. Нсколько смартфонов действительно справляются с этой задачей, сочетая большие сенсоры, продвинутую обработку с помощью искусственного интеллекта и профессиональную оптику. Если цель — получить достойные ночные снимки, вот лучшие смартфоны, которые для этого подойдут.

Читать далее
Готовьтесь: дешевых смартфонов Xiaomi, Redmi и POCO в 2026 году на всех не хватит

Все вокруг только и говорят о том, что ИИ отбирает работу у всего населения планеты. Наверное, это один из возможных исходов в обозримом будущем. Но пока что нейросети очень хорошо справляются с засорением медиаполя тупыми видеороликами и фотофейками. А еще искусственный интеллект спровоцировал серьезный дефицит электроники, из-за которого теперь не только дорожают смартфоны, но и сокращаются производства. Вот, Xiaomi столкнулась с такими проблемами и теперь может выпускать на рынок меньше доступных смартфонов.

Читать далее
Новости партнеров