بهترین راه دریافت و نصب اپلیکیشنهای گوگل، پلی استور است. به تازگی یک
حفره امنیتی جدید کشف شده که نیمی از گجت های اندرویدی که اقدام به نصب
برنامه های خارج از
گوگل پلی میکنند را تهدید میکند.
تکنیکی به نام Android Installer Hijacking که به سال گذشته مربوط میشود، می تواند باعث شود
اپلیکیشنی مخرب و یا تبلیغاتی بدون اطلاع کاربر بر روی اندروید نصب شود.
مؤسسه امنیتی Palo Alto Networks برای این مشکل امنیتی عبارت TOCTOU مخفف
Time-of-Check to Time-of-Use به معنی زمان بررسی تا زمان استفاده را در
نظر گرفته است. به این مفهوم که وقتی بخواهید اپلیکیشنی را از طریق مارکتی
به جز پلی استور و یا به صورت فایل APK نصب کنید بدافزار میتواند به
جای این نرم افزار نصب شود. وقتی یک بسته اپلیکیشن APK
نصب میشود، پلت فرم اندروید ابتدا محتویات اپ را بررسی میکند (زمان
بررسی) سپس قبل از شروع نصب (زمان استفاده) اجاز ههای مربوط به نصب این اپ
را از کاربر دریافت می کند. میان این دو زمان وقتی کاربر در حال خواندن
اجازه های لازم است بدافزار قادر خواهد بود تا جای خود را با آن اپ عوض
کرده و یا تغییر شکل داده و نصب شود. سیستم سپس به گمان اینکه نصب به
دستور کاربر انجام خواهد شد بدافزار را install خواهد کرد.
البته با وجود اینکه این خطر بسیار جدی به نظر میرسد خوشبختانه دو مانع
بزرگ بر سر گسترش آن وجود دارد. اول اینکه این مشکل تنها هنگام نصب از فایل
APK یا مارکتهایی به جز گوگل پلی رخ خواهد داد و بهتر است کاربران از
مارکت های دیگر استفاده نکنند؛ نه بهخاطر غیرقابل اعتماد بودن بلکه به
علت قابلیت سوءاستفاده توسط بدافزارها. به این ترتیب تقصیری متوجه گوگل
نیست چرا که هنگام فعال کردن تیک Unknown Sources گوگل به شما هشدار میدهد
که مسئولیت نصب فایل های APK به عهده خود شماست. علاوه بر این خوشبختانه
این حفره امنیتی تنها در نسخه های قدیمی تر اندروید (۴.۲ یا قدیمیتر)
وجود دارد و اگر از اندروید ۴.۳ یا بالاتر استفاده میکنید نگرانی از این
بابت نخواهید داشت. به این ترتیب طبق آخرین آمار حدود ۴۹.۵ درصد از کاربران
اندروید در خطر هستند.
البته گفتنی است که آپدیت امنیتی که این مشکل را برطرف کرده در Android
4.3_r0.9 معرفی شده و برخی گوشیهایی که از اندروید ۴.۳ قدیمیتر استفاده
میکنند مانند گوشیهای آمازون کماکان در معرض خطر هستند. گوگل از این مشکل
آگاه است و به تولیدکنندگان هشدار داده تا آپدیت امنیتی لازم را منتشر
کنند و همچنین مجددا به کاربران تأکید میکند تنها از گوگل پلی استور برای
نصب و آپدیت اپها استفاده کنند.
آرزو دارم سالی که پیش رو دارین........
آغاز روزایی باشد که آرزو دارین ........
لحظه هاتون زعفرونی ، نیلوفرگونه و قشنگ
افتخار میدین به منم سر بزنین
ممنون از حضور گرمتان.