Falha grave do Fortnite deixa smartphones Galaxy da Samsung em perigo
A chegada do Fortnite por meios alternativos à loja de aplicações da Google levantou sérias questões de segurança desde o primeiro momento. Se inicialmente se julgava que o problema iria estar nos utilizadores, a verdade é que aparentemente a própria aplicação de instalação da Epic Games tem sérios problemas de segurança.
A falha foi descoberta pela Google e parece afetar apenas os smartphones da Samsung que têm este jogo instalado. Instalar apps falsas parece ser muito simples com esta falha.
O Fortnite é o jogo do momento, mas as escolhas da Epic Game para a sua distribuição não foram as melhores. Ao colocar o jogo disponível fora da Play Store, os jogadores têm de abrir as portas à instalação de software de fontes externas, o que é desaconselhavel.
Agora, fruto de uma avaliação profunda da própria Google, foi provado que o instalador do Fortnite pode ser contornado e usado para instalar aplicações falsas e externas a este instalador.
A revelação da falha foi feita por um engenheiro da Google e tornada pública, e descreve a sua forma simples de exploração.
Any app with the WRITE_EXTERNAL_STORAGE permission can substitute the APK immediately after the download is completed and the fingerprint is verified. This is easily done using a FileObserver. The Fortnite Installer will proceed to install the substituted (fake) APK.
On Samsung devices, the Fortnite Installer performs the APK install silently via a private Galaxy Apps API. This API checks that the APK being installed has the package name com.epicgames.fortnite. Consequently the fake APK with a matching package name can be silently installed.
Do que é visto, bastará o atacante mudar o nome da aplicação para o mesmo que o do Fortnite e a instalação de software é feita, sem qualquer controlo.
A Epic Games já reagiu a este problema, tendo inclusive atualizado a sua aplicação, para contornar este problema. O seu CEO já veio também a público reagir a esta descoberta, criticando a Google por tê-la revelado publicamente, de forma tão célere.
Epic genuinely appreciated Google's effort to perform an in-depth security audit of Fortnite immediately following our release on Android, and share the results with Epic so we could speedily issue an update to fix the flaw they discovered.
However, it was irresponsible of Google to publicly disclose the technical details of the flaw so quickly, while many installations had not yet been updated and were still vulnerable.
Este é mais um ponto contra a decisão da Epic Games. Caso estivesse na Play Store, estas medidas teriam sido avaliadas provavelmente mais cedo e o jogo não estaria a colocar em causa a segurança dos utilizadores dos smartphone da Samsung.
Este artigo tem mais de um ano
Que bonito por parte da Google, a criadora do Android, que a nível de segurança tem mostrado ser um autêntico queijo suíço, vem agora tão rápido reportar um bug publicamente ao contrário do que pede para ser feito quando o bug è no seu lado.
Espero que de futuro, as empresas e analistas de segurança, tenham a mesma cortesia para com a Google, seria bonito.
Azia!
O facto do jogo ser instalado fora da PlayStore faz a Google perder muito dinheiro. Daí o entusiasmo em denunciar a falha. É. Natureza humana no seu melhor….
O problema da Google com a Epic é que eles decidiram retirar o Fortnite da Google Play Store (e ensinar o pessoal a instalar o jogo via APK) e com isso a Google não recebe a comissão deles por cada venda que façam dentro do jogo (in app purchase) . Agora vê-se a Google a contra atacar e a tentar mostrar que instalar apps fora da Play Store pode ser um risco e a tentar boicotar a Epic e evitar que outro qualquer o tente fazer.
Há uma enorme tensão no ar actualmente sobre fabricantes de apps e as stores da vida (Google e Apple) tanto a NetFlix, Spotify e todas outras apps que aceitem activar subscrições via app acabam por ter que subtrair à subscrição o valor da comissão da Google/Apple.
Uma pergunta, a Google se quisesse podia proibir a instalação de apps fora da Google store?
A Google poderia proibir as instalações externas. Mas é isso que faz a Apple e que é tão criticada. Muitos optam por android exactamente pela razão que podem instalar o que bem lhes der na vinheta. Se a Google bloqueia instalação externas, muitos poderão optar por irem para a Apple. Não está aqui em discussão se é melhor ou pior, é apenas outra opção disponível..
Vê-se mesmo que sabes do que falas.
Só que não.
A Google vende um sistema operativo a fabricantes.
A Apple vende um telemóvel a consumidores.
Se a Google obrigasse a PlayStore, era ilegal, era bundling. Porque o Android tem posição de monopólio no seu mercado.
A Google de momento não faz isso, ela permite a instalação de aplicações de terceiros sem terem que passar pela Google Play Store, o que eles poderiam fazer é que para telemóveis Google “certified” (os telemóveis que trazem a Google Play Store, GMail e outras Google Apps) os fabricantes poderiam ficar limitados a esse vector de instalação.
Mas isso ia limitar os fabricantes, se bem que é por lá que a Samsung está a tentar ir, se repararem a Samsung está a tentar fugir as aplicações da Google e quer que os utilizadores cada vez mais utilizem os serviços e apps só deles, vejam o Bixbi que é o Google Assistant replacement.
E claro que há outro problema metade das aplicações Android acabam por depender do Google Play Services que oficialmente só pode ser instalado via Google Play Store, mais de metade das apps Android que andam por ai não conseguem correr sem isso, e sem Google Store não há app Google Play Services e sem isso não consegues correr as apps que que as instalas via APK (ao final do dia acabas com quase um Windows Phone mas a correr Android :P)
Obrigado
1º isto não é só para samsung.
2º isto é uma falha conhecida da google : https://blog.checkpoint.com/2018/08/12/man-in-the-disk-a-new-attack-surface-for-android-apps/
Que alias já tinha comentado num artigo anterior , mas passou ao lado 🙂
Abc
jogo para putos jogado por putos…PONTO
o que é que uma coisa tem a ver com a outra?
E moda ter essa conversa sobre o fortnite e dizer que o pubg é melhor.
O melhor é o mod para o Arma 3. PONTO
Mas claro, tu só conheces os que ouviste os outros falar. Mas o tema do artigo não é esse. Por isso vai comentar isso nas reviews deles. PONTO
Isso não é bem assim eu sou level 40 e jogo Fortnite, claro que também jogo outros jogos mais para homem de barba rija, tipo Pubg e BF1, “jogo para putos jogado por putos” aii aiii a idade nunca foi, não é, nem nunca vai ser um fator no mundo dos video jogos assim como na maior parte das coisas.
Pela mentalidade muito adulto não deves ser.
Se o és, então lamento.
Portanto, serás tu um putinho a tentar passar por gente grande, ou gente grande com mente muito pequena?
Mas mais importante, esse comentário liga com a noticia em que forma mesmo?
putos
era de esperar ainda bem que eu nunca vou usar android por essa noticia e por outras IOS e o caminho para SEGURANCA e BEM ESTAR com a vida sem stress
Ainda bem que vives na ilusao que um SO com falhas de seguranca graves como o iOs tem, uma empresa que e hackeada durante 1 ano por um puto e nem topam, entre outros, e o caminho da segurança…
Nenhum OS e seguro, e o iOS nao tem mais falhas descobertas porque tem que ser a base de tentativa e nao podes analisar o codigo como no android.
A Apple tivesse a porta de entrada aberta como o android ate fugias de medo de tanta insegurança…
E antes que fales, uma empresa que nem desligando a porta de entrada de dados consegue impedir hackers de aceder aos conteúdos… ja diz tudo
IOS é o caminho para teres a tua vida controlada pela Apple.
Já o Android é o caminho inteiro para seres controlado pela Google 🙂
Essas mentalidades são o caminho para nunca saírem da ignorância.
A mentalidade que os outros são todos ignorantes e que tu és a voz da razão também.
E ambos têm razão.
Eu não sou a voz da razão, estás a tirar conclusões precipitadas.
Apenas disse que ambos estão limitados pelas suas “crenças”.
I, for one, am happy with my Google overlords…
E eu pergunto-me…
Toda a gente critica a Google, mas a Apple e igual ao pedir-te a carrada de dados que pede para criares conta…
Se o pessoal se preocupasse mais com o ie as finanças controlam uma pessoa e que era…
Para a google/apple es um numero sem cara. Pouco importam se ganhas X ou Y.
Para o governo nao..
Viva. desculpem se não percebi, mas porque é que isto é falha para “Galaxy Samsung” e não Android no geral?