HomeAndroidGoogle: vulnerabilità in Android

Google: vulnerabilità in Android

Google ha rivelato oggi di aver trovato prove di una vulnerabilità senza patch in Android utilizzata per attacchi in questi giorni, un cosiddetto “zero-day”.

La vulnerabilità risiede nel codice del kernel del sistema operativo Android e può essere utilizzata per aiutare un utente malintenzionato ad ottenere l’accesso come root al dispositivo.

Ironia della sorte, la vulnerabilità è stata patchata a dicembre 2017 nelle versioni del kernel Android 3.18, 4.14, 4.4 e 4.9, ma le nuove versioni sono risultate vulnerabili.

I ricercatori di Google ritengono che la vulnerabilità influisca sui seguenti modelli di telefoni Android, con Android 8.x e versioni successive:

  • Pixel 2 con anteprima di Android 9 e Android 10
  • Huawei P20
  • Xiaomi Redmi 5A
  • Xiaomi Redmi Note 5
  • Xiaomi A1
  • Oppo A3
  • Moto Z3
  • Telefoni Oreo LG
  • Samsung S7, S8, S9

I ricercatori di Google hanno anche affermato che “l’exploit richiede una personalizzazione minima o nulla per dispositivo”, il che significa che dovrebbe essere in grado di funzionare su una vasta gamma di telefoni, anche se non lo hanno confermato con prove manuali, come hanno fatto per i dispositivi sopra elencati .

Zero day collegato al gruppo Nso

La vulnerabilità è stata scoperta dal team di Project Zero di Google e in seguito ha confermato di essere stata utilizzata in alcuni attacchi da parte del gruppo di analisi delle minacce (TAG) dell’azienda.

Tuttavia, il bug di Android e il bug di iOS sembrano non essere correlati. Mentre gli attacchi agli utenti iOS sono stati collegati a un gruppo collegato allo stato cinese che conduce operazioni di sorveglianza contro i propri cittadini, i dettagli sullo zero-day di Android sono attualmente limitati e non politicamente attivi.

Il gruppo TAG di Google ha dichiarato di ritenere che lo zero-day di Android sia opera di NSO Group, una nota società israeliana salita alle cronache per aver venduto exploit e strumenti di sorveglianza a Stati e gruppi militari.

La società è stata criticata per aver venduto strumenti di hacking a regimi oppressivi, ma di fronte a crescenti critiche, ha recentemente promesso di non fornire più i suoi strumenti a chi li usa per spiare innocenti o oppositori politici.

NSO non ha venduto e non venderà mai exploit o vulnerabilità“, ha detto un portavoce del gruppo NSO. “Questo exploit non ha nulla a che fare con NSO; il nostro lavoro è focalizzato sullo sviluppo di prodotti progettati per aiutare i servizi segreti e le forze dell’ordine a salvare vite“.

Non è molto pericoloso

La buona notizia è che lo zero-day di Android non è pericoloso come gli altri zero-day. Per cominciare, non è un RCE (esecuzione di codice remoto) che può essere sfruttato senza l’interazione dell’utente. Esistono alcune condizioni che devono essere soddisfatte prima che un utente malintenzionato possa sfruttare questa vulnerabilità.

Questo problema è classificato come severo su Android e di per sé richiede l’installazione di un’applicazione dannosa per un potenziale sfruttamento“, ha detto un portavoce del progetto Open Source Android. “Qualsiasi altro vettore, come ad esempio tramite browser Web, richiede il concatenamento con un exploit aggiuntivo.

Abbiamo informato i partner Android e la patch è disponibile sul kernel comune Android. I dispositivi Pixel 3 e 3a non sono vulnerabili mentre i dispositivi Pixel 1 e 2 riceveranno aggiornamenti per questo problema come parte dell’aggiornamento di ottobre“, ha detto il team di Android.

Alex Trizio
Alex Triziohttps://www.alground.com
Da sempre appassionato di informatica e nuove tecnologie. Si avvicina al mondo dell’open source e partecipa attivamente allo sviluppo del sistema operativo Linux, approfondendo sempre di più il settore di sviluppo e ingegneria software, collaborando con aziende statunitensi. Contemporaneamente, avvia e amplia studi sulla comunicazione e sul comportamento sociale e della comunicazione non verbale. Questi progetti lo portano a lunghe collaborazioni all’estero, dove approfondisce le interazioni fra software ed essere umano, che sfociano nella specializzazione in intelligenza artificiale. I molti viaggi in Medio Oriente aumentano la passione per la politica e la geopolitica internazionale. Nel 2004, osserva lo sviluppo dei social network e di una nuova fase del citizen journalism, e si rende conto che le aziende necessitano di nuovi metodi per veicolare i contenuti. Questo mix di elevate competenze si sposa perfettamente con il progetto di Web Reputation della madre, Brunilde Trizio. Ora Alessandro è Amministratore e Direttore strategico del Gruppo Trizio.
Altri articoli

TI POSSONO INTERESSARE

GPT-Red: l’IA di OpenAI che attacca ChatGPT per renderlo più sicuro

OpenAI ha sviluppato un’intelligenza artificiale specializzata nell’attaccare altri modelli di intelligenza artificiale. Si chiama GPT-Red e il suo compito è individuare vulnerabilità, sperimentare nuove...

Vulnerabilità WordPress “wp2shell” trovata da ChatGpt

Un bug scoperto da un ricercatore (e da un’IA) La vulnerabilità “wp2shell” nasce dall’indagine di Adam Kues, ricercatore di sicurezza presso Assetnote / Searchlight Cyber,...

Telecamere obbligatorie in auto: l’Europa ci protegge o ci sorveglia?

Dal 7 luglio 2026 tutte le nuove auto immatricolate nell’Unione Europea dovranno essere dotate di un sistema di Advanced Driver Distraction Warning, un dispositivo...

Gli Usa utilizzano droni di mare contro l’Iran. La nuova frontiera della guerra navale

Gli attacchi con droni di superficie statunitensi contro il porto iraniano di Bandar Abbas rappresentano una svolta storica nella guerra navale contemporanea, segnando la...

Stati Uniti e Iran continuano i colloqui

Donald Trump ha annunciato che Stati Uniti e Iran hanno concordato di proseguire i colloqui, ma ha dichiarato che la tregua è ormai finita,...

L’occhio di Bruxelles sulle chat: l’Europa al bivio tra protezione e sorveglianza di massa

L'intersezione tra la tutela dei minori e il diritto fondamentale alla privacy digitale rappresenta una delle sfide legislative e tecnologiche più complesse del ventunesimo...

La Cpu migliore? Ryzen 9 9950X3D contro Core Ultra 9 285K

Il 2026 è l’anno in cui il mercato delle CPU desktop ha smesso di essere una guerra di numeri di core e ha iniziato...

Vannacci: potrei votare Meloni al Quirinale

Roberto Vannacci, ex generale e oggi protagonista della nuova destra “identitaria”, ha aperto pubblicamente alla possibilità di votare Giorgia Meloni al Quirinale, inserendosi così...

L’America rischia di perdere la guerra del futuro

Per oltre trent’anni gli Stati Uniti hanno vissuto nella convinzione di possedere un vantaggio militare strutturale, quasi intoccabile.Dalla Guerra del Golfo in poi, le...