Vulnerabilidad en Android expone claves de Google en redes Wi-Fi públicas

Publicado el |

Vulnerabilidad de android
De acuerdo con un estudio de la Universidad de Ulm en Alemania, el 99.7 por ciento de los smartphones y tablets Android poseen una vulnerabilidad de seguridad que es expuesta cuando el dispositivo se conecta a redes abiertas Wi-Fi. Este agujero de seguridad podría permitir el acceso a información y datos personales del usuario de los servicios Google como calendario, contactos y demás.

La vulnerabilidad se originaría en el protocolo de autentificación ClientLogin, cuya implementación está limitada a Android 2.3.3 o anterior. Cuando el usuario se loguea, las credenciales son enviadas para su validación y se devuelve un código autenticador sin encriptar, en cuyo caso los atacantes pueden capturar este código, que será válido por 14 días.

"Para recolectar tales códigos de autenticación en escala masiva un adversario podría crear un punto de acceso Wi-Fi con un SSID común (evil twin) a una red sin encriptar, por ejemplo Starbucks, T-Mobile, attwifi [estos son nombres de redes que se encuentran prácticamente en cualquier lugar de las grandes ciudades de USA]. Con los ajustes por defecto, los teléfonos Android se conectan automáticamente a una red previamente conocida y muchas aplicaciones intentarán sincronizar inmediatamente. Mientras que la sincronización fallará (a menos que el adversario reenvíe las peticiones), el adversario capturaría los códigos de autenticación para cada uno de los servicios que intentó sincronizar.", dice el informe.

Este problema fue resuelto con Android 2.3.4, aunque la mayoría amplia de los teléfonos celulares no corren esta versión del OS y mucho menos tienen fecha para recibir una actualización.

Los investigadores sugieren apagar la sincronización automática cuando se conecta a una red Wi-Fi abierta y pública, o bien evitar las redes abiertas por completo.

MobileBurn

iOS 18 podría contar con una app dedicada para passwords

iOS 18 podría contar con una app dedicada para passwords

Apple lanzaría con iOS 18 una app dedicada para la administración de credenciales, dependiendo del servicio Keychain de iCloud.

Los Pixel de Google comienzan a recibir Android 15

Los Pixel de Google comienzan a recibir Android 15

Google comenzó a distribuir Android 15 empezando por sus propios teléfonos Pixel.

Estos son los iPhone que recibirán actualización a iOS 18

Estos son los iPhone que recibirán actualización a iOS 18

Apple confirmó que todos los modelos del iPhone que corren iOS 17 podrán actualizar a iOS 18, pero Apple Intelligence estará limitado.

Los Galaxy Z Flip 7 y Flip 7 FE podrían debutar con chips Exynos

Los Galaxy Z Flip 7 y Flip 7 FE podrían debutar con chips Exynos

Un nuevo rumor asegura que los foldable smartphones de Samsung podrían utilizar chips Exynos en algunas de sus versiones.

Google Pixel 9a se filtra con información sobre batería, cámara y más

Google Pixel 9a se filtra con información sobre batería, cámara y más

El teléfono económico de la serie Pixel 9 de Google revela aspectos como cámaras, pantalla, batería e incluso fecha de lanzamiento.

Google Pixel Watch 3 es anunciado en dos tamaños y mejoras de hardware

Google Pixel Watch 3 es anunciado en dos tamaños y mejoras de hardware

La tercera generación del Pixel Watch de Google incorpora UWB, Audio Bluetooth LE y llega en tamaños de 41mm y 45mm.