{"id":1320408,"date":"2024-08-16T08:31:15","date_gmt":"2024-08-16T08:31:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-dispositivos-google-pixel-se-entregan-con-una-aplicacion-vulnerable-lo-que-pone-a-millones-de-personas-en-riesgo\/"},"modified":"2024-08-16T08:31:20","modified_gmt":"2024-08-16T08:31:20","slug":"los-dispositivos-google-pixel-se-entregan-con-una-aplicacion-vulnerable-lo-que-pone-a-millones-de-personas-en-riesgo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-dispositivos-google-pixel-se-entregan-con-una-aplicacion-vulnerable-lo-que-pone-a-millones-de-personas-en-riesgo\/","title":{"rendered":"Los dispositivos Google Pixel se entregan con una aplicaci\u00f3n vulnerable, lo que pone a millones de personas en riesgo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad m\u00f3vil \/ Seguridad de software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Los-dispositivos-Google-Pixel-se-entregan-con-una-aplicacion-vulnerable.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un gran porcentaje de los dispositivos Pixel de Google enviados a nivel mundial desde septiembre de 2017 inclu\u00edan software inactivo que podr\u00eda usarse para organizar ataques nefastos y distribuir varios tipos de malware.<\/p>\n<p>El problema se manifiesta en forma de una aplicaci\u00f3n de Android preinstalada llamada &#8220;Showcase.apk&#8221; que viene con privilegios de sistema excesivos, incluida la capacidad de ejecutar c\u00f3digo de forma remota e instalar paquetes arbitrarios en el dispositivo, seg\u00fan la empresa de seguridad m\u00f3vil iVerify.<\/p>\n<p>&#8220;La aplicaci\u00f3n descarga un archivo de configuraci\u00f3n a trav\u00e9s de una conexi\u00f3n no segura y puede manipularse para ejecutar c\u00f3digo a nivel del sistema&#8221;. <a rel=\"nofollow noopener\" href=\"https:\/\/iverify.io\/blog\/iverify-discovers-android-vulnerability-impacting-millions-of-pixel-devices-around-the-world\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado conjuntamente con Palantir Technologies y Trail of Bits.<\/p>\n<p>&#8220;La aplicaci\u00f3n recupera el archivo de configuraci\u00f3n de un \u00fanico dominio alojado en AWS y con sede en EE. UU. a trav\u00e9s de HTTP no seguro, lo que deja la configuraci\u00f3n vulnerable y puede hacer que el dispositivo sea vulnerable&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La aplicaci\u00f3n en cuesti\u00f3n se llama <a rel=\"nofollow noopener\" href=\"https:\/\/www.apkmirror.com\/apk\/verizon-vz\/verizon-store-demo-mode\/verizon-store-demo-mode-retail-demo-mode-release\/verizon-retail-demo-mode-retail-demo-mode-android-apk-download\/\" target=\"_blank\">Modo de demostraci\u00f3n de venta minorista de Verizon<\/a> (&#8220;com.customermobile.preload.vzw&#8221;), que <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/de45978e16344539aaea32d06fdcefcb53ccde260c7d1e61842eafb3485840b0\/details\" target=\"_blank\">requiere<\/a> Casi tres docenas de permisos diferentes basados \u200b\u200ben artefactos cargados en VirusTotal a principios de febrero, incluidos la ubicaci\u00f3n y el almacenamiento externo. Publicaciones en <a rel=\"nofollow noopener\" href=\"https:\/\/www.reddit.com\/r\/AndroidQuestions\/comments\/4x9wuy\/verizon_store_demo_mode\/\" target=\"_blank\">Reddit<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/xdaforums.com\/t\/vzw-apps-on-my-phone.3748011\/\" target=\"_blank\">Foros de XDA<\/a> Demuestran que el paquete existe desde agosto de 2016.<\/p>\n<p>El quid de la cuesti\u00f3n es que la aplicaci\u00f3n descarga un archivo de configuraci\u00f3n a trav\u00e9s de una conexi\u00f3n web HTTP no cifrada, en lugar de HTTPS, lo que abre la puerta a la posibilidad de modificarlo durante el tr\u00e1nsito hacia el tel\u00e9fono de destino. No hay pruebas de que se haya explorado alguna vez en la vida real.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723797074_887_Los-dispositivos-Google-Pixel-se-entregan-con-una-aplicacion-vulnerable.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723797074_887_Los-dispositivos-Google-Pixel-se-entregan-con-una-aplicacion-vulnerable.png\" alt=\"Google Pixel\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" title=\"Google Pixel\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Permisos solicitados por la aplicaci\u00f3n Showcase.apk<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Vale la pena se\u00f1alar que la aplicaci\u00f3n no es un software creado por Google, sino que fue desarrollada por una empresa de software empresarial llamada Smith Micro para poner el dispositivo en modo de demostraci\u00f3n. Actualmente no est\u00e1 claro por qu\u00e9 el software de terceros est\u00e1 integrado directamente en el firmware de Android, pero, en segundo plano, un representante de Google dijo que la aplicaci\u00f3n es propiedad de Verizon y es requerida por esta empresa en todos los dispositivos Android.<\/p>\n<p>El resultado neto es que deja a los tel\u00e9fonos inteligentes Android Pixel susceptibles a ataques de adversario en el medio (AitM), lo que otorga a los actores maliciosos poderes para inyectar c\u00f3digo malicioso y spyware.<\/p>\n<p>Adem\u00e1s de ejecutarse en un contexto altamente privilegiado a nivel del sistema, la aplicaci\u00f3n &#8220;no puede autenticar o verificar un dominio definido est\u00e1ticamente durante la recuperaci\u00f3n del archivo de configuraci\u00f3n de la aplicaci\u00f3n&#8221; y &#8220;utiliza una inicializaci\u00f3n de variable predeterminada no segura durante la verificaci\u00f3n del certificado y la firma, lo que da como resultado verificaciones de verificaci\u00f3n v\u00e1lidas despu\u00e9s de una falla&#8221;.<\/p>\n<p>Dicho esto, la criticidad de la deficiencia se mitiga en cierta medida por el hecho de que la aplicaci\u00f3n no est\u00e1 habilitada de forma predeterminada, aunque solo es posible hacerlo cuando un actor de amenazas tiene acceso f\u00edsico a un dispositivo objetivo y el modo de desarrollador est\u00e1 habilitado.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Dado que esta aplicaci\u00f3n no es inherentemente maliciosa, la mayor\u00eda de las tecnolog\u00edas de seguridad pueden pasarla por alto y no marcarla como maliciosa, y dado que la aplicaci\u00f3n est\u00e1 instalada a nivel del sistema y es parte de la imagen del firmware, no se puede desinstalar a nivel del usuario&#8221;, dijo iVerify.<\/p>\n<p>En una declaraci\u00f3n compartida con The Hacker News, Google dijo que no se trata de una vulnerabilidad de la plataforma Android ni de Pixel, y que est\u00e1 relacionada con un archivo de paquete desarrollado para dispositivos de demostraci\u00f3n en tiendas de Verizon. Tambi\u00e9n dijo que la aplicaci\u00f3n ya no se usa.<\/p>\n<p>&#8220;Para explotar esta aplicaci\u00f3n en el tel\u00e9fono de un usuario se requiere tanto el acceso f\u00edsico al dispositivo como la contrase\u00f1a del usuario&#8221;, dijo un portavoz de Google. &#8220;No hemos visto ninguna evidencia de explotaci\u00f3n activa. Por precauci\u00f3n, eliminaremos esta aplicaci\u00f3n de todos los dispositivos Pixel compatibles en el mercado con una pr\u00f3xima actualizaci\u00f3n de software de Pixel. La aplicaci\u00f3n no est\u00e1 presente en los dispositivos de la serie Pixel 9. Tambi\u00e9n estamos notificando a otros fabricantes de equipos originales de Android&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/google-pixel-devices-shipped-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de agosto de 2024\ue804Ravie LakshmananSeguridad m\u00f3vil \/ Seguridad de software Un gran porcentaje de los dispositivos Pixel<\/p>\n","protected":false},"author":1,"featured_media":1320409,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,450,4661,4664,99,5718,12751,8666,4667,36,239182,327,4654,239508,4658,4659,4653,1540,63085,1453,4578,246983,4665,246984,158,246982,239484,5375],"class_list":["post-1320408","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-dispositivos","tag-entregan","tag-google","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-millones","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-personas","tag-pixel","tag-pone","tag-riesgo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-una","tag-violacion-de-datos","tag-vulnerabilidad-del-software","tag-vulnerable"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1320408","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1320408"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1320408\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1320409"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1320408"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1320408"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1320408"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}