28 février 2025Ravie LakshmananSécurité mobile / zéro-jour

Un activiste de jeunes serbes de 23 ans avait son téléphone Android ciblé par un exploit zero-day développé par Cellebrite pour déverrouiller l’appareil, selon un nouveau rapport d’Amnesty International.

“Le téléphone Android d’un manifestant d’étudiant a été exploité et déverrouillé par une chaîne d’exploitation sophistiquée zéro-jour ciblant les pilotes USB Android, développés par Cellebrite”, l’organisation internationale non gouvernementale non gouvernementale ditajoutant les traces de l’exploit a été découverte dans un cas séparé à la mi-2024.

Cybersécurité

La vulnérabilité en question est CVE-2024-53104 (score CVSS: 7.8), un cas d’escalade de privilège dans un composant de noyau connu sous le nom de pilote de classe vidéo USB (UVC). Un correctif pour la faille a été abordé dans le noyau Linux en décembre 2024. Il a ensuite été traité dans Android plus tôt ce mois-ci.

On pense que CVE-2024-53104 a été combiné avec deux autres défauts – CVE-2024-53197 et CVE-2024-50302 – qui ont tous deux été résolus dans le noyau Linux. Ils n’ont pas encore été inclus dans un bulletin de sécurité Android.

  • CVE-2024-53197 (Score CVSS: N / A) – Une vulnérabilité d’accès hors limites pour les appareils d’extension et de Mbox
  • CVE-2024-50302 (Score CVSS: 5.5) – Utilisation d’une vulnérabilité des ressources non initialisée qui pourrait être utilisée pour fuir la mémoire du noyau

“L’exploit, qui ciblait les pilotes USB du noyau Linux, a permis aux clients de Cellebrite avec un accès physique à un appareil Android verrouillé pour contourner l’écran de verrouillage d’un téléphone Android et obtenir un accès privilégié sur l’appareil”, a déclaré Amnesty.

“Ce cas met en évidence comment les attaquants du monde réel exploitant la surface d’attaque USB d’Android, profitant de la large gamme de pilotes de noyau USB hérités pris en charge dans le noyau Linux.”

Le militant, qui a reçu le nom de “Vedran” pour protéger leur vie privée, a été emmené au poste de police et son téléphone a été confisqué le 25 décembre 2024, après avoir assisté à une manifestation étudiante à Belgrade.

Cybersécurité

L’analyse d’Amnesty a révélé que l’exploit a été utilisé pour déverrouiller son Samsung Galaxy A32 et que les autorités ont tenté d’installer une application Android inconnue. Bien que la nature exacte de l’application Android reste claire, le modus operandi est cohérent avec celui des infections spyware novispy précédentes rapportées à la mi-décembre 2024.

Plus tôt cette semaine, Cellebrite dit Ses outils ne sont pas conçus pour faciliter tout type de cyber-activité offensive et qu’il fonctionne activement pour réduire l’utilisation abusive de sa technologie.

La société israélienne a également déclaré qu’elle n’autoriserait plus la Serbie à utiliser son logiciel, déclarant “nous jugeons appropriés pour arrêter l’utilisation de nos produits par les clients concernés pour le moment”.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57