image

Google verwijdert shopping-app Pinduoduo wegens kernel-exploit uit Play Store

donderdag 23 maart 2023, 16:15 door Redactie, 4 reacties
Laatst bijgewerkt: 14-04-2023, 11:04

Google heeft de Chinese shopping-app Pinduoduo uit de Play Store verwijderd omdat die malware bevat. De app zou drie kwetsbaarheden in Android gebruiken om kernelrechten op Samsung-telefoons te krijgen en vervolgens onder andere informatie van concurrerende apps te stelen. Gebruikers die de in China populaire app hebben geïnstalleerd worden via Google Play Protect gewaarschuwd om die te verwijderen.

Afgelopen november waarschuwde Google dat drie kwetsbaarheden in de smartphonesoftware van Samsung vermoedelijk eind 2020 of begin 2021 zijn gebruikt bij zeroday-aanvallen op gebruikers. Iets wat de Samsung gebruikers nooit heeft laten weten. Via de beveiligingslekken kan een malafide app kernelrechten krijgen en willekeurige bestanden op de telefoon lezen, waaronder die van andere apps.

Eind februari verscheen een analyse online dat een niet nader genoemde populaire Chinese shopping-app dezelfde exploits gebruikt voor het uitlezen van gebruikersdata van andere apps op de telefoon in kwestie en het verwijderen van de app zo goed als onmogelijk maakt, meldt it-journalist Brian Krebs. Begin deze maand verschenen er verschillende berichten dat het om Pinduoduo ging. Daarnaast verscheen er een analyse van de broncode van de Pinduoduo-app dat die een backdoor bevatte waarmee het mogelijk is om toegang tot een besmette telefoon te krijgen.

Google heeft de app inmiddels uit de Play Store verwijderd en laat gebruikers die de app hebben geïnstalleerd een waarschuwing zien dat ze die zouden moeten verwijderen. Pinduoduo ontkent de aantijgingen. Een woordvoerder van Google stelt dat de malware alleen is aangetroffen in versies die buiten de Play Store werden aangeboden. Eerder deze week waarschuwde de AIVD dat het gebruik van smartphones en installeren van apps altijd een inherent spionagerisico met zich meebrengt.

Reacties (4)
24-03-2023, 09:54 door Anoniem
En toch dringen banken hun apps op aan hun klanten want het zou veiliger zijn dan een hardware token of card reader. Nog buiten het feit dat het schandalig is dat banken eisen dat je akkoord moet gaan met de voorwaarden van Google Play Store of Apple App Store voordat je bij je eigen geld mag.

Smartphones zijn geen serieuze voorwerpen, het zijn speeltjes, daar moet je geen kritische dingen op doen zoals bankieren (of DigID).
24-03-2023, 16:35 door Anoniem
Door Anoniem: En toch dringen banken hun apps op aan hun klanten want het zou veiliger zijn dan een hardware token of card reader. Nog buiten het feit dat het schandalig is dat banken eisen dat je akkoord moet gaan met de voorwaarden van Google Play Store of Apple App Store voordat je bij je eigen geld mag.

Smartphones zijn geen serieuze voorwerpen, het zijn speeltjes, daar moet je geen kritische dingen op doen zoals bankieren (of DigID).

Ach, de wereld is toch één grote speeltuin.
Als je geluk hebt breek je niks.
Heb je pech dan breek je al je botten.
25-03-2023, 14:34 door Anoniem
Door Anoniem: En toch dringen banken hun apps op aan hun klanten want het zou veiliger zijn dan een hardware token of card reader. Nog buiten het feit dat het schandalig is dat banken eisen dat je akkoord moet gaan met de voorwaarden van Google Play Store of Apple App Store voordat je bij je eigen geld mag.
ch, ze kunnen ook niet anders en ze probeen het veiigr te maken. Of ze daar echt in slagen zal de toekomst leren.
Smartphones zijn geen serieuze voorwerpen, het zijn speeltjes, daar moet je geen kritische dingen op doen zoals bankieren (of DigID).
Je moet wel nadenken voor je een app op telefoon gaat installeren. Als jij je beperkt tot enkel een paar serieuze apps en verder niets, dan valt het met de veiligheid wel mee. Een telefoon voor je bank-apps, digid, mfa apps etc en eventueel nog signal, kan zelfs zonder sim (alleen wifi thuis) is wel veilig.

Wil je spelletjes of social media, zoals de tracking apps van facebook, of ga je ander speelgoed installeren, moet je daar gewoon een andere telefoon voor gebruiken, waarop verder geen belangrijke gegevens staan. Kan je ook nog gebruiken om te bellen.
28-03-2023, 11:57 door Anoniem
Door Anoniem: En toch dringen banken hun apps op aan hun klanten want het zou veiliger zijn dan een hardware token of card reader. Nog buiten het feit dat het schandalig is dat banken eisen dat je akkoord moet gaan met de voorwaarden van Google Play Store of Apple App Store voordat je bij je eigen geld mag.

Smartphones zijn geen serieuze voorwerpen, het zijn speeltjes, daar moet je geen kritische dingen op doen zoals bankieren (of DigID).

Ik ben tot op heden niet gedwongen tot het gebruik van een bank app. Doe dit nog op de klassieke webbrowser manier; waarbij gezegd moet worden dat de interface wel steeds verder versimpeld (lees voor telefoongebruikers) blijkt te worden gemaakt. Maar een telefoon is niet verplicht. Wel voor (en door) DigiD trouwens; iets met corona toegang. Dat laatste zit me tot op heden niet lekker. Gelukkig ben ik geen Android gebruiker denk ik dan.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.