image

App beschermt Galaxy-telefoon tegen USSD-hack

woensdag 26 september 2012, 10:53 door Redactie, 3 reacties

Een beveiligingsonderzoeker heeft een onofficiële oplossing ontwikkeld die eigenaren van een Samsung Galaxy smartphone tegen de USSD-hack moet beschermen die tijdens een recente beveiligingsconferentie werd onthuld. Door een kwaadaardige Unstructured Supplementary Service Data (USSD) code op een website te plaatsen is het mogelijk om een 'hard reset' uit te voeren, waardoor een gebruiker alle instellingen en gegevens kwijtraakt.

USSD staat voor Unstructured Supplementary Service Data en is een sessie-gebaseerd GSM-protocol. Het wordt voornamelijk gebruikt voor het versturen van berichten tussen een mobiele telefoon en een applicatieserver in het netwerk. Beveiligingsonderzoeker Ravi Borgaonkar ontdekte dat het mogelijk is om via bepaalde USSD-codes de telefoon bepaalde taken uit te laten voeren.

Zodra de gebruiker via zijn smartphone een website opent waar deze code op aanwezig is, wordt de taak uitgevoerd. Het probleem zou alleen bij Samsung Galaxy-toestellen spelen.

App
Beveiligingsonderzoeker Collin Mulliner ontwikkelde een gratis app genaamd TelStop om gebruikers te beschermen. De tool publiceert een URI-handler voor de TEL URI. Zodra een website deze URI aanroept, verschijnt er een pop-up die de gebruiker vraagt om een applicatie te selecteren waarmee de TEL URI moet worden geopend.

In het geval de gebruiker de TEL URI zelf niet heeft aangeroepen of geprobeerd om een nummer te bellen, is het waarschijnlijk een aanval, zo laat Mulliner weten. TelStop is via Google Play en de website van Mulliner te downloaden. De onderzoeker komt binnenkort met een versie die gebruiksvriendelijker is.

Reacties (3)
28-09-2012, 17:30 door Anoniem
Dit geld toch voor alle 'mobile phones' vandaag de dag. Alle ondersteunen ze USSD, om dat veel aanbieders van diensten dit gebruiken. Men kan er niet om heen, dus dit vereist een integrale aanpak uitgevoerd door alle partijen, aanbieders van diensten, telefoons etc. Leuke uitdaging.

Ik vermoed dat het net zo makkelijk is om een server te maken welk iphone en andere toestellen kan aanpakken.

Info: https://en.wikipedia.org/wiki/USSD
29-09-2012, 18:31 door Anoniem
Door Anoniem: Dit geld toch voor alle 'mobile phones' vandaag de dag. Alle ondersteunen ze USSD, om dat veel aanbieders van diensten dit gebruiken. Men kan er niet om heen, dus dit vereist een integrale aanpak uitgevoerd door alle partijen, aanbieders van diensten, telefoons etc. Leuke uitdaging.

Ik vermoed dat het net zo makkelijk is om een server te maken welk iphone en andere toestellen kan aanpakken.

Info: https://en.wikipedia.org/wiki/USSD
Klopt. The Verge, wat ook nog eens een bron van het eerste bericht is, heeft dit nog eens bewezen:
http://www.theverge.com/2012/9/26/3412432/samsung-touchwiz-remote-wipe-vulnerability-android-dialer
30-09-2012, 12:09 door spatieman
* pakt nokia 3210 maar weer uit doos *
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.