image

16.000 Android-apparaten hebben Debug Bridge openstaan

maandag 11 juni 2018, 11:14 door Redactie, 11 reacties

Zo'n 16.000 Android-apparaten hebben de Android Debug Bridge (ADB) voor heel het internet openstaan, waardoor kwaadwillenden op afstand als root kunnen inloggen. Daarvoor waarschuwt onderzoeker Kevin Beaumont. ADB is een tool om Android-apparaten bijvoorbeeld via een computer mee te benaderen.

Normaliter staat ADB standaard uitgeschakeld, maar er zijn fabrikanten die apparaten leveren waar de Android Debug Bridge staat ingeschakeld. Eerder dit jaar meldde beveiligingsbedrijf Qihoo 360 al een uitbraak van een worm die 7.000 Android-apparaten via ADB met een cryptominer infecteerde. Ook werden de besmette apparaten gebruikt om naar andere apparaten te zoeken.

Voor zijn onderzoek ontdekte Beaumont allerlei Android-systemen die via ADB toegankelijk zijn, zoals tankers, digitale videorecorders, smartphones en Android-televisies. "Dit is zeer problematisch omdat het iedereen, zonder wachtwoord, op afstand als root toegang geeft, om vervolgens stilletjes software te installeren en kwaadaardige functies uit te voeren", zo merkt de onderzoeker op.

Via de Shodan-zoekmachine blijkt dat er op dit moment zo'n 16.000 Android-apparaten met een open ADB te vinden zijn, waarvan het grootste deel in Zuid-Korea (4000), gevolgd door Taiwan (3100). China (2100) en de Verenigde Staten (2000). Beaumont stelt dat leveranciers geen apparaten moeten leveren waar de ADB staat ingeschakeld. Leveranciers die dit toch hebben gedaan worden opgeroepen om een update uit te brengen om het probleem te verhelpen.

Reacties (11)
11-06-2018, 12:11 door -karma4 - Bijgewerkt: 11-06-2018, 12:11
Ja zeg... Je moet bij een toestel van een normale fabrikant - neem Samsung - eerst de developer opties inschakelen (op een nogal specifieke manier, dat gaat niet per ongeluk) en dan ADB inschakelen, plus ADB over network inschakelen. Dat er fabrikanten zijn te vinden die dit - om onduidelijke redenen - allemaal default aan hebben staan... Tja... Het zullen wel van die IoT-style toestellen zijn van fabrikanten die voor een dubbeltje op de eerste rang willen zitten en het daarbij allemaal niet zo nauw nemen.
11-06-2018, 13:54 door Anoniem
Door The FOSS: Ja zeg... Je moet bij een toestel van een normale fabrikant - neem Samsung - eerst de developer opties inschakelen (op een nogal specifieke manier, dat gaat niet per ongeluk) en dan ADB inschakelen, plus ADB over network inschakelen. Dat er fabrikanten zijn te vinden die dit - om onduidelijke redenen - allemaal default aan hebben staan... Tja... Het zullen wel van die IoT-style toestellen zijn van fabrikanten die voor een dubbeltje op de eerste rang willen zitten en het daarbij allemaal niet zo nauw nemen.

Alleen lijkt dat niet persé zo te zijn, dat het gaat om niet grote fabrikanten.
Het gekke is dat wanneer je naar de shodan resultaten kijkt, je daar juist veel samsung apparaten tussen ziet staan. Er lijkt ook een lokale factor in te zitten, het komt meer voor in Azie, zelfs als je de grotere bevolking meerekend. Het is dus niet persé de fabrikant die dit veroorzaakt? En het zijn ook niet alleen oude modellen, ik zie oa een S8 en een pixel.
11-06-2018, 14:37 door Anoniem
Goh, hoe aardig zouden al die banken zijn die ons nu stimuleren smarthones met hun apps te gebruiken als een van deze toestellen wordt gebruikt en er iets misgaat?
11-06-2018, 15:13 door Korund
Vorig jaar waren er al 2 miljard Android devices actief (https://twitter.com/Google/status/864890655906070529) en slechts 16000 daarvan hebben ADB open staan? Dat is 0,0008%. Waar hebben we het helemaal over?
11-06-2018, 16:21 door Anoniem
Schrikwekkend aantal
11-06-2018, 16:35 door -karma4 - Bijgewerkt: 11-06-2018, 17:10
Door Anoniem:
Door The FOSS: Ja zeg... Je moet bij een toestel van een normale fabrikant - neem Samsung - eerst de developer opties inschakelen (op een nogal specifieke manier, dat gaat niet per ongeluk) en dan ADB inschakelen, plus ADB over network inschakelen. Dat er fabrikanten zijn te vinden die dit - om onduidelijke redenen - allemaal default aan hebben staan... Tja... Het zullen wel van die IoT-style toestellen zijn van fabrikanten die voor een dubbeltje op de eerste rang willen zitten en het daarbij allemaal niet zo nauw nemen.

Alleen lijkt dat niet persé zo te zijn, dat het gaat om niet grote fabrikanten.

Niet per se maar wel waarschijnlijk.

Door Anoniem: Het gekke is dat wanneer je naar de shodan resultaten kijkt, je daar juist veel samsung apparaten tussen ziet staan. Er lijkt ook een lokale factor in te zitten, het komt meer voor in Azie, zelfs als je de grotere bevolking meerekend. Het is dus niet persé de fabrikant die dit veroorzaakt? En het zijn ook niet alleen oude modellen, ik zie oa een S8 en een pixel.

De gebruiker kan het natuurlijk ook zelf hebben ingeschakeld. Bijvoorbeeld om Titanium Backup te gebruiken (die wil ADB debugging aan hebben). Uit de zoekresultaten is dat niet op te maken.
11-06-2018, 21:51 door Anoniem
Als Kevin Beaumont beweert dat die paar devices veroorzaakt worden doordat er producten verkocht worden waarop die ADB standaard aan staat dan moet hij met bewijs komen.

Laat die Kevin Beaumont maar verklaren hoe het kan dat een fabrikant gemiddeld een paar miljoen devices verkoopt en er dan 0,0000x % maar ADB aan heeft staan en Kevin Beaumont dat dan standaard noemt.

Het valt met deze kleine aantallen op de totale hoeveelheid apparaten eerder te verklaren dat die ADB services aan staan omdat de gebruiker dat zelf doen.

Kevin Beaumont zal vast goed zijn in het testen of een poortje open staat en of er verkeer valt te meten, maar hij lijkt verder een grote mond te hebben en niet te kunnen bewijzen waar zijn conclusie vandaan komt.
12-06-2018, 08:30 door Anoniem
Het kan natuurlijk ook zo zijn dat men electronica voornamelijk door beun de haas laat repararen in plaats van officiele dealers.
Maar ja dit blijft lastig te verklaren met enkel een poortscan.
12-06-2018, 10:14 door gemini-alpha
Je maakt wat los.
Hoe check je dit zelf op je Androïd apparaat?
Moet ik er van wakker liggen?
12-06-2018, 10:45 door [Account Verwijderd]
Door Anoniem: Goh, hoe aardig zouden al die banken zijn die ons nu stimuleren smarthones met hun apps te gebruiken als een van deze toestellen wordt gebruikt en er iets misgaat?

De kans dat er via een bank app iets misgaat is kleiner dan bankieren via een pc. Bovengenoemd verhaal is een storm in een glas water als je kijkt naar het aantal telefoons waar de debug bridge open staat, 0.0008%.
12-06-2018, 10:45 door [Account Verwijderd]
Door Korund: Vorig jaar waren er al 2 miljard Android devices actief (https://twitter.com/Google/status/864890655906070529) en slechts 16000 daarvan hebben ADB open staan? Dat is 0,0008%. Waar hebben we het helemaal over?
Storm in een glas water.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.