Pour gérer vos consentements :

Sécurité IT : HTC ne caresse pas l’Android dans le Sense du poil

Une faille de sécurité importante, mettant en danger les données privées des utilisateurs de plusieurs modèles de smartphones HTC, a été dévoilée le 28 septembre par le chercheur en sécurité Trevor Eckhart et relayée par Gizmodo.

Il a approfondi son analyse avec Artem Russakovskii et Justin Case du site Android Police.

La faille concerne une application de collecte des données privées que HTC a ajoutée à sa surcouche Sense pour Android lors de sa dernière mise à jour.

Les modèles concernés incluent au moins les Evo 3D, Evo 4G et Thunderbolt.

Nommée HtcLoggers.apk, elle permettrait à un pirate de récupérer un très grand nombre de données personnelles.

Si l’utilisateur peut lui interdire de se connecter à Internet lors du premier démarrage, elle continuera tout de même en tache de fond à collecter des données.

Elle aspire les comptes utilisateurs (incluant adresse mail et statut de synchronisation), numéros de téléphones appelés, dernières localisations GPS, toutes les données SMS, ainsi que toutes les informations utilisées et créées par vos autres applications.

L’application enregistre aussi toutes les spécifications techniques du téléphone.

Selon les chercheurs, le pire n’est même pas qu’HTC espionne ainsi les données privées de ses utilisateurs.

L’application ne protège pas les informations collectées, et les archive dans un fichier ouvert accessible à toute autre application installée.

Une app malveillante peut donc aspirer ces données et les communiquer à un pirate, avec pour seule autorisation nécessaire la connexion à Internet (la plus commune).

Parmi la multitude de risques provoqués par cette faille, Artem Russakovskii note « qu’en théorie, il est possible de cloner un téléphone avec seulement une partie des données fuitées ici« .

Outre utiliser les crédits de la victimes, un clone de ce type peut intercepter les appels et les SMS/MMS envoyés au téléphone de la cible, ou se faire passer pour elle lors d’un appel.

La seule façon de se protéger de la faille pour l’instant est d’avoir un téléphone « rooté » (l’équivalent du Jailbreak pour les iPhone) et de supprimer le fichier HtcLoggers.apk.

Les chercheurs ont créé une application « proof of concept » démontrant la faille :

Logo : © Beboy – Fotolia.com

Recent Posts

IA et RGPD : sont-ils compatibles ?

Quelle part d’incertitude faut-il accepter dans la mise en conformité des IA avec le RGPD…

3 semaines ago

Windows 10 : quel coût pour le support étendu ?

Microsoft a dévoilé les prix des mises à jour de sécurité étendues pour Windows 10.…

3 semaines ago

Cybersécurité : la plan de Docaposte pour convaincre les PME

Docaposte a sélectionné une douzaine de spécialistes français pour créer un Pack cybersécurité spécialement étudié…

1 mois ago

Surface Pro 10 : plus autonome et un peu plus réparable

La Surface Pro 10 sera disponible le 9 avril en France. Passage en revue de…

1 mois ago

Office 2024 : ce qu’on sait de la prochaine version

Que réserve Office 2024 ? Une première version de test officielle sera disponible en avril.…

1 mois ago

Microsoft Teams : comment fonctionne le double usage « pro-perso »

Microsoft Teams évolue dans une version « unifiée » qui permet de combiner les usages…

2 mois ago