Descubren una vulnerabilidad crítica que podría afectar a gran parte de los smartphones

  • Vulnerabilidades

Check Point ha descubierto una serie de vulnerabilidades críticas en Qualcomm TrustZone que podría provocar, entre otras cosas, fugas de datos protegidos y el robo de información y credenciales de pago móvil. La recomendación es parchear.

La firma de seguridad ha informado de una serie de vulnerabilidades críticas en Qualcomm TrustZone una extensión de seguridad integrada por ARM en el procesador Corex-A, que es una parte integral de todos los dispositivos móviles modernos Android de marcas como Samsung, Xiaomi, Sony, Nexus, LG o HTC, entre otros.

Durante cuatro meses, Check Point ha estado analizando las posibles debilidades del sistema operativo “Mundo Seguro” de Qualcomm. Para ello, los investigadores de la compañía utilizaron una técnica conocida como “fuzzing”, un método que se emplea para para verificar los niveles de seguridad y descubrir así errores de codificación y lagunas de seguridad en software, sistemas operativos o redes. A través de esta técnica, la compañía descubrió cuatro vulnerabilidades en el código de confianza implementado por Samsung (incluidos algunos de los últimos lanzamientos de la compañía como el S10), una en Motorola, una en LG, una relacionada con LG, pero todo el código proviene de Qualcomm.

Según explica la firma en su blog, la extensión de seguridad TrustZone de Qualcomm crea un entorno virtual aislado y seguro que el propio sistema operativo utiliza para proporcionar confidencialidad e integridad al dispositivo. Este entorno se conoce como Trusted Execution Environment (TEE), y una vulnerabilidad en este código es crítica debido a que se encarga de aportar seguridad a los datos almacenados en el dispositivo, y, además, cuenta con muchos permisos de ejecución.  

Si la integridad del TEE se ve comprometida, se pueden producir fallos en los dispositivos como fugas de datos, desbloqueo del gestor de arranque o la ejecución de APT indetectable. De esta forma, un atacante podría comprometer la seguridad del terminal de manera remota y realizar distintas actividades maliciosas.

Por otra parte, la vulnerabilidad se une a los recientes casos que ha experimentado la compañía en los últimos meses, en los que Qualcomm alertó de que dos de sus procesadores para dispositivos móviles habían sufrido fallos de seguridad que permitían atacar a los smartphones de miles de usuarios y comprometer la integridad del sistema operativo Android a través del acceso al chip WLAN, también a distancia.

Recomendaciones para los usuarios
Qualcomm ya ha publicado un parche que resuelve esta vulnerabilidad, por lo que los usuarios de los terminales que incorporen Qualcomm TrustZone tienen que actualizar a la última versión disponible el sistema operativo del teléfono y estar atentos a cualquier movimiento que se realice utilizando sus tarjetas de crédito o débito.

Desde Check Point recomiendan contar con una herramienta de seguridad que permita examinar el estado del teléfono móvil en búsqueda de posibles amenazas como software malicioso y cryptojackers que se hayan instalado en el dispositivo sin que el usuario lo supiese.

Desde una perspectiva general, sus expertos alertan sobre el hecho de que los teléfonos inteligentes son uno de los dispositivos más desprotegidos, y recuerdan a los usuarios que deben tomar medidas garantizar la protección de los datos que almacenan.