Connexion
Abonnez-vous

1,3 million de téléviseurs connectés Android (AOSP) infectés par un malware

Le 16 septembre à 15h37

La société de sécurité Doctor Web a mis le doigt sur une infection d’ampleur. Elle touche des télévisions connectées et autres boitiers TV basés sur AOSP (Android Open Source Project).

Les chercheurs indiquent avoir découvert plus de 1,3 million d’appareils ainsi contaminés par un malware nommé Android.Vo1d, présent dans la zone de stockage. Tous ces appareils utilisent la version open source d’Android, donc non contrôlée par Google.

Cette infection s’est répandue dans 200 pays environ, mais apparemment pas en Europe ni en Amérique du Nord. 28 % des contaminations se sont produites au Brésil. La présence du malware est donc très large.

Il existe pourtant une inconnue de taille : Doctor Web a été incapable d’identifier le vecteur d’attaque. En clair, on ne sait pas comment tous ces appareils ont pu être contaminés par ce malware. Les versions d’Android utilisées vont de 7.1.2 à 12.1.

À chaque fois, on retrouve les mêmes signes sur tous les appareils, notamment une modification des fichiers install-recovery.sh et daemonsu, ainsi que la présence de quatre nouveaux fichiers, dont deux dans /system/xbin et deux dans /system/bin.

« Les auteurs du cheval de Troie ont probablement essayé de déguiser l'un de ses composants en programme système /system/bin/vold, en l'appelant par le nom similaire "vo1d" (en remplaçant la lettre minuscule "l" par le chiffre "1"). Le nom du programme malveillant provient du nom de ce fichier. De plus, cette orthographe est consonante avec le mot anglais "void" », écrivent les chercheurs.

Dans tous les cas, une fois Android.Vo1d en place, ses auteurs contrôlent l’appareil infecté. Le malware sert surtout à en télécharger d’autres, en fonction des objectifs poursuivis. Doctor Web, bien sûr, précise que son antivirus peut détecter et effacer l’intrus. Mais l’information sera complexe à diffuser auprès des personnes concernées.

Google a également réagi en précisant que les appareils étaient sous AOSP et ne disposaient donc pas du Play Store. En conséquence, le mécanisme de sécurité Play Protect n’était pas présent. Car si AOSP est bien supervisé par Google, le projet n’intègre aucun des composants propres à l’entreprise.

Le 16 septembre à 15h37

Commentaires (27)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar
Cette infection s’est répandue dans 200 pays environ, mais apparemment pas en Europe ni en Amérique du Nord.
Il y a des tv vendues avec AOSP (sans les services Google) en France (ou Europe) ?
votre avatar
J'imagine que même s'il y a eu des modifications pour rendre les apk incompatibles la plupart des OS TV style Samsung, LG, Hisense, Philips ont une base Android.
votre avatar
Les TV Samsung n'ont pas Android mais Tizen, et pour LG, c'est webOS.

Les TV Philips sont sous Android, et fabriquées en fait par TCL (comme les TV Thomson et d'autres marques). TCL n'utilise pas de version AOSP d'Android.

Pour avoir accès au Play Store, il me semble que de toute façon, les TV vendues ne peuvent pas être des versions AOSP.

Ce sont surtout les boitiers Android pas chers qui sont problématiques, ils sont frelatés d'usine, idem pour les mini-pc sous Windows avec des versions vérolées. En Europe, on est probablement moins concerné de part les box opérateurs et les Google Chromecast, Amazon Fire TV…
votre avatar
Tizen ou WebOS, c'est bien ?
J'envisage de remplacer ma vieille tv mais difficile d'échapper au connecté... Je veux surtout une interface agréable et réactive, le reste je m'en moque un peu : elle ne sera pas connectée.
Donc une tv avec un AOSP pur pourrait m'intéresser s'il n'y a pas les bloatwares de Google.
votre avatar
Le Tv connectées c'est selon. Moi ça m'agace.
votre avatar
Bon... J'essaye de faire durer ma tv actuelle. Mais mes yeux de vieux ne suivent plus.
votre avatar
Le souci c'est que le fait de pouvoir être connectées leur font avoir un "vrai" OS sur un SoC qui est souvent limite. Résultat une télé qui rame dans les menus, de serait-ce que pour régler les chaînes ou changer de source. C'est juste insupportable ce manque de fluidité dans des menus qui sont sensés répondre rapidement...
votre avatar
iOS, android, windows... c'est bien?

comme prendre un appart, préférer le vélo... c'est bien?

la question posée "comme ca, brut de pomme" n'a pas vraiment de sens.. est ce que l'humanité, c'est bien? je pense pas ;)

pour répondre plus précisément : webos et tizen sont des OS non grand-public utilisant le noyau linux, à destination d'équipements industriels (télés, embarqué etc).

ils sont la suite du linux que nokia aurait pu utiliser avant de vendre à MS et d'aller sur wphone. Tizen et WebOS c'est la fameuse période décisive 2010/15 (surtout 2013), où les OS mobiles se consolident, quelques années après la sortie de l'iphone.

tizen et webos sont un peu l'héritage de feu meego (devenu maemo leste), qui a insipiré, servi de base, à sailfishos (anciens de nokia) sur jolla, qui était le projet de nokia si ms n'avait pas racheté leur division mobile.

en deux mots, tizen et webos sont un linux "pur", contrairement à android (meme aosp) qui est sous la main mise de google. Android a tout de l'inverse d'une distro linux classique (java comme GUI, tout décidé par google, services google proprios etc) ; tizen et webos sont "la roue de secours" pour certains industriels de ne pas dépendre de google/aosp, ce qui est une stratégie de survie en cas de coup dur par mountain view, notamment pour ceux qui veulent de l'indépendance logicielle.

si tu veux A et que google dit "demain android sera B", soit tu largueras ton android pour autre chose soit tu t'adapteras. Android n'est que le windows de google. Et certaines entreprises ont conservé uen forme d'indépendance stratégique à ce sujet. L'avantage énorme, avec les compétences internes, et de maitriser de bout en bout l'os, sans dépendre des décisions des autres.

donc pour ma part, qui ait une dent envers mountain view : c'est pas juste "bien", c'est essentiel pour éviter l'invasive adoption massive d'android sur aut'chose que des appareils mobiles (dont les télés, mais aussi les photocopieurs ricoh..)
votre avatar
Ma vieille TV de 2012 m'a lâché en juillet. J'ai pris une TV LG d'occasion qui tourne sous WebOS.
J'ai choisi WebOS après la lecture d'un test (que j'ai la flemme de rechercher) qui indiquait que Tizen et WebOS était plus réactif dans le changement de chaînes qu'Android AOSP.
Ah et aussi parce qu'elle était nativement compatible Airplay (je suis équipé en Apple principalement).
votre avatar
Ok merci ;)
votre avatar
L'avantage d'Android (sur TV fabriquées par TCL à minima) : il y a moyen de virer quasi toute la daube pré-installée dessus (appli de streaming & co) et virer le launcher Google plein de pubs pour mettre FLauncher par exemple :
https://play.google.com/store/apps/details?id=me.efesser.flauncher&hl=en&pli=1


La TV devient plus réactive et moins de requêtes externes (PiHole aide pas mal aussi)

ADB App Control fonctionne pas mal : https://adbappcontrol.com/

Pour les TV sous Tizen à priori, on ne peut pas virer les pubs et je ne sais pas ce qu'il en est pour WebOS.
votre avatar
Comment c'est possible, on est root sous Android TV ?
votre avatar
Non, en tout cas pas chez TCL.

Par contre, on peut activer le mode "developer" via le menu de la TV, puis activer le debug USB, ce qui permet (contrairement à ce qu'indique son nom), de se connecter en ADB via la connexion ethernet ou wifi.

C'est là que l'appli "ADB App Control" intervient, elle a un mode pour virer tout un tas de merdouilles toute seule (désinstallation ou désactivation des apps). Et il y a des tutos sur le net pour changer le loader par défaut via la console adb.
votre avatar
Ok c'est plus clair merci :)
votre avatar
Je suppose que cela concerne surtout les TV et box premier prix. Très souvent (mais pas que) de marque Chinois
votre avatar
Ça sent le marché des boitiers IPTV (pirate) Android clé en main qui sont distribués un peu partout avec même des services clients qui feraient rêver certains clients "honnêtes" (remplacement boîtier si panne, ligne d'assistance WhatsApp 24/7...)
votre avatar
Comme quoi, cela me conforte dans le choix de rester sur du truc pas connecté. Même si de nos jours, ça devient de plus en plus dur à éviter. Pourquoi que mon actuelle tienne le plus longtemps possible.
votre avatar
Une TV "connecté" a toujours une prise HDMI, donc tant qu'elle n'est pas relié au réseau (RJ45 ou WiFi), ça reste une télé.
votre avatar
De plus en plus ont le wifi, c'est intégré dans le chipset...
votre avatar
Quand je précisais le type de connexion, c'est pour dire que le RJ45 il ne faut pas brancher le câble. Pou le WiFi, il ne faut pas rentrer le SSID et mdp.

@Wosgien J'essaie au maximum de fuir cette marque. Je vois que j'ai bien raison.

Bon, ma télé n'est pas connectée, c'est une Panasonic, plasma. Elle a encore de très beau jour devant elle.
votre avatar
On est certes pas obligé de la connecter, sauf si le software l'exige d'une façon ou d'une autre (c'est une supposition, mais les fabricants forcent la main en permanance).

Et quand ce software (que je n'utilisais pas, elle était uniquement branchée en HDMI) vient à s'auto-déglinguer et rendre l'appareil inopérant, vécu sur ma précédente qui rebootait en boucle du jour au lendemain, le matériel est bon à jeter.

Non, clairement, mon HTPC a de plus beaux jours dans mon salon que ces trucs.

Lui, au moins, est mis à jour, lit absolument tout, a de meilleures performances et coûte beaucoup moins cher.
votre avatar
J'avais une pana connectée avant. C'était infiniment moins ennuyant: le côté "connecté" était un plus, pas le coeur de l'appareil.
votre avatar
Bon courage pour configurer une Samsung sans se connecter (ok, en tant que geek, on comprend vite qu'il suffit de mettre un clavier USB)
votre avatar
on précise plus haut que samsung c'est tizen (et donc pas android)
il serait possible de se connecter à un compte (quel genre de compte? quel service?) à partir d'un os non android?
votre avatar
Quand on allume une samsung, elle propose de créer un compte Samsung permettant de configurer la TV et la télécommander depuis le téléphone.
On est franchement dans du dark pattern. Impossible de déverrouiller la TV sans un clavier ou une télécommande samsung à clavier numérique (les nouvelles n'en ont pas), sans compter qu'il faut saisir le code déverrouillage 0000 - ceux qui n'est pas à mon sens user friendly
votre avatar
après, selon le contenu en ligne que tu consomme, tu peux brancher un pi sur ta télé et l'utiliser comme écran. pas obligé de connecter la télé sur internet (surtout vu les requêtes DNS qu'elles font toutes les 30s vers netflic, anal+ et autre sites de vod de merde ou j'ai même pas de compte)
votre avatar
suffit aussi de pas refiler la connexion internet au téléviseur
j'en possède pas, mais si une télé m'obligeait une connexion internet (ou compte google) => retour vendeur fissa.

1,3 million de téléviseurs connectés Android (AOSP) infectés par un malware

Fermer