Millones de teléfonos inteligentes y tabletas con Google Inc. (GOOG) 's sistema operativo Android tienen el error de software Heartbleed, en una señal de la amplitud con la falla se extiende más allá de la Internet y en dispositivos de consumo.
Mientras que Google dijo en un blog el 9 de abril que todas las versiones de Android son inmunes a la falla, que añadió que la "excepción limitada" fue una versión doblada 4.1.1, que fue lanzado en 2012.
Los investigadores de seguridad dijeron que la versión de Android todavía se utiliza en millones de teléfonos inteligentes y tabletas, incluyendo modelos populares hechos por Samsung Electronics Co., HTC Corp. y otros fabricantes. Google estadísticas muestran que el 34 por ciento de los dispositivos Android usan variaciones del software 4.1. La compañía dijo que menos del 10 por ciento de los dispositivos activos son vulnerables. Más de 900 millones de dispositivos Android han sido activados en todo el mundo.
La vulnerabilidad Heartbleed se hizo público a principios de esta semana y puede exponer a las personas a la piratería de sus contraseñas y otra información sensible. Mientras que una revisión se ofrezca simultáneamente y rápidamente implementada por la mayoría de las propiedades de Internet que son vulnerables al error, no hay una solución fácil para los aparatos Android que llevan a la falla, dijeron expertos en seguridad. A pesar de que Google ha proporcionado un parche, la compañía dijo que depende de los fabricantes de teléfonos y proveedores de servicios inalámbricos para actualizar los dispositivos.
Ciclo largo
"Uno de los principales problemas con Android es el ciclo de actualización es muy largo", dijo Michael Shaulov, consejero delegado y co-fundador de Lacoon Security Ltd., una compañía de seguridad cibernética se centró en las amenazas móviles avanzados. "Los fabricantes de dispositivos y los transportistas tienen que hacer algo con el parche, y eso es por lo general un proceso muy largo."
Christopher Katsaros, portavoz de Mountain View , California basada en Google, confirmó que hay millones de Android 4.1.1 dispositivos. Se refirió a una declaración anterior de la compañía, en la que dijo que "ha evaluado la vulnerabilidad SSL y aplicado parches para introducir los servicios de Google."
Microsoft Corp. dijo el martes que los sistemas operativos de Windows Phone y Windows, y la mayoría de los servicios no se vean afectados.
"Unos servicios continúan siendo revisado y actualizado con nuevas protecciones," Tracey Pretorius, directora de Microsoft Trustworthy Computing, escribió en un comunicado por correo electrónico.
Apple Inc. no respondió a los mensajes para hacer comentarios.
Riesgo móvil
Verizon Wireless , la mayor empresa de telefonía móvil de EE.UU., dijo ayer que ningún otro dispositivo se vean afectados.
"Verizon es consciente de la vulnerabilidad de la seguridad OpenSSL denominado« Heartbleed, 'y estamos trabajando con nuestros fabricantes de dispositivos para probar e implementar parches a cualquier dispositivo afectado en nuestra red con Android 4.1.1, "dijo el portavoz Albert Aydin escribió en un correo electrónico. "Otros sistemas operativos móviles que ofrecemos no están afectados por esta vulnerabilidad y no tenemos ninguna razón para creer que el tema ha dado lugar a ningún tipo de compromiso de las cuentas de los clientes de Verizon, sitios web o de datos."
El error Heartbleed, que fue descubierto por investigadores de Google y una empresa finlandesa llamada Codenomicon, afecta a OpenSSL, un tipo de cifrado de código abierto utilizado por tantos como 66 por ciento de todos los sitios de Internet activos . El error, que permite a los hackers en silencio extraer los datos de la memoria de las computadoras de los, y un arreglo para que se anunciaron simultáneamente el 7 de abril.
Amplia Fallout
El alcance de la vulnerabilidad sigue aumentando como Cisco Systems Inc. (CSCO) y Juniper Networks Inc. (JNPR) dijo a principios de esta semana que algunos de sus productos de redes de engranajes se ven afectados y se aplicarán parches. El gobierno canadiense ha ordenado a sitios web operados por el gobierno federal que utilice la versión vulnerable de OpenSSL para ser puesto fuera de línea hasta que puedan ser corregidos.
La gran mayoría de las grandes empresas de protección de sus sistemas de inmediato y el empuje es de ahora para hacer que las empresas más pequeñas a hacer lo mismo, dijo Robert Hansen, especialista en seguridad de aplicaciones Web y vicepresidente del grupo de tecnologías avanzadas de WhiteHat Security Inc.
Los hackers se han detectado escanear el Internet en busca de servidores vulnerables, sobre todo en el tráfico que viene de China, aunque es difícil saber cuántos han tenido éxito, dijo Jaime Blasco, director de AlienVault Labs, parte de AlienVault LLC. Muchos intentos se golpeó callejones sin salida, dijo Blasco.
Los usuarios alemanes
Más del 80 por ciento de las personas que ejecutan Android 4.1.1 que han compartido los datos de la firma de seguridad móvil Lookout Inc. se ven afectados, dijo Marc Rogers, investigador principal de seguridad en la empresa con sede en San Francisco. Usuarios en Alemania son casi cinco veces más probabilidades que las de los EE.UU. a ser afectados, probablemente porque no es un dispositivo que utiliza la versión de Android que es muy popular allí, Rogers escribió en un correo electrónico.
Sin embargo, no hay señales de que los hackers están tratando de atacar a los dispositivos Android a través de la vulnerabilidad, ya que sería complicado de configurar y la tasa de éxito sería baja, dijo Rogers. Los dispositivos individuales son menos atractivas para ir después, ya que tienen que ser dirigidos, uno por uno, dijo.
"Teniendo en cuenta que el ataque del servidor afecta a un mayor número de dispositivos, y es mucho más fácil de realizar, no esperamos ver algún ataque en contra de dispositivos hasta después de los ataques al servidor han sido completamente agotado," Rogers escribió en un e- electrónico.