Google офіційно підтвердила, що смартфони Pixel стали ціллю точкових кібератак, реалізованих через раніше невідому вразливість у програмному забезпеченні пристроїв. За заявою розробників, помилку вже експлуатували злодії в реальних інцидентах. Компанія не розкрила повний перелік задіяних моделей і утрималася від коментарів щодо осіб чи груп, що стоять за атаками, проте технічні деталі, розкриті в бюлетені безпеки, вказують на системний характер прогалини та її високий рівень небезпеки для конфіденційності користувачів.
Атака без жодного кліку
Ключова особливість інциденту — формат zero-click: експлуатація вразливості відбувалася без жодної взаємодії з боку власника пристрою. Жертві не потрібно було переходити за шкідливими посиланнями, відкривати підозрілі файли, відповідати на повідомлення або завантажувати сторонній контент. Усі маніпуляції виконувалися у фоновому режимі, непомітно для фонових процесів операційної системи, що робить такий сценарій одним із найскладніших для виявлення та одним із найцінніших для сторон, що здійснюють спостереження.
Прогалина в системному коді модему
Згідно з технічними даними від розробників, вразливість розташована в системному коді модему Pixel — компонента, що відповідає за підключення пристрою до мобільних та бездротових мереж. Експлуатація помилки дозволяла злодіям вийти за межі ізольованого середовища, так званої «пісочниці» модему, і отримати доступ до основної системи пристрою, включно з користувацькими даними. Подібне підвищення привілеїв перетворює локальний збій у мережевому модулі на повноцінний скомпрометований доступ до вмісту смартфона.
Хто стоїть за атаками
Фахівці з кібербезпеки пояснюють, що складні вразливості типу zero-click, як правило, не використовуються в масових кіберзлочинних кампаніях: їх купують і застосовують постачальники комерційного шпигунського програмного забезпечення, які продають інструменти спостереження урядовим структурам та спецслужбам. Саме тому точковий характер атак та відсутність публічних заяв про «злам мільйонів пристроїв» відповідають типовому профілю державного чи квазідержавного спостереження, а не класичного хакерського інциденту.
Що робити власникам Pixel
Експерти наполегливо рекомендують усім власникам пристроїв Pixel встановити останнє оновлення Android, що містить виправлення. Перевірити наявність патча можна в меню «Налаштування — Система та оновлення програмного забезпечення». Особливої уваги заслуговують смартфони Pixel 6 та Pixel 6 Pro: чинне квартальне оновлення стало для них останнім великим релізом, оскільки моделі 2021 року випуску наближаються до завершення п'ятирічного строку гарантованої підтримки, який закінчується в жовтні 2026 року. Власникам цих гаджетів рекомендують встановити поточний патч і замислитися про перехід на новий пристрій з актуальною підтримкою безпеки.