Hace 7 años | Por almoss a thehackernews.com
Publicado hace 7 años por almoss a thehackernews.com

Después de preguntar en los foros de soporte de Xiaomi el propósito de la aplicación AnalyticsCore y no obtener respuesta, Thijs Broenink, mediante ingeniería inversa, descubrió que la aplicación comprueba si existe alguna actualización en los servidores de Xiaomi cada 24 horas, instalándola automáticamente sin avisar al usuario. Broenink también descubrió que no hay ninguna comprobación de qué aplicación se está instalando.

Comentarios

D

#1 no se usarlo

D

#1 Se te olvidó decir que también basta con ser root.

Peka

#25 Xiaomi siempre viene con herramientas de permisos y puedes conceder root.

YoeM

#56 Eso no es así al menos en MIUI 7 y 8.

Peka

#60 Yo tengo 7 y me viene para dar permisos root

YoeM

#63 enseñame una captura de eso, instalaste una rom?

D

#56 Desde hace 1-2 años no. Xiaomi ha cambiado su política. Para desbloquear el bootloader hay que solicitárselo.

Peka

#76 ok. No sabía. Tengo este terminal hace 2 años y pico.

YoeM

#76 solicitarselo? llámame ignorante pero cómo?

D

#2 Pues a mi gusta la capa de Android del Xiaomi Redmi Pro 3.

De hecho segun alguna review, supustamente el "Xiaomi Redmi 3 Pro 5", va igual de bien que el , hermano grandullo el "Xiaomi Redmi 3 NOTE" de mas de 5".
Segun creen entender, por que la optimizacion de XIAMI quizas hace que vaya optimizado

Yo parto de la base tambien, de que todas lo hacen, por eso pense que cuanto mas lejos tenga al que me espia, mejor lol
(lo malo que creo que XIAMI se arroga vender los datos al mejor postor, con un contrato un tanto abierto creo)

Yo me lo preguntaba esto mismo el otro dia en ese post de abajo
Y la visto de lo de hoy, pregunto:

a) hasta que punto creeis que pueden ser de peligrosas pueden ser las "espiaciones sanas" que nos metan los de XIAOMI y en el caso concreto.
b) ¿Alguna idea de contra medidas o protocolos esenciales para minimizar nuestra perdida de privacidad? estilo #1?

El post del otro dia:
android-sigue-rastreando-tu-posicion-mediante-google-play-aunque/c066#c-66

Hace 7 años | Por --375782-- a es.gizmodo.com

u

#1 Y mañana será otra aplicación la que te espíe.

a

#46 disonancia cognitiva de manual

Nitros

#46 Te dejas Windows 95 y el buscaminas.

D

#46 ¿qué aplicaciones me instala osX sin permiso y sin que lo sepa?

¡Cuentame más de este tema! a ver si puedo. Oscar una forma para evitarlo, con little snich o algo parecido.

D

#92 Ya te lo cuento yo, se lo ha sacado de la chistera. MacOs te actualiza en segundo plano las aplicaciones si tienes activadas las actualizaciones automáticas, si no lo tienes activado no te instala nada de nada.

E

#92 la del Apple Watch

o

#1 O comprarte un telefono que no sea una puta mierda.

Neochange

#1 Basta con no dejar la ROM que pone Xiaomi de serie. A mi me llegó con una en chino que instalaba aplicaciones random cuando queria.

Wheresthebunny

#1 Basta con usar un iPhone

EauDeMeLancomes

#20 lo tuyo no es una Raspberry: Te has equivocado de cajón y te has fumado una Amanita... Jajajajajja

D

#20 El mío conduce solo y caza pokemons que va encontrando en las cunetas.

D

#20 sin duda, yo lo tengo configurado para cuando esté a un metro de distancia de mi suegra, saque el spray de pimienta; reportar premades francesas en el LOL y destruir Dinamarca.

sandra67

#20 y a la noche te hace masajes para que te relajes y también te canta canciones para dormir.
Idolo...

crycom

#54 Y una pajilla si le cuesta.

Neochange

#20 La raspberry es mainstream, tu usas vocore por lo menos

D

Xiao mi libertad. 👋

r

#23 radio tiene más privilegios que el kernel. Nuff said. El protocolo gsm ... Cyanogen a pelo: pa qué? Instalas las gapps y ya estas como todos

D

#23 Porque tendrás una ROM global y la tendrás configurada para que se actualice sólo y por las noches, eso se quita si quieres.

D

#23 Bieeeeeeenn!! eso no me pasa en mi iPhoneeee (/ironic off) lol lol

Para que luego digan que los que usamos iPhone somos unos rancios lol

o

#8 ¿Alguien se ha leido alguna licencia de algún software antes de instalarlo? lol lol lol

D

#8 Al margen de que tengas razón, sé por dónde vas, también diría que tiene poco sentido leerlas. Las actualizaciones de mi iPad son como 28 páginas, tras cada actualización son idénticas o casi idénticas es difícil ver que cambia. Utilizan un lenguaje legal y tecnicismos que no son comprensibles totalmente para cualquier persona y cualquier coma puede cambiar drásticamente su interpretación. Además de lo obvio, te intentan poner todo de la forma más inocente, y finalmente, lo has leído, vale, no tienes ningún poder de decisión. Al final es una imposición y lo tomas o lo dejas.

Eso sí, haré una pregunta mejor, cuantos se han leído las leyes de los países en los que viven?

Wheresthebunny

#8 Esto es menéame. Aquí no se leen ni las noticias.

D

#11 Para usarlos como botnet de fábrica cuando China quiera atacar cualquier objetivo militar. tinfoil

D

#11 y mediante WhatsApp...

tinfoil

D

Y por esto no recomiendo móviles chinos, mira que son baratísimos y funcionan bién para lo que cuestan, pero la capa de personalización que llevan son lo peor.

D

#3 los demás? Cuales no fábrica china?

M

#59 esta on fire ese dispositivo!

D

#59 Lo peta!!!

m

#2 Pues te compras un chino que no lleve esa capa. Mi Mlais Red Note va como un tiro, lo tengo hace más de año y medio y no lleva nada que no sea el lollipop puro y duro.

D

#2 eso de que funcionan bien es discutible. Hay muchos modelos que se venden con el Android mal optimizado y les faltan funciones.

D

#13 por qué te han votado negativo?

Wheresthebunny

#93 menéame es asín.

S

#2 Mañana me compro un dumbphone made in Alcobendas

p

#55 La capa de Huawei se parece mucho a Miui, de hecho es plagio vil.

ED209

¡Vamos, coged todos las horcas, a linchar a Apple!
oh wait

salteado3

#14 Cuando apple puso la app del smartwatch por OO sin opción a desinstalarla era cool.

ioxoi

#14 yo hace tiempo que decidí diversificar y abrir mi información a la competencia dento del espionaje, el móvil chino, el SO americano, procesadores europeos, operador español, apps de cada rincón del mundo, al menos se que tarde o temprano se dedicaran a bloquearse entre sí.

Or3

Y por eso niños, si elegís un Xiaomi que sea uno con procesador Qualcomm y tenga CM activo.

O cualquier otro fabricante al caso.

NickEdwards

#44 Hola, ¿podrías especificar qué les ocurre a los Qualcomm y qué es el CM?

¡Gracias!

Or3

#47 Un móvil con Qualcomm es mucho más probable que tenga Cyanogenmod (CM) disponible. Que tenga CM activo significa que Cyanogenmod le dé soporte oficial y no sea un cutreport. De hecho el Xiaomi Redmi Note 3 Pro tiene una fama bestial por esto mismo.

D

#47 CM es Cyanogenmod es grupo desarrollo de software de código abierto, que desarrolla para la mayoría de móviles.
En cuanto a lo de Qualcomm es la marca de procesador del movil siendo este el mejor, para instalar CM por compatibilidades y demás cosas.
Saludos.

E

#47 Los motivos de lo que te han dicho:

Qualcomm respeta la licencia GPL y libera los fuentes que utilizan para compilar el kernel Linux (aunque no necesariamente todos los drivers). Esto facilita enormemente el que se preparen ROMs alternativas como CyanogenMod para funcionar en estos terminales. Incluso permite que se hagan modificaciones del kernel como añadir soporte a sistemas de ficheros, overclock, integrar actualizaciones de rendimiento en los drivers, actualizar a nuevas versiones de Android...

En caso de móviles basados en Mediatek (que hacen lo que quieren y no ofrecen el código ni ayuda para compilar el kernel) habitualmente las ROMs que te puedes descargar son refritos de la original del fabricante, creadas con mayor o menor tino pero siempre ciñéndose al kernel existente y por tanto a la versión de Android y casi siempre con el mismo framework base (Y cuando cambia lo hacen con copiapega de partes de otro, una especie de frankenstein en comparación con compilar uno personalizado).

El resto de fabricantes para chips móviles no tengo constancia de cómo trabajan, de los huawei (que también fabrican el SoC además de móviles) veo pocas ROMs, pero no sé si es por falta de interés/comunidad o porque también pongan impedimentos a la hora de construir kernel y frameworks compatibles.

Hoy en día CyanogenMod ya no es tampoco 100% libre (como lo era en el pasado), precisamente la herramienta de actualizaciones (entre otras) creo que es lo que han decidido privatizar y cerrar.

T

Lenovo también, doy fe.

D

¿No queríais móviles chinos? ¡Pues tomad móviles chinos!

Galero

#9 Los coreanos explotan

D

#52 ¿En serio cambias de móvil para ir a determinados bares? tinfoil tinfoil tinfoil

thingoldedoriath

#87 No es por los bares. Es porque cuando voy con gente a comer o cenar, me parece de mal gusto utilizar el smartphone (y también que otros lo estén utilizando mientras comemos/bebemos/charlamos); tengo un Nokia "antiguo" de prepago (se lo compré a mi madre cuando la operaron de cadera hace algunos años, de hecho está a su nombre; después ella compró un smartphone y yo lo recuperé) y si hay que llamar a algún conductor de los que no beben, o al 112, es perfecto, porque tiene una batería que no se acaba

Y de paso, troleo a Google que puede hacer seguimientos de mi Motorola que puede estar en mi casa, o en casa de otro de los amigos que vamos de fiesta culinaria y durante ese tiempo está en silencio y no responde a llamadas ni mensajes. Lo que haya almacenado en su nube no refleja casi nada de mi vida y mis movimientos reales.

averageUser

#22 Hay máquinas en las que por más que lo intentes cyanogen no.

En las que si una bendición, tabla rasa para hacer lo que quieras.

D

Con lo fácil que es coger y meterle Cyanogenmod

D

#17 pues yo no lo consigo. Y no soy un 0 absoluto, ya que trasteo con Linux desde hace tiempo.

ejkai

#22 Yo tengo Cyanogenmod en el Mi4 y va como un tiro además de ocupar poquísima memoria interna. Recomendable siento por siento clap

r

#17 no te libras ni con esas

D

#33 ¿y eso? ¿acaso el código de Cyanogenmod no estaba publicado? no sé

u

#35 No, tiene partes no libres, como librerías y drivers. Aparte si usas Google Play te da lo mismo.

Visent

Vodafone no mete capa ya, al menos con los terminales que tenemos. Samsung y iPhone

kovaliov

Vaya de lo que os enteráis ahora. Google sabe todos los bares a los que fui desde que me compré el móvil. Y los vuestros también. Nada más lo tenéis que comprobar en la nube de google.

r

#19 si le dejas, pero eso no es lo peor: protocolo GSM y radio. Te calan por especificación.

u

#19 Y también a que hora te acuestas, a que hora te levantas, si dormiste en tu casa, tu vida social, lo que te interesa, lo que piensas y lo que realmente dices... en cierto sentido te conoce mejor que a ti mismo. Los datos están ahí, tal vez hoy no se puedan procesar los datos de todos hasta el nivel de detalle como el que se están recogiendo, o sí. El caso es que ahí van ha permanecer y no sabes el uso que se pueda hacer de ellos ni hoy ni mucho menos dentro de una década. Nos ha vendido bien la moto el Gran Hermano este y no es que venga impuesto por un malvado estado totalitario, la gente paga por tenerlo.

thingoldedoriath

#19 Yo ya hace tiempo que se lo de la nube de Google...
Por eso la nube de Google sabe lo que yo quiero que sepa (o lo que es lo mismo, por donde se mueve mi smartphone o por donde no se mueve...).
Y cuando quiero ir a algún bar de esos a los que no voy, y disponer de teléfono, me llevo mi viejo Nokia (de los que no se conectan más que a las antenas GSM y la batería dura un mes )

Neochange

#19 A mi google me hizo el otro dia una cosa curiosa. Busqué un restaurante cuando estaba en casa en google maps. Cuando llegué al restaurante hice algunas fotos de comida y de la gente que estabamos allí. Al poco rato me saltó una notificación de si quería añadir esas fotos a las fotos del restaurante en google (esas valoraciones que salen al buscar un restaurante).

Me dio cierto miedo por la asociación automática que había hecho.

M

#72 Si tienes activada la localización del móvil es posible que asociara la foto al restaurante.

De todos modos es cierto que cada vez da más miedo la de cantidad de información que recolectan, el otro día busque un módelo de fuente de alimentación en Google para ver sobre que precios se movía, la acabé comprando en Amazon, y justo después de comprarla vuelvo a hacer una busque en Google y me sale un aviso de que había comprado ese modelo, si era cierto y quería hacer una reseña o dejar algún comentario en Google.

Neochange

#88 lo revisaré para que no me ponga la posición en los metadatos de la foto.

p

#72 Nunca os ha pasado que habláis con alguien de algo o de alguien conocido y cuando vas al Google en el móvil con solo escribir dos letras ya te sale la frase completa en la primera sugerencia? Yo creo que los cabrones nos escuchan tinfoil

Neochange

#91 sí, es jodidamente molesto. Durante un tiempo estuve intentando usar duck duck go pero es que las recomendaciones de Google son demasiado buenas. Aunque sabes que lo son porque lo saben todo de ti.

D

#19 yo llevo 2 dias estreñido y en la publicidad de google solo veo anuncios de laxantes

aiounsoufa

Offtopic: Aquí usuario de mi4c que duda entre la rom de MIUI europea no oficial (ya que no hay global oficial) o cyanogen.¿Sugerencias?

ejkai

#68 Yo tengo un Mi4. He probado un Android 5 Stock, el MiUI europeo y CyanogenMod 13.


MiUI es bonito pero trae demasiada morralla chinorri. El mejor CM, sobretodo su eficiencia en uso de procesador (no te trae ninguns app superflua) y espacio de disco.

Si quieres incluso puedes pasar de Google (Play y sus apps) aunque yo hace tiempo que vendí mi alma al diablo "not evil".

aiounsoufa

#74 Encantado con el cambio, y sin solicitudes cada X tiempo de cambio de teclado (en Chino) que era una lotería acertar.
Menos fallos que en MIUI. También me perderé el medallero olímpico actualizado. Ohh

D

¿Y que más da? Todo el que tiene Android tiene una app "servicios de Google" que hace todo lo que le da la gana con tu móvil. Mucho más de lo que piensas, es como un espía infiltrado con control total, de verdad.
Hoy en día la única gran marca que no viola (en privacidad y control de su móvil) al usuario es Apple.

D

Aún recuerdo mi Amstrad Cpc 1640 el ruidajo que se marcaba sólo para ejecutar el juego la serpiente.

Ahí sí que no existía silencio.

r

#15 pues recuerdas mal: 6128, 464 o 664.

D

#32 errata, me sobra una c.

El mío era un intel 088 de la ostia con 20 mb de disco duro. Otro silencio añadido.

Ahí lo tengo a ver si se revaloriza el cacharro ese que costó un cojón.

PauMarí

#32 no tanto, exista el pc (sin la c) 1640 (y el 1512) pero eran "los blancos", los que ya le llevaban DOS (creo que eran 8086) y no CPM, como la serie CPC

PauMarí

#15 se me pasó incluirte en #62

D

#62 Si no recuerdo mal el mio era 088, ya el 086 era el comienzo de la saga del 286, 386 y compañía.
Con el mío me quedé en los discos de 5,25.
Pero mi tarjeta grafica era EGA, WoooooW

cornholiox

#62 Es era el mio... Amstrad Pc 1640.
640KB de RAM, sin disco duro, tarjeta gráfica Hercules monocromo y 2 unidades de 5 y 1/4.
Cuando lo compraron mis padres, por no sé cuánto más, podías ponerle un disco duro. El vendedor le dijo que no merecía la pena, que eso no iba a tener futuro... Un visionario.

sacaelwhisky

#32 Por ponernos finos, te falta el CPC 472.

https://es.m.wikipedia.org/wiki/Amstrad_CPC_472

El CPC 664 es uno de los ordenadores más bonitos que se han hecho jamás.

L

Sino he entendido mal, el meneo no se refiere a las aplicaciones que vienen por defecto con el móvil, ni tampoco a actualizaciones automáticas. Tampoco a aplicaciones nuevas que puedan llegar al actualizar el sistema operativo. Se refiere a que detecta que no se poseé la app "X" y la instala sin permiso.

e

La semana pasada en mi redmi 3 empezó a salir publicidad. Me instalé un firewall sin root y nada. Me instale el adaway y me detectó que la aplicación 'downloadmanager' me lo estaba metiendo. Ojo, porque también tiene 'download manager'. Eliminé las actualizaciones de la app y todo limpio

d

Lo que nadie ha comentado, es que la actualización se realiza por HTTP, sin TLS. Lo que significa, que con la infraestructura que china ya tiene desplegada (great firewall) solo tiene que interceptar las conexiones a esa IP y cambiar el apk por el suyo, y ya tiene acceso (RCE) en todos los móviles Xiaomi del mundo.

No sería la primera vez que lo hacen http://arstechnica.com/security/2015/04/ddos-attacks-that-crippled-github-linked-to-great-firewall-of-china/

soundnessia

Como el xt1032 ninguno

kucho

se lo han copiado a amazon

D

Jajajajaja... Xiaomí? jajajajaja. ¿Acaso Movistar y Vodafone no lo hacen en sus terminales que además cobran? Jajajaja.

ElPasmo

Pues yo ando con el Fairphone2 encantado... y sin miedo a estas cosas

e

#83 He leído sobre él y me parecía la caña, pero me he parado cuando he visto el precio

D

La capa q metia vodafone (no se si lo siguen haciendo) lol si que era las risas.

neiviMuubs

Los yankis y los chinos llevan años recopilando nuestra información entre servicios web y temas del móvil tinfoil

D

Pues yo tengo un rn3pro y es de largo el mejor teléfono que he tenido nunca.
Y me hace gracia el desprecio con el que se habla de los teléfonos chinos, como si el 99% de los aparatos electrónicos se fabricaran en Londres. O como si Taiwan o Corea fueran superiores. Cuanta incultura...
Y lo del espionaje...si claro, los demás no cotillean un poquito en nuestras cosas, noooo, nada.

D

Si ya me lo dijo mi madre de pequeño:
"Niiiññoo ten cuidado con tu salud, que vas a morir"
Que te vas a morir que te vas a morir... Como si yo fuera el primer ser humano que se muriera. Vaya rollo más antiguo.

d

Los móviles Xiaomi están subvencionados por el gobierno chino para el espionaje Mundial. A la gente le da igual, vendería a su madre por pagar 20 euros menos por un móvil.

D

#43 datos datos datos datos!!!
Más info si la hay please

1 2