Независимый исследователь Расмус Мооратс обнаружил в ПО OnePlus две уязвимости, которые открывают обычному приложению путь к root-доступу. Для атаки не нужны специальные разрешения, а пользователь не увидит ни запросов, ни предупреждений.

На практике это значит, что вредоносная программа может тихо закрепиться в системе и выйти на уровень, который обычно доступен только самому производителю или администраторам устройства. Пока исправлений нет, риск упирается не в сложную эксплуатацию, а в обычную установку подозрительного приложения.

Что произошло

Мооратс показал проблему на OnePlus 15 с актуальной версией OxygenOS, а затем проверил её и на более старом OnePlus 12 Pro. По словам исследователя, OnePlus уже подтвердило, что уязвимости затрагивают не только эти модели, но и другие устройства компании, а также смартфоны Oppo.

Из этого следует, что речь может идти не об одном сбое, а о более широкой проблеме в линейке OxygenOS 16. Пока производитель не назвал конкретные модели и не выпустил бюллетень безопасности, владельцам остаётся исходить из худшего сценария.

Как работает атака

Первая уязвимость связана с сервисом AtlasService, который собирает отладочные данные и работает с root-привилегиями. Он принимает запросы от любых приложений и не проверяет, кто именно их отправил.

Достаточно подготовить специальный запрос, чтобы подставить свой текст в системную команду без проверок. На этом этапе атакующее приложение получает права root, но пока остаётся в ограниченном контексте dumpstate.

Второй баг добивает схему. Сервис olc2 разрешает процессам с UID 0 выполнять произвольные shell-команды и проверяет только один признак — что вызывающий процесс уже работает с root-правами. Первая уязвимость как раз подводит систему к этому условию.

Дальше вредоносная команда запускается уже в контексте, где доступны низкоуровневые привилегии Linux, включая загрузку кода в ядро. Иными словами, приложение получает полный контроль над устройством. Для понимания логики цепочек атак можно посмотреть и наш разбор как малварь доверяет ИИ-решениям: там тоже хорошо видно, как одна слабая точка быстро превращается в системную проблему.

Кого затронуло и чем это грозит

Исследователь подчёркивает: атака локальная. Сначала злоумышленнику нужно добиться установки вредоносного приложения на смартфон жертвы. После запуска никаких дополнительных разрешений уже не требуется.

Это особенно опасно для устройств, где пользователь привык ставить программы из сомнительных источников или редко проверяет, что именно просит приложение после установки. В такой ситуации компрометация может выглядеть как обычная работа телефона, без всплывающих окон и признаков взлома.

Пока патчей нет, уязвимость остаётся актуальной. В таких историях полезно держать под рукой не только осторожность, но и базовую цифровую гигиену: менеджер паролей, двухфакторную аутентификацию и инструмент для защищённой повседневной связи стоит рассматривать как часть одного набора, а не по отдельности.

Что делать сейчас

Главная защита на сегодня — не ставить приложения из непроверенных источников и внимательно смотреть на то, откуда вы берёте APK-файлы и обновления. Если на смартфоне уже есть подозрительные программы, лучше удалить их и проверить устройство на странное поведение.

Стоит также следить за обновлениями OnePlus и не игнорировать патчи безопасности, когда они появятся. Чем быстрее производитель закроет дыру, тем меньше времени у злоумышленников на реальную эксплуатацию.

Если вы пользуетесь смартфоном OnePlus или Oppo для работы, храните на нём минимум чувствительных данных до выхода исправления. А при регулярных поездках и удалённой работе полезно заранее выстроить запасной набор защиты, включая менеджер паролей и средство для приватной связи в дороге.

Чек-лист

  • Проверьте, какие приложения уже установлены на смартфоне, и удалите всё лишнее.
  • Не ставьте программы и обновления из сомнительных источников.
  • Следите за официальными обновлениями OnePlus и устанавливайте патчи без задержки.
  • Не храните на телефоне критичные рабочие данные, пока производитель не закроет уязвимость.
  • Включите двухфакторную аутентификацию там, где это возможно.
  • Используйте менеджер паролей для учётных записей, связанных со смартфоном.
  • Если устройство ведёт себя странно, сделайте резервную копию и проверьте его на вредоносные приложения.
Поделиться: