Han encontrado un grave fallo de seguridad en Android: Google ha tenido que pagarle y enviar una actualización urgente a todos los móviles

Google ha reconocido un importante error que puede hacerte pensar que tu cuenta y tus datos no están tan seguros como piensas. La cuestión es que unos investigadores pudieron haber descubierto los números de teléfonos vinculados a las cuentas de Google. Si eres de las personas que usan su número de teléfono como opción de seguridad en tus cuentas de Google cuidado porque se pudo haber filtrado tu número de teléfono de recuperación.
Una vulnerabilidad hizo que unos investigadores pudieran forzar este número de teléfono en cualquier cuenta solo conociendo su nombre de perfil y un número de teléfono parcial fácilmente recuperable. Esto es más grave de lo que parece puesto que supone un riesgo masivo de ataques de phishing y de intercambio de SIM.
Google corrige una importante vulnerabilidad que filtra teléfonos
Un investigador de seguridad BruteCat demostró este problema, como ya había mostrado en febrero de este mismo año que era posible exponer los emails privados de las cuentas de YouTube. El método de ataque suponía abusar de una versión obsoleta y deshabilitada para JavaScript del formulario de recuperación de nombre de usuario de Google que no tenía protecciones modernas contra abuso. Ahora esto ha cambiado y tu teléfono debería estar más seguro contra estos ataques.
Aunque el ataque consigue el número de teléfono usado para recuperar la cuenta de Google, algo que se usa mucho para no perder los correos de Gmail o los datos de Google Drive o Google Fotos, lo cierto es que suele ser el mismo que el número de teléfono principal del titular de la cuenta. Hay pocos casos en que no sea así, por lo que un ciberdelincuente podría haber aprovechado para conseguir muchos números y realizar ataques de phishing, relacionados con las SIM, SPAM y muchas otras cosas.
La cuestión es que se podía acceder al formulario de recuperación de nombre de usuario sin JavaScript y consultar si un teléfono estaba asociado a una cuenta de Google. Con un proceso algo complejo que tampoco vamos a comentar al detalle pudieron descubrir los números de teléfono relacionados con las cuentas de Google, con el riesgo que esto implica. Google informó de este problema a través del Programa de Recompensa por vulnerabilidad hace menos de 2 meses.
Al principio pensaron que el riesgo de explotación era bajo, pero no tardaron en elevarlo a riesgo de gravedad media, solucionarlo y pagar al investigador. Ahora mismo este problema ha sido arreglado y no es posible obtener los números de teléfono de usuarios de Google de esta forma. No se conoce de momento si alguna vez fue explotada maliciosamente esta vulnerabilidad ya que el riesgo sí que existía y pudo haberlo descubierto alguien antes, pero queremos pensar que no.
Lo importante es que una actualización lo ha solucionado y por eso es tan importante actualizar los móviles y aplicaciones siempre que haya una nueva versión más allá de para disfrutar de las novedades que vienen con ella. Por eso, si ves una nueva actualización en tu móvil Androir instálala lo antes que puedas.