O popular cliente de código aberto SmartTube YouTube para Android TV foi comprometido após um atacante ter acesso às chaves de assinatura do desenvolvedor, levando a uma atualização maliciosa sendo enviada para os usuários.
O compromisso ficou conhecido quando vários usuários relataram que o Play Protect, o módulo antivírus embutido do Android, bloqueava o SmartTube em seus dispositivos e os alertou sobre um risco.
O desenvolvedor do SmartTube, Yuriy Yuliskov, admitiu que suas chaves digitais foram comprometidos no final da semana passada, o que levou à injeção de malware no aplicativo.
Yuliskov revogou a assinatura antiga e disse que em breve publicaria uma nova versão com um ID de aplicativo separado, incentivando os usuários a migrarem para essa.
O SmartTube é um dos clientes de terceiros mais baixados do YouTube para Android TVs, Fire TV sticks, aparelhos Android TV e dispositivos similares.
Sua popularidade vem do fato de ser gratuito, bloquear anúncios e ter bom desempenho em dispositivos com poucos recursos.
Um usuário que Engenharia reversa a versão comprometida do SmartTube número 30.51 descobriu que ela inclui uma biblioteca nativa oculta chamada libalphasdk.so [VirusTotal]. Essa biblioteca não existe no código-fonte público, então está sendo injetada em versões de release.
“Possivelmente um malware. Este arquivo não faz parte do meu projeto nem de nenhum SDK que eu use. Sua presença no APK é inesperada e suspeita. Recomendo cautela até que sua origem seja verificada,” advertiu Yuliskov em um tópico do GitHub.
A biblioteca roda silenciosamente em segundo plano, sem interação do usuário, imprime o dispositivo host, registra-o com um backend remoto e, periodicamente, envia métricas e recupera configurações por meio de um canal de comunicação criptografado.
Tudo isso acontece sem qualquer indicação visível para o usuário. Embora não haja evidências de atividades maliciosas, como roubo de contas ou participação em botnets DDoS, o risco de permitir tais atividades a qualquer momento é alto.
Embora o desenvolvedor anunciadono Telegram, o lançamento das versões safebeta e de teste estável ainda não chegou ao repositório oficial do projeto no GitHub.
Além disso, o desenvolvedor não forneceu detalhes completos do que exatamente aconteceu, o que gerou problemas de confiança na comunidade.
Yuliskov prometido para resolver todas as preocupações assim que o lançamento final do novo aplicativo for lançado na loja F-Droid.
Até que o desenvolvedor divulgue todos os pontos publicamente em uma análise detalhada, recomenda-se que os usuários permaneçam em versões antigas conhecidas como seguras, evitem loginar com contas premium e desativem as atualizações automáticas.
Usuários afetados também são recomendados a redefinir suas senhas de conta Google, verificar o console da conta para acesso não autorizado e remover serviços que não reconhecem.
No momento, não está claro exatamente quando ocorreu o compromisso ou quais versões do SmartTube são seguras para uso. Um usuário reportado que o Play Protect não sinaliza a versão 30.19, então parece seguro.
A BleepingComputer entrou em contato com Yuliskov para determinar quais versões do aplicativo SmartTube foram comprometidas, mas ainda não houve um comentário disponível.
Destrua silos de IAM como Bitpanda, KnowBe4 e PathAI
Um IAM quebrado não é apenas um problema de TI – o impacto se espalha por toda a sua empresa.
Este guia prático aborda por que as práticas tradicionais de IAM não acompanham as demandas modernas, exemplos de como é um “bom” IAM e uma lista simples para construir uma estratégia escalável.
