Equipo de seguridad reporta 24 vulnerabilidades en Android con IA

Fuentes: Security team reports 24 Android vulnerabilities using open-source AI agent

Un equipo de investigadores de seguridad ha identificado y reportado más de 20 vulnerabilidades en aplicaciones de Android utilizando un agente de seguridad basado en inteligencia artificial de código abierto. El proyecto, desarrollado por el GitHub Security Lab, permite a los investigadores automatizar y compartir flujos de trabajo para auditar código, mejorando la capacidad de los modelos de lenguaje para detectar fallos complejos que podrían pasar desapercibidos. El sistema utiliza prompts personalizados que dividen la investigación en pasos incrementales, enfocándose específicamente en las vulnerabilidades propias de las aplicaciones móviles, como los intentos maliciosos de inyección de datos.

Entre los hallazgos destacados se encuentra una crítica vulnerabilidad en la aplicación de navegación OsmAnd, que permite a aplicaciones maliciosas rastrear la ubicación del dispositivo. La falla reside en la actividad MapActivity, que permite la importación de configuraciones mediante extras de intentos sin restricciones. Un atacante puede enviar datos que sobrescriben las fuentes de mapas, permitiendo la exfiltración de coordenadas GPS exactas. Este caso ilustra la necesidad de validar las entradas de datos en componentes exportados. El equipo ha documentado estos hallazgos en su página de avisos de seguridad, destacando la eficacia de combinar prompts estrictos con ejecuciones repetidas para maximizar la precisión en la detección de riesgos en el ecosistema Android.