HeadlinesBriefing favicon HeadlinesBriefing.com

أمان كاميرا C2PA مكسور على أندرويد

Hacker News •
×

يدعم David Buchanan (retr0id) أن تطبيقات كاميرا C2PA على أندرويد مكسورة بشكل أساسي بسبب ثغرات أمان في الأجهزة التي لا يمكن تصحيحها واستغلالات ارتفاع صلاحيات الروت. تطبيق Pixel Camera، الذي حصل على أعلى تصنيف مستوى ضمان 2 من C2PA، يمكن أن يتعرض للاختراق لتوقيع ملفات عشوائية بما في ذلك الصور المُنشأة بواسطة الذكاء الاصطناعي كصور حقيقية.

يستغل الهجوم أنظمة Key Attestation و Google Play Integrity في أندرويد. هجمات حقن الأخطاء في الأجهزة يمكن أن تجذر أجهزة بتكلفة منخفضة، ولا يمكن تصحيح هذه الثغرات في الأجهزة الحالية. بالإضافة إلى ذلك، هناك استغلالات روت بنقرة زر واحدة مثل CVE-2026-43499 لأجهزة Google Pixel المُحدَّثة تمامًا، مما يتيح لأي شخص إنتاج تزويرات C2PA دون هجمات أجهزة.

عندما يتم جذر الجهاز عبر استغلال بدلاً من فتح قفل المشغل، لا يمكن لآليات التصديق اكتشاف الاختراق. يبقى المشغل مقفلاً، ولا تتم تعديل مفاتيح AVB، ويبدو الجهاز قيد تشغيل أحدث تحديث أمان. ثم يقوم خوادم Google بتوفير مفاتيح C2PA للأجهزة المُخترقة. بينما تبقى المفاتيح محمية في Strong Box (Titan M2 على Pixels الأحدث)، يتيح الاختراق الروت للتطبيقات الضارة طلب توقيعات على بيانات عشوائية.

وقد قدم Buchanan أمثلة توضيحية تشمل صورة مُنشأة بواسطة الذكاء الاصطناعي تم التحقق منها كصورة حقيقية من Pixel وفيديو على YouTube مُعلم بـ "تم التقاطه بكاميرا". وقد أزالت Google على الرغم من ذلك علامة التسجيل بالكاميرا من وصف الفيديو. ومن المرجح أن Apple تطور حلاً خاصة بها للأصل، مما قد ينقل الهجمات إلى المجال البصري.

كيانات رئيسية: الشركات: Google, Apple, YouTube | الأشخاص: David Buchanan, retr0id