HeadlinesBriefing favicon HeadlinesBriefing.com

Android-এ C2PA ক্যামেরা নিরাপত্তা ভাঙা

Hacker News •
×

David Buchanan (retr0id) প্রদর্শন করেছেন যে Android-এ C2PA ক্যামেরা বাস্তবাপনয়োগ্য হ্যাডহ্যাট দুর্বলতা এবং রুট সুবিধা বৃদ্ধির এক্সপ্লয়েটর ফলে মৌলিকভাবে ভাঙা। Pixel Camera অ্যাপ, যা C2PA-এর সর্বোচ্চ নিরাপত্তা স্তর 2 রেটিং অর্জন করেছে, এটি অ্যাল আরবিট্রারি ফাইল এবং AI-এর মাধ্যে তৈরি ছবি স্বাক্ষর করতে সমঝোতা করা যেতে পারে যা প্রকৃত ফটোগ্রাফি হিসাবে উপস্থাপন করা হয়।

এই আক্রমণ Android-এর Key Attestation এবং Google Play Integrity সিস্টেমগুলোকে শোষণ করে। হ্যাডহ্যাট ফল্ট ইনজেকশন আক্রমণ কম খরচে ডিভাইস রুট করতে পারে, এবং এই দুর্বলতাগুলো বিদ্যমান হ্যাডহ্যাটে ঠিক করা যায় না। এর পাশাপাশে, এক ক্লিক রুট এক্সপ্লয়েট যেমন CVE-2026-43499 সম্পূর্ণ প্যাচড Google Pixel ডিভাইসের জন্য বিদ্যমান, যা কোনও হ্যাডহ্যাট আক্রমণ ছাড়াই C2PA ভিজ্ঞাপন তৈরি করতে পারে।

যখন একটি ডিভাইস এক্সপ্লয়েটের মাধ্যমে রুট করা হয় বুটলোডার আনলকিংয়ের পরিবর্তে, তখন প্রমাণীকরণ মেকানিজমগুলো ভাঙ্গার পতাকা দেখতে পায় না। বুটলোডার আবারও লক করা থাকে, AVB কী অপরিবর্তিত থাকে, এবং ডিভাইস সর্বশেষ নিরাপত্তা আপডেট চালিয়ে চলছে বলে মনে হয়। তারপর Google-এর সার্ভারগুলো ভাঙা ডিভাইসগুলোর জন্য C2PA কী প্রাবল্য করে। যদিও কীগুলো Strong Box হ্যাডহ্যাটে আরক্ষণ থাকে (নতুন Pixel-এ Titan M2), রুট ভাঙ্গার মাধ্যমে মালিশিয়াস অ্যাপগুলো অ্যাল আরবিট্রারি ডাটাতে স্বাক্ষর চাইতে পারে।

Buchanan একটি AI-এর মাধ্যে তৈরি ছবি যা একটি প্রকৃত Pixel ফটোগ্রাফি হিসাবে যাচাই করা হয়েছে এবং একটি YouTube ভিডিও যা "ক্যামেরা দিয়ে ধরা হয়" চিহ্নিত করা হয়েছে এমন প্রমাণ ধারণাগত ভিজ্ঞাপন প্রদান করেছেন। গুগল ভিডিওর বর্ণনায় ক্যামেরা ক্যাপচার লেবেল মুছে দেওয়ার পরিকল্পনা করেছে। অ্যাপল নিজের উৎপত্তি সমাধান তৈরি করছে বলে গুঞ্জন, যা Buchanan এর পরামর্শ আক্রমণগুলোকে আলোকীয় ক্ষেত্রে স্থানান্তর করতে পারে।

মূল উপাদান: কোম্পানিগুলো: Google, Apple, YouTube | মানুষ: David Buchanan, retr0id