Juste un mois après que One Plus a été surpris en train de collecter les données téléphoniques des utilisateurs sans leur consentement, un chercheur en sécurité a trouvé une application qui enregistre diverses informations sur votre téléphone.
Un utilisateur de Twitter, sous le pseudonyme d'Elliot Alderson, a découvert une application nommée OnePlusLogKit préinstallée sur un appareil OnePlus, capable d'enregistrer une quantité considérable de données. Cette application système peut accéder à de nombreuses informations, telles que les journaux de localisation Wi-Fi, NFC, Bluetooth et GPS, les journaux de signal et de données du modem, les journaux de problèmes de surchauffe et d'alimentation, la liste des processus en cours d'exécution, la liste des services actifs et l'état de la batterie, ainsi que les bases de données multimédias, incluant toutes vos vidéos et images enregistrées sur l'appareil.

Il semblerait que OnePlusLogKit soit désactivé par défaut sur les appareils OnePlus, mais un pirate peut l'activer et accéder ainsi aux informations. Pour ce faire, il compose le *#800# sur le téléphone de la victime (un accès physique à l'appareil est nécessaire). Une fois activé, une application capable de lire les données installée sur l'appareil peut récupérer à distance les données non chiffrées stockées dans le dossier /sdcard/oem_log/.
Fondamentalement, l'application est développée par les fabricants pour enregistrer les événements / activités afin de résoudre tous les problèmes liés au système, mais les informations qu'elle recueille peuvent être facilement utilisées à mauvais escient par les pirates. OnePlusLogKit est introduit en mars 2015 dans les appareils OxygenOS après que la société a abandonné CynogenOS.

Cependant, il existe d'autres applications sur le téléphone qui collectent des informations sur les utilisateurs sans leur consentement. Le même Elliot Alderson a découvert une autre application dangereuse sur One Plus appelée Engineer Mode qui donne un accès root au système en cas d'exploitation. Et cela pourrait empirer si un attaquant place votre téléphone en mode ADB et le connecte au PC via USB. Ainsi, One Plus a promis de supprimer le mode Ingénieur sur les appareils One Plus via une mise à jour logicielle.
Un porte-parole de OnePlus a déclaré : « Bien que l’option adb root permette d’exécuter des commandes adb, elle n’autorise pas les applications tierces à accéder aux privilèges root complets. De plus, adb root n’est accessible que si le débogage USB, désactivé par défaut, est activé, et tout accès root nécessite un accès physique à votre appareil. »

Qualcomm, le fabricant de puces Snapdragon à l'origine du mode Ingénieur, a déclaré : « Après une enquête approfondie, nous avons déterminé que l'application EngineerMode en question n'a pas été créée par Qualcomm. Bien que des traces de code source Qualcomm soient encore visibles, nous pensons qu'elle a été développée à partir d'une ancienne application de test Qualcomm au nom similaire, qui se limitait à l'affichage d'informations sur l'appareil. EngineerMode ne ressemble plus au code original que nous avons fourni. »
De plus, un mois auparavant, un chercheur en sécurité basé au Royaume-Uni avait découvert que OnePlus collectait des données d'utilisateurs via un domaine open.oneplus.net .
En accédant au OnePlusLogKit, vous pouvez empêcher l'utilisation abusive de votre téléphone en activant un code PIN de verrouillage de l'écran mais pas un verrouillage par motif. Et ne laissez aucune personne inconnue manipuler votre téléphone. Cependant, un logiciel antivirus ne ferait rien dans ce cas.
