Potrivit dezvăluirilor făcute de cercetătorul în securitate Rasmus Moorats, telefoanele OnePlus 15 sunt vizate de două exploit-uri OxygenOS rămase necorectate de cel puțin șase luni, care permit aplicațiilor rău intenționate să obțină drepturi de acces ROOT a supra sistemului Android.
În esență, o aplicație malware care reușește să obțină drepturi de acces ROOT poate modifica/altera orice aspect al sistemului de operare, cum ar fi pentru interceptarea datelor sensibile introduse de utilizator și asigurarea unei infectări persistente, care nu poate fi îndepărtată prin resetarea telefonului la setările de fabrică. Același cercetător Rasmus Moorats susține că vulnerabilitățile identificate există probabil pe multe alte dispozitive OnePlus, OPPO și realme, mai ales dacă acestea sunt de generație mai veche și încă rulează versiuni firmware neactualizate.
În schimb, în loc să anunțe pregătirea unui remediu, reprezentanții OnePlus au amenințat cercetătorul că publicarea fără permisiune a detaliilor relevante pentru identificarea acestor vulnerabilități ar putea atrage răspundere legală.
Chiar dacă rulează cea mai recentă versiune de OxygenOS disponibilă, telefonul tău OnePlus 15 poate fi root-at fără știrea ta de o aplicație rău intenționate (ex. jocuri procurate din surse obscure, aplicații din Play Store insuficient verificate de Google). Iar asta se poate întâmpla chiar de la prima rulare a aplicației respective, chiar dacă aceasta nu a solicitat/obținut permisiuni de acces. Potrivit cercetătorului Rasmus Moorats, dacă sunt exploatate împreună, cele două defecte OxygenOS conferă atacatorului drepturi de acces ROOT – cel mai înalt nivel de control asupra unui telefon Android.

OnePlus a confirmat că aceste defecte identificate în luna mai afectează multe alte dispozitive de la OnePlus și OPPO, dar nu a specificat care dintre ele. Mai mult decât atât, reprezentanții companiei din China l-ar avertizat pe Moorats că ei sunt singurii care decid când să facă publice informații despre acestea, iar publicarea fără permisiune expresă ar putea duce la răspundere legală. Dând dovadă de bună credință, Rasmus Moorats a așteptat până pe 24 septembrie pentru a vedea dacă OnePlus va remedia vulnerabilitățile semnalate.
Vestea bună ar fi că informațiile publicate nu detaliază exact cum funcționează aceste exploit-uri. Vestea mai puțin bună ar fi că nici nu putem fi siguri că altcineva nu le folosește deja pentru a compromite mod silențios milioane de dispozitive cu Android. Dar ca o regulă de bază, nu instala fișiere APK a căror sursă nu cunoști. Aceasta este cea mai frecventă modalitate prin care aplicațiile rău intenționate ajung pe telefoane și alte dispozitive.
Atacul a fost confirmat și pe dispozitive OnePlus mai vechi, inclusiv OnePlus 12, cercetătorul Moorats suspectând că vulnerabilitatea este prezentă pe toate dispozitivele echipate cu versiunea OxygenOS 16. Având în vedere că OnePlus și OPPO folosesc cam aceleași versiuni de software pentru dispozitivele lor, probabilitatea e destul de mare ca multe alte dispozitive să fie vulnerabile, inclusiv cele semnate de Realme.
