Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
Читати українською
Как проследить за кем угодно через камеру его смартфона
14.8т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.


Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Чи потрібно збільшувати покарання (розмір штрафів) за порушення ПДР?
Последние новости
13:18
Курс доллара: сколько будет стоить валюта в ближайшее время
165
13:00
В Украине изменят порядок предоставления социальной помощи
203
12:42
"Попытка раскола украинцев": нардеп прокомментировала ограничение консульских услуг для мужчин
310
12:24
Гороскоп на 26 апреля по картам таро: что ждет представителей знаков зодиака
402
12:07
Банки сократили ввоз валюты в Украину
250
11:49
Новый закон о мобилизации: будут ли забирать водительские права у "уклонистов"
298
11:31
На какую работу в Украине не будут принимать без знания английского
271
11:13
Адвокат оценила последствия прекращения консульских услуг: ограничение не соответствует ни одному нормативно-правовому акту
417
10:55
Украина отводит с фронта американские Abrams: названа причина
545
10:37
"Если Украина думает, что Конгресс выделит ей еще 60 миллиардов долларов, то это не так", - сенатор США
10:19
Приостановка предоставления консульских услуг: кого из мужчин могут депортировать
373
10:01
Пятница будет с дождями: прогноз погоды на сегодня
258
09:43
Украинцам разрешили оставаться в Германии с недействительным паспортом
355
09:25
Гороскоп на 26 апреля: прогноз для всех знаков зодиака
701
09:07
Ситуация на фронте: в течение суток произошло 114 боевых столкновений, - Генштаб
264
08:57
Новые зарплаты военных: кто сможет получать 190 тысяч
324
08:34
В Польше допускают депортацию уклонистов в Украину
359
08:13
"Не знаю, чем заслужила": защитница "Азовстали" Пташка эмоционально отреагировала на хейт
600
07:36
В РФ пригрозили "ядеркой" Польше
503
07:14
Как не угробить телефон, если начал тормозить: хитрый лайфхак
787
23:11
Кому из Зодиаков сказочно повезет: названы избранники мая
1.2т
22:57
Путин нелегитимный президент РФ: резолюция Европарламента
605
22:43
Германия обещает не выдворять украинцев с недействительными паспортами
466
22:19
В РФ снова заявили о планах Польши "забрать Львов": в Варшаве ответили так, чтобы услышали в Москве
1.4т
22:03
В Украине пройдут дожди и грозы: где понадобится зонт
532
21:58
На Херсонщине двое оккупантов совершили массовое убийство: среди жертв - мирные люди и трое военных РФ
848
21:33
Почему дорожает доллар: в НБУ назвали причины
512
21:14
Будут ли украинцам раздавать повестки за границей: заявление Минобороны
546
20:56
Папа Римский обратился к Путину
966
20:41
Кто из мужчин может получить паспорт за границей: перечень категорий
917
20:18
США тайно выделили Украине ракеты ATACMS под новую стратегию: подробности
625
20:01
"Что-то" ударило в космосе по китайской орбитальной станции "Тяньгун": есть повреждения
1.3т
19:53
Гороскоп на май: что звезды приготовили знакам зодиака
19:35
В ряде областей ожидаются дожди: прогноз погоды на завтра
574
19:17
Вслед за Польшей и Литва захотела "помочь" Украине в возвращении мужчин призывного возраста
600
18:59
Главное пасхальное блюдо: какие сейчас цены на паску
495
18:41
Эти два знака зодиака в конце апреля могут совершить резкий рывок в карьере
1.3т
18:23
На юге Украины выпал "грязный" дождь: есть ли опасность здоровью
666
Больше новостей

Продолжая просматривать Вести-UA.net Вы подтверждаете, что ознакомились с Политикой конфиденциальности и согласны с использованием файлов cookie