Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
Читати українською
Как проследить за кем угодно через камеру его смартфона
14.9т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.


Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Коли, на вашу думку, можливе закінчення війни в Україні?
Последние новости
15:31
На двух направлениях ВСУ восстановили в пять раз больше территорий, чем потеряли, - Сырский
2
15:09
Американские ученые научились делать водородное топливо из пластика и угля
121
14:58
Любовный гороскоп с 8 по 14 сентября
209
14:41
ВСУ снова атаковали «Дружбу»
178
14:18
В Киеве во время российской атаки погибли мать и ее 3-месячный сын, - Ткаченко
188
14:01
Суд в США обязал администрацию Трампа разблокировать помощь другим странам
624
13:57
Нсколько дронов РФ пересекли границу Украины с Беларусью, - Зеленский
253
13:33
Путин выразил заинтересованность во встрече с Зеленским не в Москве, - Фицо
385
13:13
Над Крымом скоро могут появиться украинские самолеты - Братчук
735
12:58
В конце недели погода в Украине немного изменится
221
12:43
В Чехии лидер популистов призвал пересмотреть разрешение на проживание украинцев в стране
361
12:19
Буданов рассказал, как союзники России помогают ей в войне
297
12:03
Финансовый гороскоп с 8 по 14 сентября
657
11:56
Россия атаковала Украину 805 БпЛА, а также ракетами
270
11:29
РФ готовит решающий прорыв на Донбассе: в район Покровска переброшены опытные подразделения морпехов
409
11:11
Россияне устроили давку и драки за бесплатные палки
575
10:57
В России горел Ильский НПЗ
420
10:18
СБС подвели итоги ударов по НПЗ России в августе
336
10:01
Трамп был информатором ФБР, - спикер палаты представителей Джонсон
851
09:56
В Польше разбился "неопознанный объект": власти проверяют версию с дроном контрабандистов
481
09:33
"Люблю запах депортаций по утрам", - Трамп сделал странное заявление
465
09:09
Войска Путина отводят силы из Сумской области: что задумал враг
699
08:58
Во Львове мужчина поставил люльку с младенцем на крышу авто и поехал
465
08:36
Туман и дожди с грозами: синоптики назвали регионы, где будет сильная непогода
481
08:14
Массированная атака РФ по Украине: города трясло от взрывов, в Киеве горит здание Кабмина
3.9т
17:58
В Германии обсуждается возвращение украинских беженцев домой, чтобы защищали родину
1.1т
17:36
Венесуэльские F-16 демонстративно пролетели над эсминцем США
667
17:14
Бойцы ГУР помешали россиянам прорваться в Днепропетровскую область
646
16:57
Все по талонам: в Донецке у оккупантов большие проблемы с бензином
687
16:41
Россияне продвинулись в Сумской, Донецкой и Днепропетровской областях — DeepState
1.3т
16:19
Поляки заблокировали пункт пропуска "Медика-Шегини": кого касаются ограничения
684
16:03
«Кривавий Місяць»: хто зможе сьогодні побачити затемнення тривалістю 82 хвилини
2.4т
15:56
Юсов: Украина и Россия готовят новые обмены пленными
474
15:31
Путин озвучил ультиматум: аналитик BBC просчитал дальнейшие действия диктатора
3.5т
15:09
Путин не будет диктовать условия мира в Украине — премьер Канады
730
14:58
ГУР: на территории Украины находится около 700 тысяч российских военных
513
14:41
«Посмотрите состав, а потом спрашивайте», - Ребров прокомментировал поражение от Франции
1.1т
14:18
В Китай начали прибывать танкеры из "теневого флота" РФ, - Reuters
661
Больше новостей

Продолжая просматривать vesti-ua.net Вы подтверждаете, что ознакомились с Политикой конфиденциальности и согласны с использованием файлов cookie