Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
Читати українською
Как проследить за кем угодно через камеру его смартфона
14.9т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.


Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Коли, на вашу думку, можливе закінчення війни в Україні?
Последние новости
12:19
Сан-Франциско накрыл блэкаут: без света остались 130 тысяч домов
95
12:03
На Украину надвигается арктический воздух: синоптик назвал самые морозные дни перед Новым годом
150
11:58
Гороскоп на неделю с 22 по 28 декабря
243
11:29
Лондон вслед за ЕС отказался от использования замороженных активов РФ
197
11:11
Украина и Португалия договорились о совместном производстве морских дронов
196
10:57
СМИ пишут, что оккупанты вывезли людей из села на Сумщине: что говорят в ОВА
321
10:41
Зеленский рассказал, от чего будет зависеть проведение выборов в Украине
209
10:18
Украинским военным удается успешно контратаковать — Сырский
260
10:01
"Он исчез": Зеленский о генерале РФ, который докладывал Путину об оккупации Купянска
445
09:56
Партизаны "АТЕШ" парализовали ключевой ЖД узел снабжения РФ в районе Ростова-на-Дону
276
09:33
Беспрецедентная операция: британская разведка проанализировала удар СБУ по субмарине в Новороссийске
607
09:09
Швейцария готова отправить военных в Украину по мандату ООН или ОБСЕ, - посол Бауманн
296
08:58
Сегодня в Украину зайдут дожди: где ждать осадки
253
08:36
Неизвестный дрон с русским флагом кружил над Киевом, — Нацполиция
326
08:14
На пути к миру между Россией и Украиной есть пять ключевых препятствий, - WSJ
358
17:58
Буданов назвал два направления, в которых Украина критически зависима от США
728
17:36
На проведение выборов нужно 20 млрд гривен, - заместитель председателя ЦИК Дубовик
463
17:14
Польша предложила Зеленскому помощь в организации выборов в Украине — спикер Сейма
488
16:57
Зачем на лобовом стекле черные точки: скрытая функция, о которой мало кто знает
2.2т
16:43
Оккупанты форсируют Северский Донец малыми группами
969
16:03
Россияне скорректировали планы. Война против Европы может начаться уже в 2027-м, — Буданов
505
15:56
Индексация пенсий в 2026 году коснется не всех: кому не повысят выплаты
2.9т
15:31
Выборы в Украине: Буданов ответил, готов ли баллотироваться в президенты
1.3т
15:09
Разведка США подтверждает планы Путина захватить страны Балтии - СМИ
664
14:58
Силы обороны сорвали прорыв РФ на Донецком направлении: уничтожены МТУ-20, танки и бронетехника
636
14:41
Евросоюз упустил возможность противостоять Путину: The Telegraph раскрыл оплошность
598
14:18
Дроны СБУ поразили два истребителя Су-27 в Крыму
488
14:01
"Ему жаль": эксперт назвал причину, по которой Трамп восхищается Путиным
1.7т
13:57
Мы сами ее разрушили: Буданов жестко высказался о мобилизации в Украине
1.7т
13:33
Россияне усилили удары по Одессе и области: есть ли угроза вражеского вторжения — ЦПД СНБО
607
13:13
"Непонятно, кто на кого напал": Орбан отличился циничным заявлением о войне в Украине
646
12:56
Джошуа отправил Пола в нокаут в шестом раунде
610
12:43
Германия готовится к конфронтации с Путиным: разведка получила право на атаки и саботаж
603
12:19
Бросить монетку станет дороже: Рим вводит плату за приближение к фонтану Треви
521
12:03
Погода на Рождество: синоптик рассказала, насколько холодно будет в Украине
507
11:58
Украинские дроны ударили по кораблю РФ и платформе "Лукойла" в Каспийском море
455
11:29
"Это декларация мести": США нанесли масштабные авиаудары по объектам ИГИЛ в Сирии
459
11:11
Китай готовится к распаду России: появился сценарий присвоения богатого региона
1.4т
Больше новостей

Продолжая просматривать vesti-ua.net Вы подтверждаете, что ознакомились с Политикой конфиденциальности и согласны с использованием файлов cookie