Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
Читати українською
Как проследить за кем угодно через камеру его смартфона
14.8т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.


Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Коли, на вашу думку, можливе закінчення війни в Україні?
Последние новости
19:17
Бойцов КНДР заметили на Харьковском направлении, - военный
126
18:58
Осадки в виде снега, мокрого снега и дождя: какую погоду в Украине ожидать завтра
168
18:39
Эти пять знаков зодиака в ближайшие дни ждет неожиданный поворот событий
423
18:20
Не "Орешник" и не "Рубеж": в ГУР раскрыли детали о новой баллистике, которой РФ атаковала Днепр
338
18:01
"Ужасная эскалация": Шольц прокомментировал российский удар МБР по Днепру
343
17:42
Официальная зарплата в Украине выросла: сколько денег платили осенью
278
17:23
Генсек НАТО отправится в США для обсуждения с Трампом стратегии мирных переговоров по Украине, - WP
289
17:04
Польские фермеры готовят забастовку на границе с Украиной, - Гостаможслужба
313
16:45
Врачи назвали три самых полезных продукта для мозга: какую пищу нужно есть
799
16:26
Избавиться от всего старого и ненужного: какие вещи нужно успеть выбросить из дома до нового 2025 года
401
16:07
Пять знаков зодиака ждет приятный сюрприз на этих выходных
1.1т
15:48
Зеленский лишил госнаград бывших чиновников, политиков и артистов: в список вошло 34 человека
354
15:29
Сложные погодные условия охватят всю Украину: прогноз погоды на ближайшие дни
336
15:10
Украина и НАТО проведут экстренное заседание из-за удара баллистической ракеты по Днепру, - СМИ
341
14:51
Какие решения по Украине на исходе каденции может принять Байден: мнение эксперта
410
14:32
Российские войска частично захватили Курахово, - аналитик BILD
354
14:13
Обменные пункты обновили курс валют: сколько стоит доллар
329
13:54
Россия послала Западу "угрожающее сообщение", - The New York Times
491
13:35
Названы самые популярные в Украине подержанные авто в возрасте до 5 лет
463
13:16
Обновленная система установления инвалидности: кто заменит МСЭК
388
12:57
Черная пятница 2024: когда стартуют распродажи в Украине
355
12:38
Снег, ветер и гололед: по всей Украине объявили повышенный уровень опасности
318
12:19
Четырем знакам зодиака стоит приготовиться к испытаниям: на кого скоро свалятся проблемы
1.1т
12:00
Бронирование работников от мобилизации: когда изменят правила
420
11:41
В Германии стартовала масштабная подготовка к потенциальному конфликту с РФ, - Frankfurter Allgemeine
487
11:22
Производители продуктов подняли цены: что подорожало больше всего
408
11:03
Какому знаку зодиака повезет 22 ноября: прогноз астрологов
784
10:44
Военный эксперт рассказал, куда РФ может еще ударить межконтинентальными ракетами
863
10:25
Ордер МУС на арест Нетаньяху: в Чехии осудили решение
348
10:06
"Шахеды" атаковали жилой микрорайон Сум: есть погибшие и раненые
344
09:47
За минувшие сутки состоялось 190 боевых столкновений, - Генштаб
341
09:28
Гороскоп на 22 ноября: прогноз для всех знаков зодиака
748
09:09
Трамп выбрал нового кандидата на должность генпрокурора США
451
08:57
Украину накрыла непогода: синоптик рассказала, к чему готовиться 22 ноября
370
08:34
Что это за ракета "Орешник", которой Путин ударил по Днепру: эксперты объяснили
598
08:13
Британская разведка оценила потери армии РФ за 1000 дней войны
620
07:58
Новые правила бронирования: какие изменения ждут предприятия от 1 декабря
399
07:36
Гении, господствующие над хаосом: астрологи назвали ТОП-4 знака зодиака
744
Больше новостей

Продолжая просматривать Вести-UA.net Вы подтверждаете, что ознакомились с Политикой конфиденциальности и согласны с использованием файлов cookie