Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
15т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.

Почему вы можете доверять vesti-ua.net →

Мы в Google News
Подписывайтесь, чтобы не пропускать важные новости
Подписаться

Последние новости

17:58
США сняли санкции с иранской нефти, которая "застряла" в море, - Бессент
526
17:36
Возможно, Третья мировая уже началась и многие страны сейчас пытаются выиграть время, - Вучич
718
17:14
"Конфетно-букетный период" в отношениях Украины с ЕС закончился, – The Economist
16:57
Еврокомиссия призвала страны ЕС запастись газом: в чем причина
469
16:41
Число иностранных добровольцев в ВСУ перевалило за 20 тысяч, - DW
527
16:19
ВСУ снова нанесли удары по "Рубикону": поражен пункт управления в Мариуполе
626
16:03
Суд признал Илона Маска виновным в махинациях с Twitter
493
15:56
Разведка РФ планировала инсценировать покушение на Орбана, - WP
481
15:31
Россияне пошли в масштабное наступление на семи направлениях, - Билецкий
773
15:09
Трамп переборщил с шутками: Иран пропустит японские корабли через Ормузский пролив
1.8т
14:58
США и Израиль атаковали ядерный объект в Иране
566
14:41
Армия РФ сможет силой "освобождать" россиян за рубежом: Кремль готовит закон
668
14:18
Пока Орбан не уйдет, Украина не получит помощь от ЕС, – премьер Польши
588
14:01
Топливо снова подорожало: цены бензина и дизеля 21 марта
922
13:57
В Индии запретили фильм о войне в Газе, чтобы "не испортить отношения с Израилем"
402
13:33
"Утро недоброе": Z-блогеры заявили об уничтожении ещё одного Ка-52
884
13:13
Россия расширяет секретную авиабазу возле Москвы
632
12:56
Трамп требует от стран Персидского залива 5 трлн долларов за продолжение войны
1.1т
12:41
Иран атаковал базу США в Индийском океане на рекордное расстояние около 4000 км
12:19
Весь Чернигов и большая часть области полностью обесточены
499
12:03
Трамп сделал заявление о боеспособности армии США
1.6т
11:58
Ростов в огне, Москва в осаде: в России пожаловались на самый масштабный налет дронов за год
1.2т
11:29
Куба отказалась обсуждать смену власти с США, – заявление МИД
529
11:11
"Необходима гибкость": Мелони не поддерживает действия Орбана по кредиту для Украины
550
10:57
Трамп признался, чего не ожидал в войне с Ираном
1.1т
10:41
Танкер с топливом РФ "передумал" плыть к Кубе после предупреждения США, - Bloomberg
537
10:18
Украинская делегация прибыла в Майами: состоятся переговоры с США
505
10:01
РФ глушит GPS в Балтии, суда переходят на "древнюю" навигацию, – расследование The Times
531
09:56
Дроны атаковали Саратов, Энгельс и Тольятти: сообщают о взрывах и пожаре на НПЗ
615
09:33
Трамп после 3 недель войны объяснил разницу между США и Ираном
594
09:09
Украинский "технодесант": ВСУ начали испытания первых экзоскелетов на фронте
784
08:58
Мерц намекнул на неприятности для Орбана из-за блокировки денег для Украины
762
08:36
Трамп признался, что доверяет Путину больше, чем Зеленскому
974
08:14
Польша разрабатывает собственный аналог "Шахеда"
537
22:57
Трамп обвинил Зеленского в "пиаре"
1.1т
22:43
Зеленский рассказал, какие вопросы поднимут украинские переговорщики в США
1.1т
22:19
"Трусы, мы это запомним", - Трамп устроил истерику в соцсети
1.5т
22:02
Под удар по авиазаводу в РФ попала очень "жирная" цель, – Генштаб
1.2т
Больше новостей