Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
14.8т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.

Напомним, Правительство опубликовало данные о зарплате премьер-министра и вице-премьеров.

Ранее Вести-ua.net писали, Пять приложений, которые нужно удалить с Android прямо сейчас.

Также Вести-ua.net сообщали, Оккупанты пытаются выйти на Покровск и Курахово, - Сырский.

Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Последние новости

22:43
Из Кремля посыпались угрозы прямыми ударами по Великобритании
132
22:19
Под Евпаторией уничтожен российский "Искандер"
213
22:03
7 мая в Украине начнет холодать: где снизится температура
251
21:58
"Сепарская гнида", - в Киеве скандал - учитель жестко обругал ученика
315
21:33
В Кропивницком пожар на заводе с химикатами: проверяют безопасность воздуха
226
21:14
Сначала перемирие, потом мир: министр обороны Италии высказался о переговорах с РФ
460
20:56
Венгрия не выдаст Украине уклонистов: подробности
231
20:41
Украина может оказаться на грани дефолта: в WSJ назвали сроки
404
20:18
Оккупанты пытаются выйти на Покровск и Курахово, - Сырский
330
20:01
Финляндия начала укреплять оборону в ответ на угрозы со стороны России, – генерал ВС
281
19:52
Любовный гороскоп на неделю: каким знакам зодиака повезет в эти дни
348
19:34
Синоптик рассказала, какой будет погода 7 мая: к чему готовиться
306
19:16
Зарубежные подразделения ГП "Документ" возобновили выдачу паспортов, но не всем
286
18:58
Гороскоп на неделю с 6 по 12 мая: кого ждут неожиданные повороты судьбы
985
18:40
Пограничники задержали 44-летнего мужчину, который переодевшись в женщину, пытался пересечь границу
250
18:22
Синоптик озвучила подробный прогноз погоды на текущую неделю
311
18:05
Правительство опубликовало данные о зарплате премьер-министра и вице-премьеров
288
17:47
Диетологи назвали продукты, которые способны поднять настроение
317
17:29
Россия сбросила на Харьковщину ФАБ-1500, уничтожена целая улица
753
17:11
Долги в наследство: украинцев хотят обязать платить за кредиты, которых они не брали
380
16:53
В Украине объявили І уровень опасности: в каких регионах ухудшится погода
370
16:35
Путин поручил провести в РФ учения с тактическим ядерным оружием
332
16:17
Названы три знака зодиака, которые станут счастливчиками недели
585
15:59
В Украину возвращаются заморозки: с каких регионов начнется похолодание
689
15:41
В Киеве четыре дня будут проходить военные учения
357
15:23
Выборы в США: СМИ назвали имя предполагаемого преемника Байдена
419
15:06
Финансовый гороскоп на неделю с 6 по 12 мая: к кому звезды будут благосклонны
727
14:48
Финляндия готовится к возможному противостоянию с Россией
364
14:30
Дальнобойные снаряды Rheinmetall для ВСУ: о каком вооружении идет речь
379
14:12
Стоимость доллара и евро в обменниках: какие курсы в начале недели
365
13:54
Вероятный ввод западных войск в Украину: Шмыгаль назвал условие переброски военных сил союзников
371
13:36
Ввоз подержанных легковушек в Украину вырос: какие модели авто самые популярные
402
13:18
Отбирают телефон и силой проводят ВВК: нардеп рассказал, как мужчины с броней и отсрочкой попадают в войска
2.5т
13:00
Гороскоп на 6 мая для всех знаков зодиака: кому предстоит сегодня принимать важное решение
634
12:42
США могут вмешаться в конфликт в Украине не только финансово, но и с помощью военнослужащих, - конгрессмен
414
12:24
Украинцам в Чехии подсказали, как поступить, если срок действия загранпаспорта заканчивается
550
12:07
Тариф на свет обязательно повысят, - аналитик
336
11:49
В центре Чернигова произошел взрыв в помещении банка
400
Больше новостей