Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
14.9т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.

Напомним, Выпустили 6 пуль: в Нидерландах подстрелили скандального ветерана АТО.

Ранее Вести-ua.net писали, Пять приложений, которые нужно удалить с Android прямо сейчас.

Также Вести-ua.net сообщали, Температурные контрасты и грозовые ливни: на выходных местами воздух раскалится до +40°.

Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Последние новости

23:01
Интерес туристов к Испании начинает угасать, - Bloomberg
296
22:32
Астрологи назвали три знака зодиака с мистической аурой: чья природная харизма окутана тайной
505
22:03
Температурные контрасты и грозовые ливни: на выходных местами воздух раскалится до +40°
306
21:34
Выпустили 6 пуль: в Нидерландах подстрелили скандального ветерана АТО
2.2т
21:03
Отмена банковской тайны в Украине: когда это может произойти
334
20:34
В эти пять месяцев года рождаются люди с особым типом ума
653
20:05
Киев в дыму: как обстрелы РФ уничтожают здоровье горожан
386
19:36
Путин настроен на долгую войну в Украине, - Financial Times
479
19:07
Реальные зарплаты украинцев упали до довоенного уровня - Центр Разумкова
358
18:38
В нескольких областях Украины наблюдаются перебои со светом
349
18:09
В Одессе прогремели взрывы, атаковано здание ТЦК
709
17:40
Названы три знака зодиака, которые вот-вот сбросят груз проблем со своих плеч
1.3т
17:11
Россия применяет новую тактику воздушных ударов по Киеву, - CNN
429
16:42
Инфляция в Украине: что происходит с ценами
362
16:13
В Киеве запустят масштабный проект "Чистое небо", - КГВА
467
15:44
Курс валют в обменниках: сколько сегодня стоит доллар
535
15:15
Биткоин установил новый рекорд: сколько сейчас стоит криптовалюта
371
14:46
Великобритания и Франция будут совместно патрулировать небо Украины после прекращения огня, - The Telegraph
1.3т
14:17
В Германии планируют урезать размер соцвыплат для украинских беженцев
516
13:48
В Запорожье пациент с ножом напал на врача в медучреждении
437
13:19
Трамп разочарован Россией и пообещал скоро сделать "важное" заявление, - NBC
499
12:50
Какому знаку зодиака повезет 11 июля: прогноз астрологов
811
12:21
Трамп ввел 35% пошлину на импорт из Канады
429
11:52
Летняя жара в разгаре: стоит ли украинцам подготовиться к отключениям света
501
11:23
Цифры шокируют: кто в Украине получает самые высокие пенсии
812
11:04
В Украине существенно дорожают ремонты и строительство жилья
435
10:25
Пенсионеры могут столкнуться с задержками выплат, - эксперт
1.1т
10:06
Келлог сравнил войну в Украине со Второй мировой
419
09:37
Гороскоп на 11 июля: прогноз для всех знаков зодиака
817
09:08
Белый дом нашел способ вооружить Украину, - Ахіоѕ
1.4т
08:53
В Украине ожидается контрастная погода: в каких регионах вероятны грозы
503
08:36
По образцу "Плана Маршалла": Зеленский призвал создать коалицию восстановления Украины
550
08:08
Европарламент отклонил вотум недоверия Урсуле фон дер Ляйен
585
07:41
Названы знаки зодиака, которые обязательно встретят настоящую любовь до конца июля
1.1т
07:12
31-летний мужчина предрекает войну и уже запасается едой на годы вперед
2.9т
23:09
Масштабное ДТП на Львовщине: столкнулись рейсовый автобус и легковушка
625
22:40
Эксперт раскрыл, что сейчас эффективнее всего уничтожает ударные дроны
909
22:11
Астрологи составили список знаков зодиака, у которых вскоре начнется переломный момент в жизни
1.5т
Больше новостей