Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
15т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.

Напомним, Второй раунд: с чем украинская делегация отправилась на переговоры в Абу-Даби.

Ранее Вести-ua.net писали, Пять приложений, которые нужно удалить с Android прямо сейчас.

Также Вести-ua.net сообщали, Какому знаку зодиака повезет 4 февраля: прогноз астрологов.

Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Последние новости

23:02
Зеленский назвал официальную статистику погибших и пропавших без вести
684
22:57
В Бразилии остановили футбольный матч, потому что голкипер пошел в туалет
292
22:43
В Украине потеплеет, но погоду испортят осадки и ветер: прогноз на 5 февраля
247
22:19
"Дія.Підпис" будет работать по-новому: что нужно знать украинцам
297
22:03
Масштабная авария в Винницкой области: из-за скачка давления газа в домах произошли пожары
327
21:58
Стубб призвал Европу признать, что идеология США противоречит ценностям континента
348
21:33
Отключение Starlink для дронов может повлиять и на ВСУ: эксперт объяснил, как именно
328
21:14
Сдача территорий России в обмен на гарантии: командир "Хартии" объяснил позицию военных
700
20:56
"Проблема огромная": энергетики замалчивают реальное положение дел в энергосистеме, - нардеп
421
20:41
ВСУ получили новое командование беспилотных систем ПВО, - Сырский
414
20:18
В Германии двое мужчин повредили несколько кораблей военного флота
647
20:01
Простых решений не будет: в ОП жестко высказались о мобилизации
944
19:54
Эти знаки зодиака на днях начнут грести деньги лопатой
925
19:35
Атаки РФ на энергетику: сколько света будет у украинцев в феврале
362
19:16
В Чехии наказали водителя трамвая, который выгнал украинцев из салона
412
18:57
"Наша позиция предельно четкая": у Путина озвучили условия для прекращения войны
1.6т
18:38
Финансовый гороскоп на конца недели: чего ожидать каждому знаку зодиака
685
18:19
Валютный рынок ждет новый этап: прогноз банкира на ближайшее время
472
18:00
После ночного удара по энергетике в Харькове объявлена чрезвычайная ситуация
420
17:41
Украина получила первую в 2026 году партию американского газа
597
17:22
В Украину идет постепенное потепление: синоптик рассказала, как долго оно продлится
472
17:03
Удары РФ по украинской энергетике: стратегия Путина изменилась, - The Atlantic
454
16:44
Социологи уверяют, что 61% украинцев продолжают доверять Зеленскому
474
16:25
В Украине стремительно растет заболеваемость гриппом и ОРВИ
362
16:06
Четыре знака зодиака вскоре получат важное послание от Вселенной
1.6т
15:47
Движение поездов УЗ изменилось: в каких областях запустили автобусные трансферы
357
15:28
Пенсионерам, не успевшим пройти идентификацию, возобновили выплаты
854
15:09
Сверхмощные вспышки класса X на Солнце: когда Землю накроет магнитная буря
524
14:50
В центре Киева эвакуация авто закончилась избиением водителя
525
14:31
Гороскоп на 4 февраля по картам таро: кого ждут интересные события
510
14:12
Массированный ракетный удар привел к блэкауту в Белгороде
484
13:53
Выжить на морозе: несмотря на беспощадные зимние атаки РФ, украинцы не сдаются, - Bloomberg
637
13:34
Биткойн обесценивается: инвесторы уже потеряли сотни миллиардов долларов
485
13:15
Новое похолодание вскоре накроет Украину, - синоптик
615
12:56
Курс доллара и евро в обменниках и банках: сколько сегодня стоит валюта
379
12:37
Подорожание смартфонов: почему средняя цена устройств превысила критическую отметку
421
12:18
Дело Эпштейна: кто с украинской стороны фигурирует в секретных файлах
787
11:59
Выплаты от ООН в 2026 году: кто может получить помощь
1.1т
Больше новостей