Как проследить за кем угодно через камеру его смартфона

24-11-2019, 13:24 / Автор: Інна Волєва
/
14.9т

Специалисты по кибербезопасности из компании Checkmarx опубликовали отчет о найденной ими уязвимости в операционной системе Android. Они обнаружили, что путем достаточно простых действий, существует возможность получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона, пишет ПМ.

Android обладает богатым набором различных разрешений для приложений. По задумке создателей, эта система ограничения доступа к функциям смартфона должна обеспечить существенные затруднения для вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

На практике самое распространенное разрешение, требуемое приложениями — доступ к хранилищу — дает злоумышленнику практически неограниченные возможности шпионить за владельцем смартфона. Даже не используя никакие уязвимости, любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, а также видео.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой и этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации. Однако, есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ.

Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная (неназванная в целях безопасности) последовательность действий и внутренних системных вызовов. Все, что после этого остается злоумышленнику — скачать полученные в результате ролики и фотографии.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука (в форме аудиодорожки к видео), изображений окружающего смартфон пространства и отслеживать местоположение жертвы (как было описано выше — через геотеги фото). Чтобы проверить свои находки, в Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Программа выполняет все свои основные функции — показывает текущие метеорологические сведения заданного места.

Однако сразу после первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В результате эксперимента со смартфона Google Pixel 2XL под управлением последней версии Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени. Более того, специалисты по кибербезопасности продемонстрировали вполне реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Информация об этой уязвимости была предоставлена компании Google 4 июля. Спустя несколько дней и после первичного анализа, она получила высокий приоритет, а в августе ее зарегистрировали под кодом CVE-2019−2234. До конца месяца Checkmarx связались с ведущими производителями смартфонов, из которых, как минимум Samsung подтвердил, что его устройства подвержены данной уязвимости. Недавняя публикация была согласована с Google и корейской компанией, что может означать скорый выпуск исправленных версий программного обеспечения. Однако стоит учитывать, что сроки появления «заплаток» до сих пор не обозначены.

Напомним, На Покровском направлении ВСУ берут в плен украинцев с оккупированных территорий.

Ранее Вести-ua.net писали, Пять приложений, которые нужно удалить с Android прямо сейчас.

Также Вести-ua.net сообщали, Доллар стал дешевле: какой курс в обменниках.

Почему вы можете доверять vesti-ua.net →

Читайте vesti-ua.net в Google News

Последние новости

22:57
Теплее не станет: прогноз на 7 мая
289
22:43
В мае для 4 Зодиаков наступит поворотный момент
692
22:19
По словам представителя Сил обороны, даже если Украина и решится нанести удар, шансы на успех невелики
491
22:03
За медали к 9 мая: Ступак рассказал о потерях РФ на горячем направлении
356
21:58
НЛО над Антарктикой: полярники запечатлели странное явление
453
21:33
Эксперт рассказал о "котле", в который добровольно полезли россияне
610
21:14
Диверсии и кибератаки: в Польше заявили о вмешательстве РФ в президентские выборы
336
20:56
Россияне меняют тактику войны в Донецкой области: эксперт заявил об опасности
547
20:41
Зачем Трампу соглашение с Украиной о недрах: в США объяснили замысел
419
20:18
Украина вернула из плена 205 бойцов: среди них защитники Мариуполя
419
20:01
Участника Нацотобора на Евровидение-2025 задержала полиция: что произошло
379
19:53
Гороскоп на 7 мая: прогноз для каждого знака зодиака
887
19:34
Подготовка к катастрофе: в США раскрыли секрет о подземном городе для богачей
721
19:15
Провал Мерца на выборах канцлера: в СДПГ назвали виновных
627
18:56
В Украину идет антициклон: синоптик рассказал, к чему готовиться
602
18:37
Водителей предупредили, что за алкоголь в припаркованном авто будут штрафовать и лишать прав
776
18:18
Перед несколькими знаками зодиака на днях откроются новые профессиональные горизонты
918
17:59
В Сеть попало видео с совещания ТЦК: как проходят планерки по вопросам мобилизации
17:40
Украинцев призвали не вывозить некоторые лекарства из Египта
469
17:21
Нужно сделать все, чтобы парад в Москве прошел неудачно, - военный аналитик
948
17:02
Мерц не смог стать канцлером Германии с первой попытки
391
16:43
Очень редко выходит из строя: эксперты назвали особенно надежный японский электромобиль
545
16:24
В Украине резко подорожали колбаса и твердый сыр
491
16:05
Во Львове военные в форме волокли мужчину в бус по мокрому асфальту
15:46
Названы знаки зодиака, которым стоит быть осторожными на этой неделе
695
15:27
Киев накроет новая волна холода: когда вернутся заморозки
497
15:08
Доллар стал дешевле: какой курс в обменниках
417
14:49
В Польше украинцы купили рекордное количество жилья, - Rzeczpospolita
437
14:30
Трамп заявил, что и Россия, и Украина готовы к урегулированию войны
756
14:11
IT-специалистов массово увольняют по всему миру, ИИ оказался намного эффективнее
584
13:52
Третья мировая может начаться в ближайшие годы: в Европе и США провели опрос
496
13:33
США заплатит мигрантам, которые будут самостоятельно выезжать из страны
475
13:14
Гороскоп на 6 мая по картам таро: какие события грядут
679
12:55
Массированный удар по Харькову, пострадали четыре района города
451
12:36
В Украине изменят процедуру сдачи экзаменов на водительские права
604
12:17
The Telegraph раскрыло подробности плана по отражению нападения России
457
11:58
Мобилизация украинцев 60+: как это можно реализовывать
1.1т
11:39
Астрологи рассказали, какому знаку зодиака повезет 6 мая
838
Больше новостей