Эта ошибка безопасности Android может позволить любому взломать вашу камеру

Эта ошибка безопасности Android может позволить любому взломать вашу камеру

Исследовательская группа по безопасности Checkmarx обнаружила несколько уязвимостей, затрагивающих смартфоны Google и Samsung, которые могут позволить злоумышленнику получить контроль над приложением камеры устройства, чтобы удаленно делать фотографии, записывать видео и даже шпионить за разговорами и местоположением пользователей. Первоначально команда начала поиск приложения Google Camera на Pixel 2XL и Pixel 3, когда обнаружила несколько уязвимостей, возникающих из-за разрешений, предотвращающих проблемы. Компания Checkmarx провела дальнейшее расследование и обнаружила, что эти же уязвимости также затрагивают приложение камеры Samsung и других производителей смартфонов Android. Педро Умбелино, директор по исследованиям безопасности в Checkmarx, Эрез Ялон и старший исследователь безопасности, объясняет в блоге, как им удалось использовать вредоносное приложение, чтобы получить контроль над приложением Google Camera. , следующим образом: «После детального анализа приложения Google Camera наша команда обнаружила, что, манипулируя конкретными действиями и намерениями, злоумышленник может управлять приложением, чтобы делать фотографии и/или записывать видео». через неавторизованное приложение, не имеющее необходимых разрешений. Кроме того, мы обнаружили, что некоторые сценарии атак позволяли злоумышленникам обходить различные правила авторизации хранилища, предоставляя им доступ к сохраненным видео и фотографиям, а также метаданным GPS, встроенным в фотографии, чтобы определять местонахождение пользователя, делая фото или видео и анализируя соответствующий контент. EXIF-данные. Тот же метод применим и к приложению Samsung Camera. "

Уязвимости приложения камеры.

Чтобы использовать уязвимости, обнаруженные ее командой в приложении Google Camera, компания Checkmarx разработала вредоносное приложение в качестве доказательства использования концепции. Созданное им приложение погоды не требовало каких-либо специальных разрешений, за исключением базового доступа к хранилищу — обычного разрешения, запрашиваемого многими другими приложениями Google Play Store. Однако в дополнение к своему погодному приложению Checkmarx также установила сервер управления и контроля, к которому приложение подключается для проведения аукциона злоумышленников. После установки и открытия приложения на устройстве пользователя оно создает постоянное соединение с сервером управления и ожидает инструкций. Даже если пользователь закроет приложение, оно все равно будет подключено к серверу, и злоумышленник сможет приказать ему сделать фотографию, записать видео и записать звук из 39 голосовых вызовов, получить GPS-теги из фотографий и получить доступ к данным. хранится на сервере. устройство. Все фотографии и видео, снятые приложением, будут загружены на сервер. Эксплойт проверки концепции Checkmarx даже позволит злоумышленнику записывать видео и делать фотографии, если смартфон заблокирован. Google и Samsung выпустили исправления для уязвимостей, и чтобы не стать жертвой подобной атаки, пользователям следует обновить свои устройства до последней версии Android, убедиться, что установлены последние доступные исправления безопасности, и обновить приложение камеры. а также через Форбс