Android-смартфоны позволяют сервисам шпионить за владельцем





Эксперты компании Nightwatch Cybersecurity обнаружили, что установленные на Android-смартфоне приложения могут без ведома пользователя получать доступ к конфиденциальным данным, сообщает Threatpost. Уязвимость затрагивает все версии ОС и позволяет узнать историю браузера, а также в реальном времени отслеживать местоположение смартфона.

Баг кроется в работе функции intents. С ее помощью операционная система Android и приложения могут отправлять внутренние сообщения, которые открыты для чтения всем компонентам ОС и запущенным приложениям. Как оказалось, получить доступ к этим данным могут абсолютно любые приложения, не спрашивая при этом разрешения пользователя.

Эксперт Яков Шафранович (Yakov Shafranovich) заявляет, что в Android существует механизм, позволяющий запретить сторонним приложениям читать внутренние сообщения. Однако разработчики часто пренебрегают ограничениями либо маскируют конфиденциальные данные. В результате под угрозой оказывается вся система, и попавшее на устройство вредоносное ПО получает возможность следить за тем, какой информацией ОС обменивается с другими сервисами, и записывать эти сведения.

Например, данные о WiFi-подключении и сетевом интерфейсе передаются с помощью intents для WifiManager — NETWORK_STATE_CHANGED_ACTION, а также WifiP2pManager — WIFI_P2P_THIS_DEVICE_CHANGED_ACTION. В этих сообщениях система раскрывает имя сети, пароль, BSSID, локальные IP-адреса, информацию о DNS-сервере. Доступ к MAC-адресу устройства открыт во всех версиях старше Android 6.0.

Утечка конфиденциальных сведений может быть на руку нечестным по отношению к клиенту рекламным сервисам. Отслеживая действия пользователя и его местоположение, они могут точнее подбирать целевые объявления. С другой стороны, киберпреступники с таким уровнем доступа способны выкрадывать логины и пароли, а также банковскую информацию.

Специалисты сообщили Google об этой проблеме в марте текущего года. После длившегося несколько месяцев расследования бреши был присвоен идентификатор CVE-2018-9489. Однако разработчики исправили баг только для Android 9.0. Владельцы устройств с более старыми версиями ОС по-прежнему находятся под угрозой, поэтому технические данные уязвимости не раскрываются. Согласно официальному заявлению представителей компании, исправления в них вноситься не будут, так как это нарушит работу API-интерфейса.

Автор: Softodrom.ru
Дата:
Новые статьи: Безопасность
07.08.2020 20:09

Россия стала лидером по числу людей, столкнувшихся со слежкой через смартфоны

За первые шесть месяцев 2020 года число российских пользователей, на мобильных устройствах которых были зафиксированы приложения для слежки, увеличилось на 28%

07.08.2020 16:15

Число атак через удаленный рабочий стол выросло в два раза

Ранее эксперты подсчитали, что с начала 2020 года Россия заняла первое место по количеству уникальных атак такого типа

05.08.2020 21:15

В Рунете появилось более 200 фейковых сайтов сервисов доставки еды и электроники

Пандемия спровоцировала появление фейковых сайтов служб доставки, эксперты обнаружили в Рунете более 200 клонов «Сбермаркета», «Яндекс.Еды» и других известных онлайн-сервисов

05.08.2020 13:07

Систему распознавания лиц в московском метро развернут за 1,38 млрд рублей

Провайдер «Максимателеком» выиграл конкурс на оснащение вагонов Московского метрополитена системой видеонаблюдения с функцией распознавания лиц

04.08.2020 07:55

В Даркнет утекла база данных проголосовавших по поправкам к Конституции

Эксперты в области кибербезопасности видят в происходящем опасную тенденцию: государственные IT-ресурсы слабо защищены, а чиновники не понимают важность информационной безопасности

Популярное: Безопасность
07.08.2020 20:09

Россия стала лидером по числу людей, столкнувшихся со слежкой через смартфоны

За первые шесть месяцев 2020 года число российских пользователей, на мобильных устройствах которых были зафиксированы приложения для слежки, увеличилось на 28%

07.04.2019 19:42

Как увидеть скрытых друзей во «ВКонтакте»

Поскольку многие пользователи «ВКонтакте» искренне верят, что существует способ увидеть чужих скрытых друзей, Софтодром решил этот миф опровергнуть

07.08.2020 16:15

Число атак через удаленный рабочий стол выросло в два раза

Ранее эксперты подсчитали, что с начала 2020 года Россия заняла первое место по количеству уникальных атак такого типа

29.11.2017 05:21

Как удалить данные без возможности восстановления

Что такое безвозвратное удаление данных, и как удалить данные с компьютера так, чтобы их нельзя было восстановить

05.08.2020 21:15

В Рунете появилось более 200 фейковых сайтов сервисов доставки еды и электроники

Пандемия спровоцировала появление фейковых сайтов служб доставки, эксперты обнаружили в Рунете более 200 клонов «Сбермаркета», «Яндекс.Еды» и других известных онлайн-сервисов

» Оставьте первым свой комментарий

Новости /
Безопасность /
Android-смартфоны позволяют сервисам шпионить за владельцем
Все рубрики статей:
Статистика | Рейтинги | Авторам | Реклама
Copyright © 1999-2020 Softodrom.ru
О перепечатках | Рассылки | Пользовательское соглашение | Политика конфиденциальности | О проекте | Карта сайта
Яндекс.Метрика