НАВЕРХ

Эксперты рассказали о следящих за владельцами камерах смартфонов

Фото: © Sibnet.ru

Эксперты по безопасности компании Checkmarx выяснили, что с помощью простых действий можно получать фотографии, видео, звукозаписи и местоположение пользователя практически любого смартфона.

Android обладает богатым набором различных разрешений для приложений. Эта система ограничения доступа к функциям смартфона призвана обезопасить его от вредоносного ПО. Например, без разрешения использовать камеру — программы злоумышленников не смогут получить с нее новую картинку, а без разрешения записывать звук — не получат голос владельца.

ЕЩЕ ПО ТЕМЕ:Дуров посоветовал всем удалить WhatsApp

На деле самое распространенное разрешение — доступ к хранилищу — дает злоумышленнику неограниченные возможности шпионить за владельцем смартфона. Любое приложение, которому позволено читать и записывать данные на встроенную память, может найти и украсть любой файл. Это могут быть конфиденциальные документы, диктофонные записи или снимки, видео, приводит «Популярная механика» отчет экспертов Checkmarx.

Изучая метаданные фотографий можно узнать место, где был сделан снимок (если запись геоданных принудительно не была отключена пользователем). А если проанализировать все фото в галерее, можно построить карту перемещений объекта слежки. Порой этого достаточно для шантажа, атаки на жертву при помощи социальной инженерии либо же кражи финансовой информации.

Встроенный шпион

Но есть уязвимость, которая расширяет арсенал злоумышленника до невероятных границ. Сотрудники компании Checkmarx нашли способ заставить камеру смартфона принудительно делать снимки или записывать видео. Оказалось, что для этого необходима определенная последовательность действий и внутренних системных вызовов.

Это позволяет приложению не имеющему доступ к камере производить полноценный захват видео, звука, изображений окружающего смартфон пространства и отслеживать местоположение жертвы (через геотеги фото). В Checkmarx создали абсолютно безобидно выглядящее приложение «погода» и наглядно продемонстрировали его работу в видеоролике. Современные СМС: как избежать вирусов и рассылки

После первого запуска она устанавливает фоновое защищенное соединение с удаленным сервером злоумышленника и начинает ждать команды. Оно продолжает работать и после закрытия приложения. Есть два режима работы: обычный, когда камера смартфона открывается на экране, и скрытный, в котором камера будет включаться только если смартфон лежит «лицом вниз» или прижат к голове владельца (во время разговора).

В ходе эксперимента со смартфона Google Pixel 2XL под управлением Android 9 были получены геоданные из всех снимков, а также фото и видео в режиме реального времени.

Специалисты продемонстрировали реальный вариант шпионажа, когда человек разговаривает по телефону рядом с проектором, на который выводятся конфиденциальные данные. В момент разговора смартфон записывает видео, а после этого готовый файл злоумышленник благополучно сохраняет себе.

Еще по теме
Представлена первая в мире банковская карта с экраном
Камера с искусственным интеллектом научилась обнажать людей
Xiaomi представил дешевые смарт-очки Mijia
Принтеры HP стали доступны по платной подписке
смотреть все
Размеры и картинка: как выбрать игровой телевизор
18.04.24, 02:09
4418
1
Холодный, нейтральный, теплый: как выбрать свет лампы
«Теплый», «нейтральный» и холодный» — лишь условное категории. Цвет освещения можно выбирать в довольно большом диапазоне
11.11.23, 16:41
207818
2
Сравнили 8 платных и 7 бесплатных курсов по фреймворку Angular
Собрали подборку из 8 платных и 7 бесплатных онлайн-курсов по обучению работе с фреймворком Angular для начинающих и опытных специалистов
31.08.23, 23:54
25625
0
Сравнили 10 лучших платных онлайн-курсов и 5 бесплатных по МВА
Собрали подборку из 20 платных и 5 бесплатных онлайн-курсов MBA, с помощью которых вы получите знания, навыки и сеть контактов для успешного роста в бизнесе
24.08.23, 10:04
25751
1
Сравнили 10 платных и 5 бесплатных курсов по Deep Learning
Собрали подборку из 10 платных и 5 бесплатных онлайн-курсов по обучению Deep Learning (глубокое обучение) для новичков, middle- и senior-разработчиков
21.08.23, 12:46
28454
0
Обсуждение (8)