Камера Android дозволяє шпигувати за сотнями мільйонів користувачів

Share
Час читання: 2 хв.

Вразливість у системі безпеки дозволяла будь-яких додатків управляти рідним додатком «Камера» операційна система Android без необхідних дозволів з боку користувача, в тому числі знімати фото. Про це розповів у статті глава відділу безпеки компанії Checkmarx Ерез Ялон (Erez Yalon).

Ялон виявив такі уразливості в додатках “камери” розробки Google і Samsung. Користувачеві досить видати додатку дозвіл на доступ до пам’яті пристрою.

Щоб продемонструвати використання вразливості, Ялон створив фальшиве додаток погоди, яке запитує єдиний дозвіл у користувача-на доступ до пам’яті. Сам по собі додаток нешкідливий і не блокується системою безпеки Google Play Protect. Але закриття програми не обриває з’єднання з сервером, дозволяючи хакеру відправляти команди. Після цього, хакер зможе на смартфоні, причому навіть на заблокованому:

  • Знімати фото і відео за допомогою камери смартфона, а потім завантажувати на віддалений сервер. Користувач цього не помітить, оскільки звук спрацьовування «затвора» буде вимкнено
  • За допомогою датчика наближення визначати, що користувач говорить по телефону, а потім записувати, що говорять обидва співрозмовника
  • Записувати відео користувача під час дзвінка, на додаток до звуку
  • Отримати необмежений доступ до фото і відео на пристрої
  • Отримати мітки GPS з усіх фото на пристрої, якщо користувач дозволив їх додатка камери. Потім ці дані можуть використовуватися для історії переміщень користувача

Checkmarx повідомила про знайдену уразливість Google в липні 2019 року. Google не відразу, але визнала, що вразливість охоплює широке число виробників смартфонів. Це сталося в другій половині серпня, потім виробників сповістили про небезпеку. Наприкінці серпня Samsung визнала наявність уразливості на своїх пристроях.

У листопаді Google і Samsung схвалили публікацію. За словами Google, вона виправила вразливість на власних пристроях в липні, а також відправила виправлення всім зачепленим партнерам.

Андрій Харитоненко

Опублікував
Андрій Харитоненко
  • Останні записи

    iPhone 17 Air не стане найдорожчим: навіть iPhone 17 Pro обійдеться дорожче

    The Wall Street Journal стверджує, що ця модель не буде дорожчою за iPhone 17 Pro…

    16.12.2024

    Користувачі iPhone і Samsung Galaxy розчаровані новими функціями на основі ШІ

    Нове опитування фахівців з компанії SellCell показує, що більшість функцій Apple Intelligence не несуть ніякої…

    16.12.2024

    Ілон Маск анонсував власну електронну пошту: чим вона відрізняється від інших сервісів

    Ілон Маск підтвердив, що його команда соціальної мережі X (Twitter) працює над створенням фірмового сервісу…

    16.12.2024

    В мережі з’явилися перші деталі нового девайсу Apple

    Компанія Apple готує до виходу Macbook монструозних розмірів. Про це пише MacRumors. Що відомо Згідно…

    16.12.2024

    Чат-бот Grok-2 від Ілона Маска став безкоштовним: як протестувати його функції

    Функціями новітньої ШІ-моделі Grok-2 тепер можуть скористатися всі користувачі соцмережі X. Чат-бот доступний навіть без…

    16.12.2024

    Nokia 105 і 110 отримали сучасний редизайн та порт USB Type-C

    HMD Global представила два нових кнопкових телефони під брендом Nokia. Друге покоління Nokia 105 4G…

    16.12.2024