Пропуск в сигурността на Android дава контрол над камерата

Пропуск в сигурността на Android дава контрол над камерата
Изследователят Шимон Сидор откри доста шокиращ пропуск в сигурността на Android, който позволява на приложения да активират камерата на устройството без ваше знание или позволение и да изпращат заснетия материал на външни сървъри. Сидор е успял да създаде приложение, което прави именно това, а най-интересното е, че то по никакъв начин не е откриваемо за собственика на устройството и дори не се появява в списъка с фоново активни приложения, така че потребителят не разбира, че смартфонът или таблетът в момента снима и публикува в интернет фото и видео.

Сидор е започнал своето проучване, след като е изследвал приложения в Play Store, които правят снимки, без видимо да активират камерата. Той е забелязал, че всяко от тях при инсталация все пак иска разрешение за достъп до камерата и също така се появява в списъка с активни приложения. Общо е било и изискването дисплеят да е активен по време на заснемането. Сидор обаче е намерил начин да заобиколи всичките тези изисквания, като използва пропуск в сигурността на Android, и да постигне заснемане без изрично разрешение, без показване на приложението в списъка с активни програми и без необходимост от включен дисплей.

Изискването на Android за показване на предварителен изглед на снимката пък е заобиколено, като изгледът е намален до 1 пиксел, което прави невъзможно неговото забелязване от страна на потребителя. Приложението на Сидор също така записва и други данни за устройството като ниво на батерията и местоположение на потребителя.

http://snacksforyourmind.blogspot.co.uk/2014/05/exploring-limits-of-covert-data.html


Втора употреба с гаранция

  • Мерси много
    Toneta
  • Ами тогава си инсталирай CatLog приложението от магазина. След това помоли някого да прегледа катлог-файла. По този начин ще разбереш кое приложение активира камерата, дали снима и къде евентуално праща снимките. :)
    A4i
  • Не го прави при някакви определени условия. Но обикновено е, когато не съм го ползвала няколко минути.
    Toneta
  • Toneta, автофокуса понякога издава стържещи звуци при вибрации, тъй като подвижната група лещи се мести нагоре-надолу под действието на инерционна сила. Обърни внимание дали чуваш такива при поставяне на телефона върху равна повърхност. Би трябвало да е безшумен в покой и изключена камера.
    A4i
  • Alcatel one touch idol
    Toneta
  • Какъв ти е телефонът?
    KOBRETI
  • Телефонът ми издава един особен звук, когато камерата фокусира и доста често ми се случва да го издава, когато камерата не е включена. Някой знае ли защо?
    Toneta
  • [Quote]В Android 4.3 имаше вграден в платформата инструмент, който можеше да забранява достъпа на приложенията до определени неща, но много бързо го разкараха, защото не им беше изгоден[/Quote] Какво точно имаш предвид ? И защо ще махнат нещо толкова полезно ? Може би заради рекламите.
    sgs_maniak
  • Тези неща се мислят навреме. Два-три прости примера: 1. [B]Facebook[/B] иска права за камерата. Защо му е на FB да снима? Не мога ли да си снимам каквото ми трябва с вграденото системно приложение и после просто да го кача от съответната папка? Противодействие - при Milestone (CM7) просто бях забранил излишните му права. Резултат - при стартиране приложението гръмваше. Крайно решение - червен картон. При RAZR HD изобщо не съм го инсталирал. 2. [B]Фенерче[/B], което искаше достъп до интернет и личните ми данни. Крайно решение: Ко? Не! 3. [B]Бар-код скенер[/B] - тук пак има доста приложения, искащи достъп до личните данни, SMS и указателя - нямаха шанс да се доберат до телефона ми. Обаче тук всички приложения искат достъп до камерата и интернет. И стигаме до [Quote]Според мен си напълно прав и [B][i]няма дупка в сигурността в камерата на Андроид[/i][/B].[/Quote]Tочно тук не съм съгласен с теб. Докато с фенерчето мога да си светя и в кенефа, то баркод скенера е нормално да го ползвам само за QR- и баркодове. И съответно при последното допускам по-ниско ниво на "сигурност". И това определено не е от [Quote]некомпетентността, незаинтересоваността или глупостта[/Quote]ми нали? ;)
    Sage
  • [Quote][B]Дал права на приложението[/B], после - що ги ползва... Ми ще ги ползва... Да го направи без да даде правата...[/Quote] Според мен си напълно прав и няма дупка в сигурността в камерата на Андроид. Разбира се, не съм разглеждал в дълбоки детайли кода свързан с това, но, ако имаше такава дупка, то тя щеше да зейне мнооооого отдавна и да се закърпи. Камерата е ключов елемент и безброй програмисти са чели много пъти кода на всеки един клас. Въпреки това, е много лесно да се напише зловредно приложение, като се разчита на некомпетентността, незаинтересоваността или глупостта на потребителя и Android предоставя абсолютно всички предпоставки за това. Повечето хора изобщо не се зачитат в позволенията, които дават при инсталация на дадено приложение, а дори и да го правят, те нямат голям избор, освен да откажат инсталацията. Няма такъв инструмент, който да каже: Инсталирай това приложение с тези и тези пермишъни, но този и този да ги няма. В Android 4.3 имаше вграден в платформата инструмент, който можеше да забранява достъпа на приложенията до определени неща, но много бързо го разкараха, защото не им беше изгоден ;)
    stefanicio
  • Палячо... Дал права на приложението, после - що ги ползва... Ми ще ги ползва... Да го направи без да даде правата...
    KOBRETI