Показаны сообщения с ярлыком android. Показать все сообщения
Показаны сообщения с ярлыком android. Показать все сообщения

воскресенье, 31 августа 2014 г.

Как удалить троян "привет тебе фото"

Мобильные сети опят штормит СМС-троян. Сообщение типа "привет ;) тебе фото: https://", не смотря на всю свою подозрительность, находит свою аудиторию. Желание посмотреть загадочное фото перевешивает здравый смысл и соблазняет кликнуть на ссылку. И даже загрузка приложения с абсолютно неизвестного источника не смущает, и желание посмотреть фото подталкивает согласиться на установку. Результат не заставляет себя ждать - платные исходящие СМС быстро опустошают баланс, а троян тем временем рассылает заветное приглашение дальше всем по адресной книге, вызывая возмущение знакомых.
Вчера, получив подобный СМС от бывшего коллеги, лишний  раз убедился, что тема все еще популярна. Вяло поковыряв в песочнице неуклюжий троян, решил написать пару слов на тему что делать, если кто-то купился, а hard-reset делать не хочется:

  • Итак, первым делом переводим телефон в режим полета - отключаем радио-модуль для прекращения рассылки. 
  • Затем удаляем источник. Идем в папку Download (/storage/emulated/0/Download) и удаляем там файл FOTO_ALBOM.apk
  • Теперь идем в диспетчер приложений и в разделе загружено ищем Google Play с размером около 200 Кб.Это и есть наш источник проблем. Важно не перепутать его с оригиналом, который называется Google Play Маркет и размером 10-12 Мб.  Нажимаем удалить.
Теперь можно подумать о том что не следовало нажимать на ссылку вопреки:
  • странному стилю не всегда соответствующего отправителю
  • ссылку на сомнительный ресурс
  • попытку закачать приложение (FOTO_ALBOM.apk) вместо графического файла
  • попытку установить это чудо-приложение

четверг, 5 сентября 2013 г.

Этика хакерства "по-нашему"

Наткнулся сегодня на статью (http://goo.gl/pmKEuP) . На первый взгляд типичная статья об обнаруженной уязвимости. Специалист по безопасности обнаружил уязвимость приложения и решил поделиться интересным опытом с коллегами. Вот такая и такая уязвимость найдена в таком то android приложении... Обратите внимания, господа разработчики... так не пишите... В общем, потратил время, нашел, поделился, внес свой вклад в общество.
А какую же пользу наш герой принес обществу?
  • Он обнаружил уязвимость. По словам Алексея, уязвимость удалось обнаружить, когда во время работы над технологией оплаты в приватовском терминале самообслуживания для сервиса такси разработчик начал изучать API-документацию банка и затем полностью декомпилировал код его Android-приложения. Привет банковским юристам.
  • Донес до сотрудников банка выявленную проблему. Алексей говорит, что вчера уже отправил уведомление об уязвимости в службу безопасности банка, но ответ еще не был получен. Это, безусловно, непростительная оплошность со стороны банка. Безопасники не остались не ночь тестировать его находку и не оставила программистов переписывать код, чтобы на утро все было готово вместе с хвалебным письмом. Эта неосмотрительность не должна остаться без внимания. Нужно привлечь внимание общественности!
  • Герой в приступе праведного гнева публикует информацию о своей находке в интернете. Для большей наглядности приводит примеры реальной сессии и объясняет как уязвимость удобнее эксплуатировать. 
В сухом остатке мы имеем:
  • Банк предан всеобщему презрению за неумение писать защищенный код и игнорирование безвозмездной помощи со стороны кул кацкеров.
  • Страна знает своего героя.
  • Пользователи указанного приложения предупреждены, а значит вооружены.
К сожалению, последнее утверждение очень далеко от реальности. Даже если банк уже бросился изучать уязвимость, ему нужно время на протестировать, понять природу, исправить, протестировать исправленное, распространить пользователям. Злоумышленникам же ничего этого не нужно. Нужно писать зловред. С учетом того, что злоумышленник не ограничен согласованиями, ресурсами, бюджетами, протоколами и утверждениями, какова вероятность того, что банк успеет закрыть уязвимость до того, как пострадают пользователи приложения? Вопрос риторический.

вторник, 9 июля 2013 г.

Звездочка в трее говорит обновиться

Специалисты по безопасности с завидной скоростью выявляют все новые и новые уязвимости системы android. Вы наверняка уже читали о возможности лепить зловредный код в приложения без нарушения криптографической подписи. Но речь сегодня не о том. Все системы дырявые и во всех рано или поздно находят уязвимость века, которая поставит мир на край пропасти. Проблема же системы андроид не в новых уязвимостях,  а в том, что старые никуда не деваются и прекрасно себя чувствуют годами. 
В январе 2012 года я писал об использовании Airpush для распространения троянцев для android (Троянец для Android под видом критического обновления). Наблюдение, на мой взгляд, было не ахти каким интересным - очередной канал для зловредов. Тем не менее, пост все еще пользуется популярностью и набрал уже порядка 7000 просмотров. Среди ключевых слов, по которым пользователи приходят на блог регулярно встречается плюс/минус похожий набор: 
  • критическая ошибка необходимо обновить андроид
  • критическое обновление для android
  • android звездочка в трее
  • android критическое обновление безопасности
  • андроид уведомления звездочка
  • что значит критическое обновление на андроиде
  • android требует обновить браузер
  • андроид сообщение критического обновления
Поэтому я решил еще раз пройтись по этой теме специально для тех, кому "звездочка в трее что-то говорит" и не понятно, что делать.
"Звездочка" или "плюсик" в трее не могут сообщать о критическом обновлении по той простой причине, что такого понятия как  "критическое обновление" для андроид нет. Для каждой конкретной модели прошивка может обновляться или не обновляться конкретным производителем, но они никогда не используют понятие критического обновления и не используют для уведомления "звездочки" и "плюсики" в трее. То же самое касается сообщения о наличии вируса и предложении о сканировании. Обновление браузера ... туда же. В общем, любая ерунда, которая Вас заинтересовала сообщением из трея. Если Вы соглашаетесь предложением и телефон (планшет) пытается открыть внешнюю ссылку в браузере - к гадалке не ходи, сейчас будет установлено что-то, что любо избавит Вас от остатков на Вашем телефонном счете, либо подарит еще какой-нибудь милый сюрприз.
Предложения о "полезных" обновлениях в трее любезно предоставляются рекламной системой Airpush. Разработчики приложений не всегда берут напрямую деньги с пользователей. Ибо сознательных мало, а пиратов - много. Соответственно, доход невелик. А вот сделать приложение бесплатным и прицепить к нему модуль показа рекламы из доступных - более рационально. Пользователь радуется халявному софту (и терпит назойливую рекламу), а автору капает денежка за показ рекламы. Airpush - один из таких модулей. Прицепи и зарабатывай. Вот только, помимо рекламы, разные несознательные личности любят размещать ссылки на свои зловреды под видом критичных обновлений.
Что же делать, если у Вас в трее завелась звездочка и предлагает всякие неприличные вещи? Вариантов несколько:
  1. Запустите что-нибудь из детекторов рекламных модулей. На play их полно и все бесплатные. Я, например, использую Addons Detector. Есть еще куча других. Air Push Detector, например ... В общем, дело вкуса. В результате сканирования Вы получите список приложений, которые используют рекламные модули. Дальше либо все удаляем, либо идем к варианту два.
  2. Терпим все рекламные сообщения, не реагируя на предложения. Тешим себя мыслью, что просмотром рекламы благодарим разработчика.
  3. Если Вы счастливый обладатель android 4.1+, у Вас есть возможность отключить для каждого нелюбимого приложения возможность уведомлений.


четверг, 4 октября 2012 г.

Свежая серьезная уязвимость в Android

Как вы уже, наверное, слышали, в  Android обнаружена новая достаточно серьезная уязвимость.
Суть ее состоит в том, что встроенный по умолчанию диалер не понимает разницы между телефонными номерами и USSD-кодами. Вторая часть проблемы состоит в том, что для части USSD кодов не нужно нажимать кнопку "позвонить". Почему это серьезная  проблема ? Потому, что в системе Android есть такая замечательная вещь, как TEL протокол, который позволяет набирать телефонный номер из текста в браузере. И внедрив на любую веб страничку незамысловатый код вроде можно преподнести пару крайне неприятных сюрпризов всем, кто ее посетит на устройстве с системой Android. Например, можно убить SIM-карту или сбросить настройки устройства до первоначальных заводских, параллельно стерев все данные. Не очень радужные перспективы?
Как утверждает открыватель сего феномена, уязвимости подвержена практически вся линейка android 2.х, 3.х, 4.х... Т.е. все современные смартфоны и планшеты. Сам автор говорит о Samsung, HTC, Motorola и Sony Ericsson, но не исключает уязвимость других устройств.
Сам я попробовал на двух устройствах: Samsung и HTC - эксплоит прекрасно работает на обоих устройствах.
Убедиться в защищенности/незащищенности вашего любимого девайса можно зайдя с него на страницу http://www.isk.kth.se/~rbbo/testussd.html. Тот же адрес в виде QR-кода:

В случае, если устройство уязвимо, вы увидите ваш IMEI.
Если кода не увидели - можно спокойно спать пока не найдется другая уязвимость. Если же ваше устройство попало в печальное большинство, выходов несколько:
  • Фантастический сценарий. Ждем обновления от производителя устройства. До этого момента в интернет с устройства ни ни! Почему сценарий фантастический? Потому, что обновление должно быть от производителя телефона, на разработчиков операционной системы. А эти ребята крайне не заинтересованны копаться в прошивках уже проданных устройств. Не нравится? Дырявое? Так ему же уже 6 месяцев на рынке! Хочешь хороший девайс без багов? Купи новый "имярек III 10G S HD XL Sensasion One XC+++" и будет тебе всемирное счастье на 6 месяцев. Ну, в общем, понятно.
  • Если TEL протокол не дорог вам как память, установите бесплатное приложение TelStop, которое можно найти на Google Play. Судя по отзывам на приложение, оно проблему решает, но установка не без танцев с бубном (описание танцев там же).
  • Можно установить альтернативный диалер, обязательно протестировав его на уязвимость по вышеописанному сценарию.
  • Вариант, на который я наткнулся случайно сам, тестируя уязвимость. На обоих моих устройствах код прекрасно работал как на встроенном браузере, так и в Firefox. Однако, когда я попробовал данный фокус с Opera Mini - чудо не случилось. То ли Opera не поддерживает TEL протокол, то ли это баг, то ли уже закрыли дырку... В общем не работает в ней зловредный код. Так что, пока это - мой браузер по умолчанию.

вторник, 17 апреля 2012 г.

Спуффинг геолокационных данных на android

Спрос рождает предложение. В ответ на массовую истерию о тайном сборе гуглом и другими яблоками геолокационных данных (которые Европа приравняла к персональным), появился достойный ответ.
Для тех, кого не  покидает ощущение, что "Большой  Брат следит за тобой", пригодится приложение Location Spoofer. Приложение позволяет самостоятельно определять какое местонахождение показывать всяким сомнительным сервисам.


А платная версия (до этого я говорил о бесплатной) - еще и имитировать передвижение по конкретному маршруту.
К недостаткам можно отнести тот факт, что пока оно работает, GPSом и другими ГЛОНАССами пользоваться бессмысленно.

Чтобы не сложилось впечатления, что это приложение безальтернативное, вот еще пара штук с аналогичным функционалом:
Fake GPS Location
My Fake Location 

Приложение может быть использовано в достаточно широком спектре (включая, но не ограничиваясь):
  • Лечение паранойи 
  • Обман супруга/супруги/начальника/родителя/друзей/не друзей
  • Для мошеннических схем с использование кражи личности

четверг, 29 марта 2012 г.

Новая дыра в Google Play: комментарии МТС и Samsung

МТС и Samsung наконец-то начали комментировать ситуацию с насильственной заменой стандартного почтового приложения в смартфонах Samsung на приложение «МТС Мобильная Почта» без возможности удаления последнего.
Представитель МТС подчеркнул, что «МТС Мобильная Почта» "не является вирусным и не представляет какой-либо угрозы для пользовательских устройств". Представитель также подчеркнул, что МТС не занимается самостоятельной разработкой ПО и заказывает подобные услуги у третьих фирм. Так что во всем виноват разработчик. Правда назвать разработчика отказался. К тому же заявление о том, что "мы не в курррсе ррребята" плохо стыкуется с заявлением, что «МТС мобильная почта» имеет все необходимые лицензии. Вероятнее всего, секрет кроется в соглашении, подписанным накануне между МТС и Samsung о создании монобрендовой розничной сети Samsung на базе торговой сети МТС. Вероятно, разработчик чуть-чуть опередил события.
Samsung на происходящее флегматично заметила, что «в ближайшее время» выпустить решение, с помощью которого можно будет удалить приложение МТС.
Таким образом, все осчастливленные должны либо ждать заветное решение, либо менять прошивку, либо учить русский (ведь повезло и не русскоговорящим) 

среда, 28 марта 2012 г.

Новая дыра в Google Play

Не успели утихнуть страсти по критическому обновлению android, как Google "порадовал" нас очередной возможностью для зловредостроителей.
Как Вы уже наверное читали, в ночь с 26 на 27 марта на Google Play появилась новая версия приложения «МТС Мобильная Почта», которая устанавливалась на смартфоны Samsung Galaxy S и S2 автоматически и без возможности удаления (при отсутствии прав root и танцев с бубном). Отдельное удовольствие получили обладатели смартфонов, которые не пользуются услугами МТС. Особенно не русскоговорящие, которые тут же окрестили приложение "русским вирусом".
Сам Google называет это "досадным недоразумением" и объясняет произошедшее тем, что имя вышеупомянутого приложения  "случайно совпадает с идентификатором стандартной почтовой программы для смартфонов Samsung". Предположим, что разработчик действительно случайно при выборе имени угадал все 12 знаков и все случайно (даже совпадение, что обе программы являются почтовыми). Возможно, я бы приложению с названием  «МТС Мобильная Почта» тоже присвоил бы идентификатор com.seven.Z7 - это ведь логично? Если быть точным, то, используя уязвимость Google Play, подправил идентификатор на случайно совпадающий.
МТС и Самсунг руководствуются старой народной мудростью "иногда лучше жевать, чем говорить" . По этому секрет совпадения остается за кадром.
Но остается невысказанный вопрос. А если на месте злополучного приложения от МТС окажется то самое критическое обновление для андроида, которое заменит стандартное приложение для работы с СМС (случайно совпадут идентификаторы)? Да еще и без возможности его удаления штатными средствами? И в считанные секунды остаток на счете осчастливленного владельца смартфона отправится в недалекий путь на счет совсем другого владельца в виде СМС на короткие платные номера.
Что там консультанты писали про безопасные источники для установки приложений?

пятница, 23 марта 2012 г.

Смартфоны: новая угроза или атака клонов?

Сегодня наткнулся на "исследование" экспертов компании Attevo, посвященное безопасности смартфонов.(Прим. автора. В данном тексте слово "исследование" сознательно написано в кавычках для того, чтобы и не путать с исследованием - процессом, направленным на получение новых знаний.) Пару цитат из этого шедевра глубокой аналитической мысли:
  • "По мнению исследователей, постоянно увеличивающееся число угроз может нанести огромный ущерб пользователям смартфонов". 
  • "Недостаточное внимание к потенциальным угрозам может привести к вторжению в частную жизнь, краже личных данных, а также к потере денег"
Господа эксперты, чтение исследований других компаний 4-5 и более летней давности не является исследованием!
Основной ценностью своего "исследования"  команда Капитанов Очевидность компания Attevo считает 13 советов пользователям, как минимизировать угрозы от использования смартфона. Сами по себе советы полезные. Но новыми их назвать не поворачивается язык: 

  1. Всегда держать устройство при себе во избежание его несанкционированного использования, а также установки вредоносного ПО.
  2. Установить защиту паролем. По данным компании, только 38% пользователей смартфонов прибегают к такой защите.
  3. Устанавливать обновления операционной системы для сокращения числа уязвимостей. В компании отмечают, что в 2011 году 90% пользователей устройств на базе Android использовали устаревшие версии ОС, в которых присутствовали серьезные уязвимости системы безопасности.
  4. Установить антивирусную программу для защиты устройства от вирусов и вредоносного ПО.
  5. При использовании web-браузеры избегать подозрительных сайтов, которые могут быть источниками вредоносного кода.
  6. Загружать приложения для смартфонов только из надежных источников, а также быть осторожным при установке бесплатных приложений, поскольку такие программы могут получать доступ к личным данным пользователей.
  7. Контролировать доступ к персональным данным всех установленных приложений. Так, эксперты отмечают, что игровые приложения не могут иметь доступа к списку контактов, фотографиям, сообщениям электронной почты, истории посещения web-страниц, а также к другим функциям телефона.
  8. Не сохранять в заметках пароли, PIN-коды и другую аутентификационную информацию.
  9. Не использовать бесплатные Wi-Fi доступы, особенно для выполнения банковских операций, поскольку это может привести к утечке данных кредитных карт.
  10. Не открывать подозрительные сообщения электронной почты, а также SMS-сообщения, особенно от неизвестных отправителей. Пользователей могут обманом принудить ввести свои конфиденциальные данные, которые будут переданы мошенникам.
  11. Отключать Bluetooth когда в нем нет необходимости, а также избегать его использования в общественных местах.
  12. Использовать пароль для доступа к голосовой почте.
  13. Убедиться, что доступ к электронной почте осуществляется через протоколы SSL или HTTPS и что все передаваемые данные шифруются.
Безусловно, эти магические советы в количестве не менее магического числа, доселе не известные пользователям компьютера, откроют новую эру в информационной безопасности.
Вот только в ряде советов есть подводные камни, не зная о которых можно получить кардинально противоположный эффект.

Совет номер 3. Следуя ему, неискушенный пользователь должен радостно устанавливать все обновления операционной системы. Рассматривается почему-то только вариант андроида. По всей видимости "исследователи" не справились с поиском в Гугле статистики по другим операционкам. Бог с ним. Пускай будет андроид. Так вот как раз на стремлении ставить все критичные обновления  строится схема по которой под видом критичного обновления для андроида распространяется троян, быстро и эффективно ворующий деньги пользователей. Не очень полезен этот совет еще и по следующим причинам:
  • У Гугла нет такого понятия как критическое обновление информационной безопасности операционной системы. Каждый производитель смартфонов  делает фирменные прошивки на базе тех версий, которые доступны на момент выхода конкретной модели. И, в большинстве случаев, сознательно не стремится их обновлять, стимулируя пользователей к покупке новых моделей каждые полгода. Уместен ли совет менять смартфон каждые полгода чтобы операционная система была свежая?
  • Группы энтузиастов делают альтернативные прошивки на более свежих версиях операционки. Так что все-таки обновляться можно. Но. Установив левую сборку прошивки с высоким риском вместе с root`ом  получить в качестве бонуса rootkit. Что противоречит совету номер 6.
Совет номер 4. Антивирусная программа, безусловно, это чаще хорошо, чем плохо. Но только для андроида (раз уж мы так внимательно его рассматриваем) большая часть существующих антивирусов - скорее плацебо, нежели реальная защита. Для примера текст исследования. Как видим, картина удручающая - большинство антивирусов рассматриваемых программных продуктов используют слово антивирус абсолютно не обосновано. Они даже не в состоянии определить большинство уже известных зловредов. Про новые угрозы скромно молчим. Отдельно хотел выделить "Avast!" Все-таки самый что ни на есть антивирус от производителя самой операционной системы. В общем-то, к антивирусной части претензий вроде нет. Тесты показывают, что вроде один из лучших, кто обнаруживает. А вот брандмауэр... Для того чтобы его включить необходим root. Который на большинстве смартфонов можно получить исключительно нелегально следующими способами:
  • установив левую сборку прошивки ... см. выше. Что противоречит совету номер 6.
  • используя существующую уязвимость (противоречие совету номер 3 - не иметь уязвимостей)
В любом случае, получив root, мы  открываем расширенные возможности операционной системы не только для себя, но и для зловредов. Послабление одного аспекта безопасности во благо усиления другого напоминает отрезание края одеяла, чтобы пришить его с другой стороны. Вроде чем-то время заняли, а укрываться лучше не стало.
На закуску, приз зрительских симпатий значку Avast! в трее. При попытке его отключить, Avast предупреждает, что данный значок "помогает программе avast! защищать устройство". Спасибо, улыбнуло.

Совет номер 6. Сам по себе совет не плох. Только господа "эксперты" забыли дать определение безопасному источнику. В свете последних веяний вирусостроения безопасные источники оказываются далеко не безопасны. Да, Гугл внедрила ряд механизмов для автоматического выявления зловредного кода в приложениях на Маркете, пардон, на Гугл Плейе и автоматического удаления таких приложений. Вот только данная система не выявляет приложений, которые не содержат зловредного кода, пока живут на Гугл Плейе, а подгружают его потом, после установки на смартфон под видом установки обновления или плагина с совсем других источников.
Теперь о "быть осторожным при установке бесплатных приложений". Безусловно, речь идет о том, что при установке нужно стоять на резиновом коврике и держаться оголенной рукой за батарею. И согласиться на установку не с первого раза, чтобы показать подозрительной программе всю серьезность своих намерений. Если господа эксперты задействуют на секунду межушный ганглий, с высокой вероятностью на них может снизойти  прозрение, что тупому среднестатистическому  пользователю смартфона категорически трудно принять решение о степени опасности, таящейся в бесплатном приложении. Для примера достаточно просканировать любимую всем бесплатную игрушку Angry Birds каким-нибудь Addons Detector. Правда впечатляет количество всякой хрени постороннего функционала? Как же среднестатистическому  пользователю это все актуально оценить? Возможно, ответ кроется в совете номер7?

Совет номер 7. Контролировать доступ к персональным данным всех установленных приложений нужно и важно. Только не ясно как это практически реализовать. Зловредный код может содержаться в программах которым по функционалу положено иметь доступ к тем модулям, которые представляю угрозу. Например, никогда до конца не будешь уверен, что альтернативная программа для удобного управления СМС не отправит однажды без твоего ведома на короткие номера весь твой денежный остаток. А бесплатная игра "Железная дорога" дает игровое золото в обмен на просьбу оценить ее в твитере или за приглашение на фейсбуке друзей присоединиться к игре. Всего-то нужно сказать ей логин и пароль. Ей ведь только для этих целей, правда?  Если кажется, что таких программ мало - вам сюда. В принципе, существуют бесплатные (нарушение совета номер 6) программы для более тонкого управления правами программ.  Но:
  • требуют root (см. проблемы выше)
  • далеко не всегда можно провести четкую грань между дозволенным и полезным.
Резюме по исследованию.
Плюсы:
  • Большинство советов надежно проверены временем на компьютерах  и телефонах прошлого десятилетия, в которых из "умного" был только Bluetooth.  Что дает небольшую уверенность в отсутствии вреда от их использования. 
  • Советы служат хорошей иллюстрацией, что принципы безопасности, заложенные еще в начале прошлого века, действуют одинаково для всего, даже если их просто тупо скопировать и вставить в другой текст.    
Минусы:
  • "Исследование" бесспорно конкурирует по ценности результатов с исследованиями британских ученых, но проигрывает по новизне знаний
  • Ряд советов (например, рассмотренные) могут нанести вред вопреки благим намерениям (которыми выстлана дорога сами знаете куда)
  • Вспоминая, когда именно впервые появились данные советы по безопасности, невольно нахлынула мысль "как быстро бежит время..."

среда, 11 января 2012 г.

Троянец для Android под видом критического обновления

Уведомил меня вчера мой телефон о том, что появилось критическое обновление для Android.
Смутило сразу несколько вещей:
  • С какого перепугу у Google появились "критические обновления"?
  • Почему уведомление пришло не с маркета, а через airpush рекламу?
  • Почему адрес для скачивания предлагается абсолютно левый (androidbase.ru) ? 
Придя к очевидному выводу, что это банальный троянец, решил подтвердить свою правоту. И сразу же запустил... нет не отладчик :). Браузер. И пошел гуглить. Ибо отладка - дело кропотливое и занимает время, а те, кто решил таки поставить, уже наверняка поделились впечатлениями с миром.  
В общем, как и ожидалось, "критическое обновление"  оказалось банальным троянцем, рассылающим платные СМС. Работает по принципу "эстонского вируса" - жертва должна сама скачать и вручную установить (имя файла android_update_40842.apk).

Мораль:
  • Обновления нужно ставить только через проверенные источники
  • Реклама airpush - зло. Поскольку многие приложения использую данную технологию, рекомендую лекарство, избавляющее от этих назойливых звездочек                
Продолжение поста тут