Snowblind: Хакери злоупотребяват с дребен недостатък в системата за сигурност на Android

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Нова зловредна техника, наречена Snowblind атакува приложения за Android, като използва необичаен метод за заобикаляне на защитите. Експертите по сигурността на мобилните приложения от Promon установиха, че Snowblind злоупотребява с функция за сигурност на Linux, наречена „seccomp“.

Seccomp (Secure Computing Mode) е функция на ядрото на Linux, която ограничава системните извиквания, достъпни за приложенията, като по този начин намалява потенциалната повърхност за атаки. Google внедри seccomp в Android 8 (Oreo), за да защити потребителите от злонамерена дейност.

Целта на Snowblind е да препакетира целевото приложение, така че да не може да открие злоупотреба с услуги със специални възможности, които позволяват на зловреден софтуер да получи потребителски входни данни, като например идентификационни данни, или да получи достъп до дистанционно управление, за да извърши други злонамерени дейности.

Зловредният софтуер е насочен предимно към приложения, които обработват чувствителни данни. За целта Snowblind инжектира своя собствена библиотека, която се зарежда преди кода за борба с фалшифицирането, и инсталира seccomp филтър за прихващане на системни повиквания.

Когато се провери APK на целевото приложение, seccomp филтърът, инсталиран от Snowblind не позволява продължаването на повикването. Вместо това той задейства сигнал SIGSYS, показващ грешка в системното повикване. Snowblind също така инсталира обработчик на сигнала SIGSYS, за да проверява и манипулира регистрите на потока.

По този начин зловредният софтуер може да променя аргументите на системната повикване „open()“, насочвайки кода за борба с фалшифицирането към предишна версия на APK. Поради целенасочения характер на филтъра seccomp въздействието върху производителността е минимално, така че е малко вероятно потребителят да забележи нещо по време на нормалната работа на приложението.

За по-ясно разбиране на атаката ви препоръчваме да изгледате видеото, приложено от изследователите към техния доклад:

Експертите на Promon смятат, че повечето приложения не са имунизирани срещу тази техника. Snowblind може да се използва за деактивиране на различни функции за сигурност в приложенията, като например двуфакторно удостоверяване или биометрична проверка.

Към момента в Google Play не са открити приложения, съдържащи зловредния код на Snowblind. Освен това потребителите на Android са автоматично защитени от известните версии на този зловреден софтуер чрез Google Play Protect, която е активирана по подразбиране на устройствата с Android с услуги на Google. Въпреки това винаги съществува риск нападателите да заобиколят и тази мярка за защита.

За да се предпазите максимално, винаги инсталирайте мобилни приложения само от официалния магазин на Google, а дори и сред тях трябва да избирате само доказани и добре познати такива с висок рейтинг и голям брой отзиви. Това е единственият начин да избегнете подобни киберзаплахи и да запазите данните и парите си в безопасност.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

5 Коментара
стари
нови оценка

Нови ревюта

Подобни новини