Google godkender en app, der stjæler alle dine data





Googles automatiserede Bouncer til apps, som skulle forhindre skadelig mobilsoftware i at dukke op i virksomhedens app-butik, ser ud til at have alvorlige blinde vinkler. Systemet scannede gentagne gange, men lod passere en app, der snigende stjæler personlige data såsom fotos og kontakter, rapporterede to forskere fra computersikkerhedsfirmaet Trustwave på Sort hat sikkerhedskonference i Las Vegas i går.

Nicolas Percoco og Sean Schulte er medlemmer af Trustwaves forskningsgruppe for etisk hacking, kendt som SpiderLabs , og de skabte appen for at undersøge Googles evne til at undersøge den software, der er uploadet til dens app-butik. Parret sagde, at resultaterne viser, at Google skal forbedre både sit app-scanningssystem og dets Android-operativsystem.

Efterhånden som flere mennesker bytter stationære og bærbare computere til smartphones og tablets, bliver mobil sikkerhed stadig vigtigere. Mange brugere opfører sig også, som om alt, hvad de downloader fra en app-butik, er sikkert.



Stuntet er pinligt for Google, som annoncerede eksistensen af ​​Bouncer sikkerhedssystem, der scanner apps i virksomhedens apps butik i februar i år, og sagde dengang, at det havde været brugt siden slutningen af ​​2011 med succes (se Angreb på Android Intensify). I juni i år, to forskere fra et andet sikkerhedsfirma, Duo Security, angreb Bouncer selv , der giver detaljer om, hvordan det fungerer.

Percoco og Schulte var mere interesserede i at vise, hvordan kriminelle, der håbede på at tjene penge på dårlige apps, kunne omgå Bouncer-systemet. De uploadede en harmløs app til Googles app-butik og opgraderede den derefter successivt til at være mere og mere ubehagelig for at se, hvor langt de kunne gå, før Bouncer gik i gang.

Den originale app, kaldet SMS Bloxor, blokerede simpelthen tekstbeskeder fra bestemte numre. SMS-blokering blev valgt, fordi forskerne ville afholde brugerne fra at downloade appen. Andre apps - hvoraf mange er gratis - tilbyder allerede den samme funktionalitet, og SMS Bloxor var prissat til $49,95. Vi ønskede ikke, at 5.000 brugere skulle downloade vores ondsindede app, sagde Percoco. Jeg er den eneste person, der har købt den.



Den første version havde en simpel telefonhjemmefunktion indbygget, så forskerne ville vide, om Bouncer testede appen. Google har ikke frigivet tekniske detaljer om Bouncer, men har sagt, at de tester apps ved at scanne deres kode og køre dem inde i en simuleret telefon for at se, hvad de gør. Det indebærer at give en app internetadgang, så da SMS Bloxor ringede hjem et par minutter efter at være blevet uploadet til Google Play Butik, var det klart Bouncer havde scannet det. Appen dukkede derefter op i Google Play App Store og var klar til at downloades af alle.

Forskerne indsendte derefter syv opdaterede versioner, som hver tilføjede flere ondsindede funktioner. Den første var i stand til i hemmelighed at sende en persons kontakter til appens skabere. Følgende versioner kunne stjæle tekstbeskeder, kopiere en telefons identifikationsoplysninger, stjæle billeder, stjæle opkaldsregistreringer, kapre skærmen og endelig angribe en internetadresse ved at oversvømme den med anmodninger om data, en taktik, der kan fjerne websteder, hvis mange inficerer computere arbejder sammen, kendt som distributed denial of service (DDoS) angreb.

Vi forventede lidt, at et af disse trin, som f.eks. spoofskærm eller DDoS, ville få os fanget. Og det gjorde det ikke, sagde Schulte. Bouncer scannede og kørte de opdaterede versioner af appen, men lod det altid passere. Det var sandsynligvis, fordi Bouncer aldrig så appen på sit værste. Selvom de scannede versioner havde al den nødvendige kode til at gøre dårlige ting, ventede forskerne, indtil de var smuttet forbi Bouncer, med at sende appen de sidste instruktioner, den havde brug for for at aktivere ondsindet aktivitet.



SMS Bloxor blev endelig trukket ud af butikken, efter at forskerne uploadede en version, der kontinuerligt sendte alle data fra en enhed tilbage til appens skabere, uden nogensinde at stoppe. En automatiseret e-mail informerede Percoco om, at hans udviklerkonto var blevet suspenderet, og eksperimentet blev afsluttet. Der blev ikke sendt nogen advarsel til den ene person, der havde betalt for og downloadet appen – Percoco selv.

Parret informerede Google om eksperimentet forud for deres præsentation i går eftermiddags og mødtes med repræsentanter for virksomheden umiddelbart efter for at diskutere deres resultater.

Percoco foreslog, at Google kunne udvide rækkevidden af ​​Bouncer og gøre det til en funktion på ethvert Android-håndsæt, hvor det kunne kontrollere adfærden af ​​en app, efter at den er blevet installeret. Percoco sagde også, at Google burde genoverveje funktionen, der gør det muligt at sende ny kode til apps, efter at de er blevet uploadet til Google Play.



Google og andre app-store-udbydere designede først sådanne butikker primært med en forretningsmodel i stedet for sikkerhed i tankerne, efterhånden som konkurrencen om at udnytte boomet i mobile enheder blev intensiveret. Men det store antal enheder, der nu er i omløb, og den intime rolle, de har i folks liv, har overbevist mange sikkerhedseksperter om, at app-butikker snart vil blive udsat for en betydelig kriminel indsats. Google rapporterede i sidste måned, at mere end 400 millioner Android-enheder er blevet aktiveret, siden de først blev tilgængelige i 2008 (se Android Has Arrived), og at en million flere aktiveres hver dag.

Percoco sagde, at Google og andre har været heldige indtil videre og stadig har tid til at komme foran den kommende bølge. Indtil videre består de fleste eksempler på mobil malware af målrettede angreb mod enkeltpersoner, såsom administrerende direktører, der kan have adgang til værdifulde virksomhedsdata. Rundt om hjørnet vil der være en mere udbredt katastrofe, der kan ramme titusinder eller millioner af brugere.

skjule