Hvordan et weblink kan tage kontrol over din telefon

En rystende demonstration til et lille, tætpakket lokale på RSA-sikkerhedskonferencen i dag viste, hvordan et enkelt dårligt weblink, mens du bruger en telefon, der kører Googles Android-operativsystem, kan give en angriber fuld fjernbetjening af din telefon. Engang George Kurtz og kolleger fra sikkerhedsstart CrowdStrike blev gjort, kunne de optage telefonopkald, opsnappe tekstbeskeder og til enhver tid spore den hackede telefons placering.





Hvad er allestedsnærværende, har et kamera, en mikrofon, ved hvor du er til enhver tid, er altid tændt og gemmer dine følsomme oplysninger? spurgte Kurtz. Smarttelefonen er det ultimative spionværktøj.

Smarttelefoner er blevet hacket før, men Kurtz sagde, at dette var den første offentlige demonstration af et ende-til-ende-system, der er i stand til at fjerne kontrol over en med blot et enkelt klik på et weblink.

Målrettede angreb, designet til at stjæle intellektuel ejendom eller værdifuld information fra virksomheder og deres ledere, er blevet relativt almindelige i de senere år. Sikkerhedseksperter har i nogen tid advaret om, at mobile enheder tilbyder en måde, hvorpå sådanne angreb kan blive mere udbredte og effektive, og nutidens demo lægger vægt på den sag.



Kurtz og kolleger spillede et scenarie på scenen, der involverede hacking af en ægte, umodificeret Android-telefon. Kurtz, der spillede rollen som en travl investor ved en branchebegivenhed, modtog en sms, der hævdede at være fra hans mobilselskab, hvori han bad ham downloade en opdatering til hans telefons software. Da han klikkede på linket i den besked, gik telefonens browser ned, og enheden genstartede. Når enheden først var genstartet, så den ud til at være uændret, men der var installeret en lydløs, ondsindet app, der videresendte alle hans telefonopkald og tekstbeskeder til angriberen, som også kunne spore hans placering på et kort.

Angrebet blev iscenesat på en enhed, der kørte 2.2-versionen af ​​Googles Android-operativsystem, også kendt som Frozen Yogurt, men det gjorde brug af fejl i en komponent af Androids browser, som også findes i den nyere 2.3- eller Gingerbread-version. Disse to versioner af Android tegner sig for næsten 90 procent af Android-enheder i brug i dag, sagde Kurtz. Mere markant er det, at WebKit, browserkomponenten, der blev udnyttet, også er kernen i de webbrowsere, der findes i Apples iPhone- og iPad-enheder, BlackBerry-telefoner og Googles tv-enheder.

Angriberne brugte $1.400 på det sorte marked for detaljerne om 14 kendte, men ikke rettet, fejl i WebKit. De udtænkte derefter en måde at bruge dem til at få fuld root-adgang til en enhed og byggede et komplet system, der ville bruge disse beføjelser til at installere et fjernadgangsværktøj eller RAT-app, som de havde beslaglagt fra Kina-baserede hackere.



Nationalstater som Rusland og Kina er aktive i at udvikle RAT'er, og hvis vi kan gøre [dette] om et par uger, kan de bestemt også, sagde Dmitri Alperovitch, CrowdStrikes teknologichef. RAT i demoen var en konventionel app med forhøjede privilegier, der potentielt kunne detekteres af sikkerhedsapps, der er tilgængelige til Android, sagde han, men givet mere tid, ville det være muligt at bruge den samme metode til at installere et meget svært at opdage rootkit software, der er usynlig for sådanne værktøjer.

Kurtz forsøgte at slutte med en positiv tone og sagde, at himlen ikke falder. Det er meget målrettede angreb.

At forhindre angreb som det, der blev demonstreret på scenen, kræver hyppigere opdateringer til mobile operativsystemer, sagde Kurtz. Det er dog langt fra nemt at gøre det, fordi trådløse udbydere, enhedsproducenter og udbydere af mobiloperativsystemer alle skal være involveret. Som en konsekvens modtager de fleste mobile enheder i dag opdateringer meget sjældent.



skjule