PlaceRaider: Den militære smartphone-malware designet til at stjæle dit liv

Kraften ved moderne smartphones er et af vores tids teknologiske vidundere. Disse enheder har en række sensorer, der er i stand til at overvåge miljøet i detaljer, kraftfulde dataprocessorer og evnen til at transmittere og modtage information med høje hastigheder.





Så det er ingen overraskelse, at smartphones i stigende grad rammes af malware designet til at udnytte denne nyfundne kraft. Eksempler omfatter software, der lytter efter talte kreditkortnumre eller bruger de indbyggede accelerometre til at overvåge kreditkortoplysninger indtastet som tastetryk.

I dag afslører Robert Templeman ved Naval Surface Warfare Center i Crane, Indiana og et par venner ved Indiana University en helt ny klasse af 'visuel malware', der er i stand til at optage og rekonstruere en brugers miljø i 3D. Dette tillader så tyveri af virtuelle objekter såsom finansielle oplysninger, data på computerskærme og identitetsrelaterede oplysninger.

Templeman og co kalder deres visuelle malware PlaceRaider og har skabt den som en app, der kan køre i baggrunden på enhver smartphone ved hjælp af Android 2.3-operativsystemet.



Deres idé er, at malwaren ville blive indlejret i en kamera-app, som brugeren ville downloade og køre, en proces, der ville give malwaren de tilladelser, den har brug for til at tage billeder og sende dem.

PlaceRaider kører derefter i baggrunden og tager billeder tilfældigt, mens telefonen registrerer tid, placering og orientering. (Malwaren slår telefonen fra, mens billederne tages for at skjule lukkerlyden, som ellers ville advare brugeren.)

Malwaren udfører derefter nogle simple billedfiltreringer for at slippe af med slørede eller mørke billeder taget inde i for eksempel en lomme, og sender resten til en central server. Her rekonstrueres de til en 3D-model af brugerens rum, ved hjælp af yderligere detaljer som kameraets orientering og placering.



En ondsindet bruger kan derefter gennemse dette område og lede efter genstande, der er værd at stjæle, og følsomme data såsom kreditkortoplysninger, identitetsdata eller kalenderdetaljer, der afslører, hvornår brugeren muligvis er væk.

Templeman og co har udført detaljerede test af appen for at se, hvor godt den fungerer i realistiske situationer. De gav deres inficerede telefon til 20 personer, der ikke var klar over malwaren, og bad dem bruge den til forskellige almindelige formål i et kontormiljø.

De evaluerede derefter de resulterende billeder ved at bede en gruppe andre brugere om at se, hvor meget information de kunne hente fra dem. Nogle af disse brugere studerede de rå billeder, mens de andre studerede 3D-modellerne, begge grupper ledte efter grundlæggende information såsom antallet af vægge i rummet samt mere detaljeret info såsom QR-koder og personlige checks liggende.



Templeman og co siger, at testene gik godt. De var i stand til at bygge detaljerede modeller af rummet ud fra alle datasættene. Hvad mere er, gjorde 3D-modellerne det enormt nemmere for ondsindede brugere at stjæle information fra det personlige kontorrum end fra de rå billeder alene.

Det er et imponerende stykke arbejde, der afslører nogle af sårbarhederne ved disse kraftfulde enheder.Og selvom den nuværende version af malwaren kun kører på Android-platformen, er der ingen grund til, at den ikke kunne tilpasses til andre systemer. Vi implementerede på Android af praktiske årsager, men vi forventer, at sådan malware vil generalisere til andre platforme såsom iOS og Windows Phone, siger Templeman og co.

De fortsætter med at pege på forskellige måder, hvorpå operativsystemerne kan gøres mere sikre. Det enkleste ville måske være at sikre, at lukkerlyden ikke kan dæmpes, så brugeren altid er opmærksom, når kameraet tager et billede.



Det ville dog ikke forhindre brugen af ​​video til at optage data i stilhed. Templeman og co undgår dette på grund af den enorme mængde data, det ville producere, men det er ikke svært at forestille sig, at dette ville være et mindre problem i den nærmeste fremtid.

En anden mulighed ville være en slags antivirus-app til smartphones, som aktivt leder efter potentiel malware og advarer brugeren.

Budskabet er klart - denne form for malware er en klar og aktuel fare. Det er kun et spørgsmål om tid, før dette spil med kat og mus bliver mere seriøst.

Ref: arxiv.org/abs/1209.5982 : PlaceRaider: Virtuelt tyveri i fysiske rum med smartphones

skjule