211service.com
Smart Phone Zombie Apocalypse
Hvis du har en smartphone, kan online-kriminelle snart have dit nummer. Smart phone malware bliver stadig mere sofistikeret, og nu har en sikkerhedsforsker skabt software, der gør en smartphone til en zombie, der kan fjernstyres.
Georgia Weidman skabte programmet, som styrer en Android-telefon via SMS-tjenesten. Hun vil demonstrere softwaren på Shmoocon hackerkonference i Washington, D.C., senere på måneden.
Engang kun teoretiske mobiltelefonvirus fra den virkelige verden bliver mere almindelige. Sidste august narrede en fidus i Rusland brugere til at installere ondsindet software på Android-telefoner og bruge SMS-funktionaliteten til at sende beskeder til et nummer, der opkrævede et præmiegebyr. I slutningen af 2010 blev en kinesisk virus til Android-enheder brugt til at stjæle personlige data.
Botnets eller netværk af computere, der er blevet kompromitteret af cyberkriminelle, er blevet en fast bestanddel af internetkriminalitet. De kan bruges til at angribe andre systemer, hoste angrebsværktøjer, sende spam eller bare stjæle data. Hidtil har denne form for tilgang været sjælden med mobile enheder, men det ser ud til at ændre sig.
Vi har fjernet internet-botnets i årevis nu, men der er ikke så meget forståelse [for telekommunikationsnetværk], siger Weidman. Jeg ser bestemt kriminelle gå mere og mere i retning af at bruge teleselskabets netværk.
Weidmans angreb fungerer sådan her: Efter at have inficeret en telefon med et lavniveauprogram kendt som et rootkit, bruger hun telefonen til at sende spam-sms, deltage i en lammelsesangreb eller forringe telefonens kommunikation – alt uden brugeren ved. Teknikkerne gælder for enhver smartphone, siger Weidman, men hun vil bruge tre forskellige Android-telefoner til sin demo.
Nutidens smartphones har flere lag af forsvar. For det første kan de blokere ondsindede applikationer. De har også administrerede kanaler, såsom Apple App Store og Googles Android Marketplace, til applikationer.
Som et resultat, siger Weidman, er det ingen let opgave at inficere dem. Forhindringen med enhver malware er at inficere telefonen, siger hun og bemærker, at de metoder, som cyberkriminelle bruger, normalt ikke virker. Mere af det, du ser af malware, er, at folk downloader applikationer til deres telefon, som er inficerede, siger hun.
Weidmans program er et af de første kendte til at forvandle smartphones til knudepunkter i et botnet.
Problemet med cyberkriminelle, der retter sig mod forbrugernes telefoner, vil kun blive værre, siger Kevin Mahaffey, teknologichef for mobilsikkerhedsstartup Lookout. Fordi styringen af telefoner er så let at omdanne til kontanter via premium tekstbeskeder, vil kriminelle blive trukket til at angribe enhederne.
Jeg har altid en tendens til at se på økonomien i problemet for at spørge mig selv, om det vil fortsætte i fremtiden, siger han. Og fordi der er et incitament for angribere til at kompromittere mobiltelefoner, og omkostningerne ved at gå på kompromis ikke er så høje, siger det, at det vil blive mere udbredt i fremtiden.
Brug af telekommunikationsnetværket i stedet for internettet til kontrol af botnet giver angribere mulighed for at skjule deres handlinger for brugerne. Når angriberen gør det ved hjælp af ondsindet software, har brugeren ringe chance for at opdage det, siger Weidman.
Da jeg inficerede en telefon i mit botnet – mit laboratorie-botnet – med malware, ville smarttelefonen modtage en besked via SMS, og jeg ville tjekke, om den havde botnet-instruktioner i sig, siger hun. Hvis den gør det, ville den udføre funktionalitetsanmodningerne, og så ville den sluge beskeden, så brugeren ikke ved, at der overhovedet var en besked.
Selvom telefoner ikke har computerkraften til mere traditionelle computere, er de kraftige nok til at klare mange af de opgaver, som cyberkriminelle ønsker, siger hun. Hun tilføjer, at det store antal smartphones betyder, at ethvert botnet kan være en reel trussel.