Два из трех Android-приложений шпионят за пользователями

Исследователи из государственного университета Пенсильвании, университета Дьюка и лаборатории Intel Labs обнаружили, что две трети приложений для операционной системы Android отслеживали набираемые пользователями номера, собирали сведения о географическом позиционировании телефона и осуществляли другую "подозрительную" активность по отношению к персональным сведениям. Встроенную систему защиты ОС Android ученые назвали неэффективной и не позволяющей в полной мере защитить важную информацию.

Для проведения исследований из наиболее популярной части ассортимента Android Market были в случайном порядке отобраны 30 приложений, требующих доступа к личным данным пользователя; выполняемые над этими сведениями операции подверглись пристальному изучению. В итоге выяснилось, что 15 программ отправляют геолокационную информацию рекламным компаниям, а еще 7 передают идентификатор устройства или телефонный номер владельца на посторонние сервера. При этом практически все без исключения проанализированные продукты никак не информировали пользователя о своей активности, хотя в некоторых случаях сведения о нем отправлялись контрагенту каждые 30 секунд.

Итоги исследования отчетливо показали: владельцы Android-устройств могут вообще не подозревать о том, что происходит с хранящимися на их телефонах ценными сведениями после установки любого из 70 тыс. приложений, доступных в Android Market. Google поспешил указать, что перед установкой пользователю отображается уведомление о возможном использовании программой тех или иных персональных данных; тем не менее, исследователи подчеркнули: знать, на что в принципе способно программное обеспечение - это одно, а быть осведомленным о том, какие операции оно выполняет в действительности - совсем другое.

"Выявленные факты демонстрируют, что примитивный контроль доступа в операционной системе Android не способен обеспечить полноценной защиты от третьесторонних приложений, собирающих персональные данные", - говорится в работе, которая будет официально представлена на октябрьском симпозиуме Usenix по вопросам разработки и внедрения операционных систем. - "К примеру, разрешая программному продукту получить доступ к сведениям о географическом позиционировании, пользователь не знает и не может узнать, отправит ли приложение эту информацию рекламным агентам, своим разработчикам, или кому угодно другому".

Представитель Google сказал по этому поводу, что пользователям следует устанавливать только те приложения, которым они доверяют, и что подозрительные программы могут быть удалены из системы в любой момент. Тем не менее, в заявлении не содержалось никакой информации о том, на основании чего владелец устройства с Android может принять обоснованное решение о доверенности или недоверенности продукта.

Справедливости ради стоит заметить: неизвестно, какие операции могут позволить себе приложения на конкурирующих платформах. Ученые смогли отследить активность Android-программ только потому, что ОС от Google относится к системам с открытым кодом; это позволило создать инструмент для мониторинга важных и конфиденциальных данных, названный TaintDroid. Не исключено, что продукты для Apple iPhone или для RIM BlackBerry при аналогичной проверке показали бы похожие результаты.

Исследователи отказались назвать наименования приложений, изученных ими, и не выразили намерения сделать TaintDroid общедоступным. Соответственно, владельцам Android-устройств по-прежнему остается лишь верить в добропорядочность разработчиков программных продуктов.

The Register

" />

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Новые защитные функции Pastebin можно использовать в кибератаках

На прошлой неделе Pastebin, онлайн-сервис для хранения текста и кусков кода, представил две новые защитные функции. Однако отдельные эксперты считают, что этими нововведениями могут воспользоваться киберпреступники.

Новые функции — «Burn After Read» и «Password Protected Pastes». Первая позволяет удалять загруженный текстовый контент сразу после его прочтения, вторая — защитить свой код паролем.

На анонс новых возможностей отреагировали эксперты в области кибербезопасности, которые заявили, что злоумышленники могут использовать их для организации так называемого командного центра (C&C), с которым будут связываться вредоносные программы. В этом случае исследователям будет гораздо труднее изучать кибератаки.

Кстати, ранее уже встречались истории использования Pastebin во вредоносных кампаниях. Например, майнер WatchBog извлекал данные конфигурации и сами пейлоады из Pastebin.

В настоящее время представители онлайн-сервиса никак не отреагировали на критику специалистов.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru