Android-смартфоны отправляли Google данные о геолокации

Android-смартфоны отправляли Google данные о геолокации

Android-смартфоны отправляли Google данные о геолокации

На любом смартфоне с ОС Android при желании можно полностью отключить геолокацию и запретить устройству отслеживать ваше местоположение. Однако даже с отключенной службой геолокации все без исключения устройства на Android продолжают собирать данные о местоположении пользователей и отправляют их на серверы Google при наличии интернет-соединения.

Как сообщается, с начала 2017 года смартфоны под управлением ОС Android собирают и отправляют на сервера Google данные о местоположении пользователей относительно ближайших вышек сотовой связи даже с отключенной службой геолокации. Таким образом, у холдинга Alphabet, в который входит компания Google, развивающая ОС Android, была информация о местоположении и перемещении любого пользователя. Об этом сообщает американское издание Quartz, ссылаясь на результаты собственного исследования.

С одной стороны, вопрос конфиденциальности данных сейчас стоит очень остро, особенно в развитых странах. Но с другой, никакой конфиденциальности уже давно не существует и это явное тому подтверждение.

Журналисты Quartz связались с Google, которая подтвердила, что подобное действительно имело место.

По словам представителя Google, последние 11 месяцев система, которая используется для рассылки push-уведомлений и сообщений среди Android-смартфонов, вместе с другой информацией собирала данные о местоположении пользователей относительно ближайших вышек сотовой связи. При этом в Google особенно подчеркнули, что эти данные нигде не хранились и никогда не использовались самой компанией. Кроме того, сразу после сообщения Quartz компания принялась за решение проблемы. В Google заверяют, что к концу этого месяца ни один смартфон больше не будет отправлять данные о местоположении при отключенной геолокации, передает itc.ua.

Справедливости ради отметим, что все данные передавались в зашифрованном виде, хотя потенциально они могли передаваться третьим лицам при условии наличия на смартфоне шпионского ПО или взлома хакерами. Каждый смартфон имеет уникальный идентификационный номер, с которым могут быть связаны данные местоположения.

Издание добавляет, что проблема не была ограничена конкретными моделями устройств или регионами. То есть, вероятнее всего, Google собирала данные о местоположении со всех современных устройств на Android. Знакомый с ситуацией источник рассказал журналистам Quartz, что ситуация связана с обновлением в начале года службы Firebase Cloud Messaging, которая по умолчанию работает на всех смартфонах Android. Смартфоны с активным сотовым подключением или беспроводным соединением Wi-Fi отправляли данные о местоположении Google каждый раз, оказываясь в зоне действия новой вышки сотовой связи. Причем отправка данных о местоположении вышки происходила даже со смартфонов, в которых отсутствовала SIM-карта – при подключении к сети посредством Wi-Fi.

И хотя Google заверяет, что никогда не использовала собранные с помощью этого сервиса данные, она разрешает рекламодателям использовать геолокационные данные для целевой рекламы, что является очевидной коммерческой выгодой.

TrickBot спрятал команды в DNS и научился обходиться без HTTP

TrickBot обзавёлся новым способом связи с командным сервером: вместо привычного HTTP вредонос использует DNS-туннелирование. Команды и украденные данные теперь маскируются под обычные DNS-запросы — попробуй отличи атаку от сетевой рутины.

Исследователи из FortiGuard Labs обнаружили, что TrickBot шифрует данные с помощью XOR-ключа 0xB9, переводит их в шестнадцатеричный формат и дробит на части.

Получившиеся строки становятся поддоменами адресов злоумышленников — например, westurn.in. Запросы могут отправляться через публичные DNS-серверы вроде 8.8.8.8.

 

Ответы устроены ещё хитрее: вредонос кодирует данные внутри IPv4-адресов, используя старшие биты каждого октета как метки для сборки фрагментов. Один пакет позволяет передать до 183 байт. Если DNS-сервер перемешает ответы, TrickBot расставит их в правильном порядке самостоятельно.

Скорость такого туннеля достигает примерно 30,7 Кбайт/с. Этого достаточно, чтобы загрузить модуль размером 1,2 Мбайт менее чем за минуту. Не оптоволокно, конечно, но для доставки вредоносной нагрузки вполне бодро.

При этом старые привычки TrickBot не забыл. Он сохранил прежнюю структуру команд, умеет загружать модули, внедрять код в процессы, запускать PowerShell и выполнять машинный код.

 

Для закрепления в системе малварь создаёт задания планировщика с безобидными названиями вроде Wireshark autoupdate #<число>. Они запускаются каждые пять минут и при старте Windows. Сведения о задании и путь к файлу прячутся в альтернативных потоках NTFS $TASK и $FILE.

Строки и названия Windows API внутри образца зашифрованы, а нужные функции определяются во время работы по хешам. Аналитикам оставили настоящий технический квест.

Защитникам рекомендуют проверять аномально длинные и некорректные DNS-запросы, обращения к необычным резолверам и подозрительную активность поддоменов.

RSS: Новости на портале Anti-Malware.ru