В Google Play нашли Android-трояны, крадущие учётки пользователей Facebook

В Google Play нашли Android-трояны, крадущие учётки пользователей Facebook

В Google Play нашли Android-трояны, крадущие учётки пользователей Facebook

Специалисты антивирусной компании «Доктор Веб» выявили ряд Android-зловредов в официальном магазине Google Play. Как отметили аналитики, этот софт ворует логины и пароли пользователей социальной сети Facebook, а авторы вредоносов маскируют их под легитимные программы.

Судя по всему, маскировка действительно работает, ведь вредоносные приложения установили более 5,8 миллионов пользователей Android. Всего исследователи нашли 10 таких программ, 9 из которых до сих пор находятся в Google Play.

Трояны в официальном магазине выступают в роли фоторедакторов, оптимизаторов устройств на Android, различных астрологических программ, фитнес-приложений и редакторов изображений.

Четыре вредоноса детектируются как Android.PWS.Facebook.13 (классификация «Доктор Веб»), а ещё три детекта выглядят так: Android.PWS.Facebook.14, Android.PWS.Facebook.17 и Android.PWS.Facebook.18.

Зловреды в официальном магазине получили следующие имена (на случай, если вы вдруг столкнётесь с ними): Processing Photo, App Lock Keep и App Lock Manager, Rubbish Cleaner, Horoscope Daily, Inwell Fitness и PIP Photo.

 

Стоит учитывать, что весь перечисленный софт вполне работоспособен, что ещё больше вводит потенциальную жертву в заблуждение. Чтобы получить доступ ко всем функциям и заодно отключить рекламу, пользователю предлагают пройти аутентификацию с помощью аккаунта в Facebook.

Используя специальный JavaScript-код, злоумышленники перехватывали вводимые данные. Дополнительно трояны похищали файлы cookies текущей сессии, чтобы уже наверняка завладеть учётной записью жертвы.

Сотрудники «Доктор Веб» оперативно связались с представителями Google и сообщили им о наличии вредоносов в Play Store. К сожалению, интернет-гигант пока удалил лишь часть зловредов.

Расширения Chrome могут слить секреты URL через атаку по стороннему каналу

Как оказалось, расширения Chrome можно использовать для слива кодов авторизации, сеансовых ID и других секретов из URL любой открытой вкладки. Никаких специальных разрешений для этого не понадобится, только доступ к declarativeNetRequest API.

Этот механизм, пришедший на смену webRequest API, позволяет расширениям сообщать браузеру, что следует изменить или заблокировать на загружаемой странице (заголовки, реклама, трекеры).

Правила обработки запросов при этом добавляются динамически, а фильтрация осуществляется по регулярным выражениям, соответствующим подмножествам знаков, которые могут присутствовать на определенных позициях в URL.

Исследователь Луан Эррера (Luan Herrera) обнаружил, что блокировку, диктуемую правилами, Chrome производит почти мгновенно, за 10-30 мс, а остальные запросы выполняются дольше (~50-100ms) — из-за сетевых подключений. Эту разницу во времени расширение может использовать для бинарного поиска с целью посимвольного слива URL.

// extensions/browser/api/web_request/extension_web_request_event_router.cc:1117-1127
case DNRRequestAction::Type::BLOCK:
  ClearPendingCallbacks(browser_context, *request);
  DCHECK_EQ(1u, actions.size());
  OnDNRActionMatched(browser_context, *request, action);
  return net::ERR_BLOCKED_BY_CLIENT;

Оракул для подобной тайминг-атаки строится с использованием chrome.tabs.reload для перезагрузки страницы и перехватчика chrome.tabs.onUpdated, помогающего отследить событие status === "complete". Замер времени между reload и завершением загрузки покажет, заблокирован запрос или успешно обработан.

Повторение проверок и бинарного поиска позволяет получить полный URL (с довеском после «?»), затратив на каждый знак строки несколько прогонов. Таким образом, можно незаметно для пользователя украсть включенные приложением в адрес секреты — токены OAuth и сброса пароля, API-ключи, ссылки на контент, закрытый для поисковых систем.

Проверка PoC проводилась на Windows 11 24H2 с использованием Chrome разных версий:

  • 144.0.7559.97 (Stable)
  • 145.0.7632.18 (Beta)
  • 146.0.7647.4 (Dev)
  • 146.0.7653.0 (Canary)

В Google подтвердили возможность подобной атаки по стороннему каналу, но заявили, что решить проблему нереально.

RSS: Новости на портале Anti-Malware.ru