REKLAMA
WAKACJE NA GIEŁDZIE

Masz smartfona? Jedna wiadomość i złapiesz wirusa

2015-07-28 12:20
publikacja
2015-07-28 12:20

Odpowiednio spreparowana wiadomość MMS może sprawić, że smartfon z systemem Android zamieni się w „telefon-zombie” pod kontrolą przestępców. Luka wykryta przez specjalistów z firmy Zimperium dotyczy 95 proc. urządzeń z tym systemem. Co gorsza, szanse na szybkie załatanie dziury są niewielkie.

Masz smartfona? Jedna wiadomość i złapiesz wirusa
Masz smartfona? Jedna wiadomość i złapiesz wirusa
fot. Novic / / YAY Foto

Przejęcie kontroli nad telefonem klienta to dla cyberprzestępców okradających bankowe rachunki to jeden z najważniejszych celów. Pozwala to ominąć dodatkowe zabezpieczenia w postaci jednorazowych haseł SMS i skutecznie zlecać operacje w imieniu ofiary. Do tej pory klienta trzeba było skłonić do samodzielnego zainstalowania oprogramowania na smartfonie. Służyły temu różne socjotechniczne chwyty – np. w przypadku trojana ZeuS, użytkownik bankowości internetowej otrzymywał na swoim komputerze podrobiony komunikat (pochodzący rzekomo z banku), nakłaniający do ściągnięcia na telefon „certyfikatu”.

Ujawniona właśnie luka w systemie Android może znacznie ułatwić życie przestępcom. Na atak podatne są niemal wszystkie urządzenia z zainstalowanym systemem autorstwa Google od wersji 2.2. Wystarczy, że ofiara otrzyma odpowiednio spreparowaną wiadomość MMS z filmem. Do zainfekowania smartfona nie jest nawet konieczne odtworzenie pliku – aplikacja Hangouts może sama pobrać złośliwy ładunek i uruchomić kod.

Schemat infekcji przez wiadomość MMS
Schemat infekcji przez wiadomość MMS (Zimperium Security)

Specjaliści z firmy Zimperium zwracają uwagę, że wirus wykorzystujący MMS-a może zainstalować się na telefonie ofiary i od razu ukryć się, blokując informację o przychodzącej wiadomości. Użytkownik smartfona nawet nie zorientuje się, że otrzymał niebezpieczną przesyłkę. Głównym winowajcą jest komponent systemu Android odpowiedzialny za przetwarzanie plików multimedialnych. Wykorzystanie luki pozwala atakującemu na wykonanie kodu z wysokimi uprawnieniami, dając przestępcy np. dostęp do internetu.

Usunięcie luki wymagać będzie aktualizacji systemu operacyjnego telefonu. Chociaż Google wprowadził już odpowiednie zmiany, to zanim zrobią to producenci dostosowujący system do swoich urządzeń, może minąć nawet kilka miesięcy. Zapewne przestępcy będą starali się wykorzystać nowe możliwości. Użytkownicy telefonów spod znaku zielonego robota mogą tymczasem tylko zabezpieczyć się wyłączając opcję automatycznego pobierania przychodzących wiadomości MMS.

Korzystasz z bankowości internetowej i mobilnej? Podziel się z nami swoimi doświadczeniami dotyczącymi bezpieczeństwa - wypełnij ankietę.

/mk

Źródło:
Tematy
Nie tylko 0 zł za konto. Sprawdź, które rachunki firmowe naprawdę się opłacają
Nie tylko 0 zł za konto. Sprawdź, które rachunki firmowe naprawdę się opłacają

Komentarze (31)

dodaj komentarz
~klient
Odkąd pojawiły się systemy operacyjne na urządzeniach mobilnych, nigdy nie myślano dostatecznie poważnie o bezpieczeństwie, zwłaszcza na platformie Android. To jest tylko jedna z poważnych luk, a ile jest takich i ile będzie i nie wszystkie będą wykryte lub upublicznione. Wszyscy zachłysnęli się mobilnymi zabawkami, media i sprzedawcy Odkąd pojawiły się systemy operacyjne na urządzeniach mobilnych, nigdy nie myślano dostatecznie poważnie o bezpieczeństwie, zwłaszcza na platformie Android. To jest tylko jedna z poważnych luk, a ile jest takich i ile będzie i nie wszystkie będą wykryte lub upublicznione. Wszyscy zachłysnęli się mobilnymi zabawkami, media i sprzedawcy nakręcają popyt, a cyberprzestępcy na tym korzystają. Narazie nic nie wskazuje aby coś maiło się zmienić.
~Samsungowiec
A jakby ktoś tak po ludzku napisał co I gdzie trzeba zmienić, żeby się zabezpieczyć? Zamiast kpić z tymi, którzy w oprogramowaniu swojego telefonu nie grzebią :)
~dtr
Zablokuj automatyczne pobieranie wiadomości MMS i pobieraj tylko te od znanych Ci odbiorców. O ile im ufasz :) Opcję automatycznego pobierania MMS znajdziesz w aplikacji, której używasz do SMSów. To najprostsza metoda zabezpieczenia się przed atakiem, chociaż nie uchroni nikogo w 100%. Drugą rzeczą jaką można zrobić jest nieodwiedzanie Zablokuj automatyczne pobieranie wiadomości MMS i pobieraj tylko te od znanych Ci odbiorców. O ile im ufasz :) Opcję automatycznego pobierania MMS znajdziesz w aplikacji, której używasz do SMSów. To najprostsza metoda zabezpieczenia się przed atakiem, chociaż nie uchroni nikogo w 100%. Drugą rzeczą jaką można zrobić jest nieodwiedzanie nieznanych/podejrzanych stron www. Nie należy także otwierać podejrzanych załączników z wiadomości e-mail, ale to w ogóle powinien być standard.
Jak pisałem wyżej to są najprostsze metody zabezpieczenia się przed atakami wykorzystującymi tą lukę w Androidzie dające jako takie bezpieczeństwo, ale niestety i tak pozostanie mały procent podatności systemu na atak. Jeśli telefon jest w miarę nowy to jest nadzieja, że producent wypuści "łatkę" dla systemu, właścicielom starszych modeli pozostaje załatanie systemu lub jego zmiana np. na Cyanogen we własnym zakresie albo u kogoś kto się na tym zna. Albo niestety wymiana telefonu.
Swoją drogą Google wie o problemie od kwietnia tego roku bo już wtedy usunął tą lukę w systemie co widać w ogólnodostępnych repozytoriach ze źródłami Androida.
~nokia3210
lansujcie sie dalej lemingowe mufloniki z waszymi złomajfonami 6, 7 czy 15 za 5 tys. zł :)))
~CMFan
W CyanogenMod już poprawione :)

A kto leszcz ten ryzykuje....
~Sfinfsky
A czy przez smartfona można zajść w ciążę?
Moja córka twierdzi że tak zaszła...
~Nowy
TAK ale tylko trojaczki (jest to związane z aplikacjami zainstalowanymi przez producenta)
~gucio7738391665
tak, ale tylko gdy należy się do PO... zawsze jednak możesz użyć tabletki ,,dzień PO'' lub ,,noc PO'' lub ,,idioci PO''... a jak nie POmoże to skrobanka (koparak da ci namiary) lub dzwonisz do ,,prezydenta z probówki'' vel komo-ruskiego i prosisz o aborcję w Smoleńsku lub Moskwie - dwie bardzo dobre tak, ale tylko gdy należy się do PO... zawsze jednak możesz użyć tabletki ,,dzień PO'' lub ,,noc PO'' lub ,,idioci PO''... a jak nie POmoże to skrobanka (koparak da ci namiary) lub dzwonisz do ,,prezydenta z probówki'' vel komo-ruskiego i prosisz o aborcję w Smoleńsku lub Moskwie - dwie bardzo dobre klinki sterowane przez dr von mengle tuska i putina.
~Niekumaty
Zaraz zaraz.... albo ja jestem jakiś niekumaty albo autor newsa.

Jeśli atak wymaga użycia aplikacji "hangouts" do odebrania MMS, to nie prosciej napisać nową jej wersję i poczekać aż się telefony same zakualizują, niż zwalać na system i 'niedasię'? Albo po prostu wyłączyć ten hangouts (mam dawno wyłączony
Zaraz zaraz.... albo ja jestem jakiś niekumaty albo autor newsa.

Jeśli atak wymaga użycia aplikacji "hangouts" do odebrania MMS, to nie prosciej napisać nową jej wersję i poczekać aż się telefony same zakualizują, niż zwalać na system i 'niedasię'? Albo po prostu wyłączyć ten hangouts (mam dawno wyłączony bo gooowniany jest) i uzywać standardowej aplikacji do wiadomosci.

No ale Panie wtedy nie byłoby newsa na pierwszą stronę...
~adsf
Jestes niekumaty. Blad nie tkwi w hangouts, tylko biblitece uzywanej do przetwarzania mms.

Powiązane: Nowe technologie

Polecane

Najnowsze

Popularne

Ważne linki