Odpowiednio spreparowana wiadomość MMS może sprawić, że smartfon z systemem Android zamieni się w „telefon-zombie” pod kontrolą przestępców. Luka wykryta przez specjalistów z firmy Zimperium dotyczy 95 proc. urządzeń z tym systemem. Co gorsza, szanse na szybkie załatanie dziury są niewielkie.


Przejęcie kontroli nad telefonem klienta to dla cyberprzestępców okradających bankowe rachunki to jeden z najważniejszych celów. Pozwala to ominąć dodatkowe zabezpieczenia w postaci jednorazowych haseł SMS i skutecznie zlecać operacje w imieniu ofiary. Do tej pory klienta trzeba było skłonić do samodzielnego zainstalowania oprogramowania na smartfonie. Służyły temu różne socjotechniczne chwyty – np. w przypadku trojana ZeuS, użytkownik bankowości internetowej otrzymywał na swoim komputerze podrobiony komunikat (pochodzący rzekomo z banku), nakłaniający do ściągnięcia na telefon „certyfikatu”.
Ujawniona właśnie luka w systemie Android może znacznie ułatwić życie przestępcom. Na atak podatne są niemal wszystkie urządzenia z zainstalowanym systemem autorstwa Google od wersji 2.2. Wystarczy, że ofiara otrzyma odpowiednio spreparowaną wiadomość MMS z filmem. Do zainfekowania smartfona nie jest nawet konieczne odtworzenie pliku – aplikacja Hangouts może sama pobrać złośliwy ładunek i uruchomić kod.

Specjaliści z firmy Zimperium zwracają uwagę, że wirus wykorzystujący MMS-a może zainstalować się na telefonie ofiary i od razu ukryć się, blokując informację o przychodzącej wiadomości. Użytkownik smartfona nawet nie zorientuje się, że otrzymał niebezpieczną przesyłkę. Głównym winowajcą jest komponent systemu Android odpowiedzialny za przetwarzanie plików multimedialnych. Wykorzystanie luki pozwala atakującemu na wykonanie kodu z wysokimi uprawnieniami, dając przestępcy np. dostęp do internetu.
Usunięcie luki wymagać będzie aktualizacji systemu operacyjnego telefonu. Chociaż Google wprowadził już odpowiednie zmiany, to zanim zrobią to producenci dostosowujący system do swoich urządzeń, może minąć nawet kilka miesięcy. Zapewne przestępcy będą starali się wykorzystać nowe możliwości. Użytkownicy telefonów spod znaku zielonego robota mogą tymczasem tylko zabezpieczyć się wyłączając opcję automatycznego pobierania przychodzących wiadomości MMS.
Korzystasz z bankowości internetowej i mobilnej? Podziel się z nami swoimi doświadczeniami dotyczącymi bezpieczeństwa - wypełnij ankietę.
/mk

























































