Android-вредонос Snowblind использует защитную функцию ядра Linux

Android-вредонос Snowblind использует защитную функцию ядра Linux

Новый вектор атаки на Android-устройства, в котором фигурирует вредоносное приложение Snowblind, использует защитную функциональность операционной системы для обхода установленных ограничений и кражи конфиденциальных данных.

Задача Snowblind в этой схеме — перепаковать атакуемое приложение, чтобы последнее не смогло детектировать использование специальных возможностей Android (accessibility services).

В результате вредонос может перехватывать пользовательский ввод, в котором могут содержаться учётные данные. Помимо этого, операторам открывается удалённый доступ к устройству, чтобы они могли запускать вредоносные команды.

Что отличает Snowblind от других вредоносов: вредоносная программа использует функцию ядра Linux «seccomp», которая применяется для проверки подлинности софта.

У исследователей из компании Promon была возможность изучить образец Snowblind. В отчёте специалисты подчёркивают, что операторы зловреда используют новую технику, помогающую уйти от детектирования на целевом устройстве.

Как уже отмечалось выше, в этом им помогает функция «seccomp», которую представили в Android 8 (Oreo). Она работает в процессе Zygote, который по умолчанию является родительским для всех других в ОС.

Чтобы перехватить конфиденциальную информацию, Snowblind внедряет нативную библиотеку, задача которой — запуститься до защитного кода. Далее идёт установка фильтра seccomp, перехватывающего системные вызовы вроде «open() syscall».

 

Специалисты считают, что на сегодняшний день большинство приложений не смогут защищаться от Snowblind, поскольку вредонос использует необычные методы. В опубликованном видео эксперты показали, насколько незаметно для пользователя может отработать Snowblind:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Kaspersky расскажет об уязвимостях робопротезов на выставке сайнс-арт

На выставке «Art&Science: Open Bodies», открывающейся 6 июля в музее современного искусства PERMM, эксперт «Лаборатория Касперского» расскажет об уязвимостях робопротезов, бионических имплантов и других устройств, расширяющих физические возможности людей.

ИБ-компания является техническим партнером одного из отобранных для выставки проектов — «Синтетическая морфология тела». Его авторами являются художница Анастасия Алехина и инженеры--робототехники Александр Лекарев и Лев Лосев.

Творческий союз представит результаты совместного исследования: их перформанс покажет, как могут изменить тело человека современные технологии. Это будет хореографический этюд с использованием протезов для рук в виде щупалец, управляемых мышцами носителя и электроникой.

Подобные гаджеты, как и другие IoT-устройства, могут содержать уязвимости, способные поставить под угрозу сохранность личных данных, а также здоровье и даже жизнь человека.

«Большой вклад в теорию морфогенеза, то есть того, как образуются новые органы, системы и части тела организмов, внёс Алан Тьюринг, — комментирует главный технологический эксперт Kaspersky Александр Гостев, — Он заложил основы для массы современных технологий, в том числе и в области кибербезопасности. Спустя 70 лет мы пришли не только к интернету вещей, но и находимся перед возможным симбиозом человека и техники. Наш опыт показывает, что необходимо не только изначально проектировать любые технологии с учётом киберугроз, но и стремиться к их врождённой кибериммунности».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru