iBackDoor - potenciálisan hátsókapusított reklám library-t fedezett fel a FireEye

Címkék

A FireEye biztonsági cég azt közölte a napokban, hogy mobil rendszerekkel foglalkozó szakemberei a több ezer App Store alkalmazásba beágyazott mobiSage SDK reklám library egy potenciálisan hátsókapusított (backdoored) verzióját fedezték fel. A library érintett verzióját úgy tervezték, hogy az a reklámok megjelenítése mellett potenciális hozzáférést biztosítson érzékeny felhasználói adatokhoz és eszközfunkciókhoz.

A szóban forgó backdoor távolról vezérelhető JavaScript kód segítségével és az alábbiakra képes az iOS eszközökön:

  • hang és képlopás
  • az eszköz földrajzi helyzetének nyomonkövetése és feltöltése
  • az alkalmazás adatkonténerében fájlok olvasása/törlése/létrehozása/módosítása
  • az alkalmazás kulcstartójának (keychain - pl. az alkalmazás jelszótárolója) olvasása/írása/alaphelyzetbe állítása
  • titkosított adatok küldése távoli szerverre
  • URL sémák megnyitása annak érdekében, hogy felismerje más alkalmazások feltelepítettségét az eszközön
  • App Store-on kívüli alkalmazások "side-load"-olása azáltal, hogy a felhasználónak kattintható "Install" gombot mutat

A FireEye szerint november 4-ig 2846 olyan alkalmazást találtak, amely az ad library potenciálisan hátsókapusított verzióját tartalmazta. Ezen alkalmazások közt több mint 900 alkalommal figyeltek meg olyan próbálkozást, amikor is az app a backdoor vezérlésére alkalmas JavaScript kiszolgálását lehetővé tevő mobiSage szerverhez csatlakozott volna. A FireEye október 21-én felvette a kapcsolatot az Apple-lel és átadta számára az érintett alkalmazások listáját, valamit a kapcsolódó technikai részleteket.

A FireEye egyelőre nem észlelte, hogy a reklámszerver rosszindulatú parancsokat küldött volna a backdoornak, de az érintett alkalmazások periodikusan felveszik a kapcsolatot a szerverrel, hogy ellenőrizzék, van-e új JavaScript kód.

A részletek itt olvashatók.

Hozzászólások

hö-hö.

Engem meg paranoidnak titulálnak, amikor arról beszélek, hogy egy átlagos - reklámokkal kürbetüzdelt oldal - nem csak etikai, hanem bizony konkrét biztonsági problémákat is felvet...

Nocscript plugint, és ad blockert mindenkinek ;)

--
zrubi.hu