Helmholtz'i Informatsioonitehnoloogia Kesktalituse (CISPA), Ohio Ülikooli ja New Yorgi Ülikooli teadlased uuring varjatud funktsionaalsusest Androidi platvormi rakendustes. Analüüsiti 100 000 mobiilirakendust Google Play kataloogist, 20 000 alternatiivses kataloogis (Baidu) ja 30 000 erinevatesse nutitelefonidesse eelinstallitud rakendust, mis on valitud 1000 SamMobile'i tarkvarast. , et 12706 (8.5%) rakendust sisaldavad kasutaja jaoks varjatud, kuid spetsiifiliste järjestuste abil aktiveeritavat funktsionaalsust, mida saab seostada tagauksega.
Eelkõige 7584 rakendust sisaldasid integreeritud saladusi juurdepääsuga võtmeid, 501 — sisseehitatud meistrisoove ja 6013 — varjatud käske. Probleemsed rakendused on leitud kõikidest vaadeldud tarkvara allikatest — protsentuaaliselt on tagauksed tuvastatud 6.86% (6860) uuritud rakendustest Google Play's, 5.32% (1064) alternatiivsest kataloogist ja 15.96% (4788) eelinstallitud rakenduste loendist. Tuvastatud tagauksed võimaldavad igal, kes teab võtmeid, aktiveerimise paroole ja käsukutsumise järjestusi, pääseda rakendusele ja kõigile seotud andmetele.
Näiteks on spordimängude voogedastusrakenduses, millel on 5 miljonit paigaldust, avastatud sisseehitatud võti administraatori liidesele sisenemiseks, mis võimaldab muuta rakenduse seadeid ja pääseda juurde täiendavale funktsionaalsusele. Lukustusekraani rakenduses, millel on 5 miljonit paigaldust, leiti juurdepääsu võti, mis võimaldab seadmest lukustamise jaoks kasutaja seadistatud parooli lähtestada. Tõlkerakenduses, millel on 1 miljon paigaldust, on olemas võti, mis võimaldab teha rakenduse sees oste ja uuendada programmi pro-versiooniks ilma tegeliku makseta.
Kaugjuhtimise rakenduses, mida on installitud 10 miljonit korda, leiti meistripasword, mis võimaldab eemaldada kasutaja seatud lukustuse, mistõttu seadme kadumise korral. Märkmike haldamise rakenduses leiti meistripasword, mis võimaldab avada salajasi märkmeid. Paljudes rakendustes leiti ka silumisrežiime, mis avavad juurdepääsu madalama taseme funktsioonidele, näiteks ostlemise rakenduses käivitati teatavat kombinatsiooni sisestamisel proksiserver ja õppeprogrammis oli võimalik testide läbimist mööda minna.
Lisaks tagauksetele tuvastati 4028 (2,7%) rakenduses mustade nimekirjade olemasolu, mis on mõeldud kasutaja sissetuleva teabe tsenseerimiseks. Kasutatavad mustad nimekirjad sisaldavad loendeid keelatud sõnadest, sealhulgas poliitiliste parteide ja poliitikute nimedest, tüüpilistest väljenditest, mida kasutatakse teatud elanikkonna gruppide hirmutamiseks ja diskrimineerimiseks. Mustad nimekirjad leiti 1,98% uuritud Google Play rakendustest, 4,46% alternatiivsetest kataloogidest ja 3,87% eelinstallitud rakendustest.
Analüüsi läbiviimisel kasutati teadlaste loodud tööriistu InputScope, mille kood peaks peagi olema GitHubis (varem on teadlased juba avaldanud staatilise analüsaatori , mis tuvastab automaatselt teabe leke rakendustes).
Allikas: opennet.ru
