Helmholtzi Informatsioonitehnoloogia Keskkonna (CISPA), Ohio osariigi ülikooli ja New Yorgi ülikooli teadlased uurimise eesmärgiks on varjatud funktsionaalsuse analüüs Androidi platvormi rakendustes. Uuriti 100 000 mobiilirakendust Google Play kataloogist, 20 000 alternatiivkast (Baidu) ning 30 000 erinevatel nutitelefonidel eelinstallitud rakendust, mis oli välja valitud 1000 SamMobile'i tarkvaraversioonist. , et 12706 (8,5%) rakendust sisaldavad kasutajale varjatud, kuid spetsiaalsete järjestuste abil aktiveeritavat funktsionaalsust, mida võib klassifitseerida tahvelarvutitele.
Kokkuvõttes sisaldas 7584 rakendust sisseehitatud salajasi pääsulukke, 501 – sisseehitatud peamärgiseid ja 6013 – varjatud käske. Probleemsed rakendused esinevad kõigis uuritud programmitregistrites – tagasiulatuvas analüüsis leiti tagaukseid 6,86% (6860) Google Play'st uuritud programmidest, 5,32% (1064) alternatiivses kataloogis ja 15,96% (4788) eelinstallitud rakenduste nimekirjast. Tuvastatud tagauksed võimaldavad kellelgi, kes tunneb klahve, aktiveerimisparooli ja käsu kutsumise järjestusi, pääseda rakendusele ja sellele seotud andmetele.
Näiteks spordimängude voogedastusrakenduses, millel on 5 miljonit allalaadimist, leiti sisseehitatud võti, mis annab juurdepääsu administraatori liidesele, võimaldades muuta rakenduse seadeid ja pääseda juurde lisafunktsioonidele. Ekraaniaeglustusrakenduses, millel on samuti 5 miljonit allalaadimist, avastati juurdepääsuvõti, mis võimaldab kasutajal lähtestada seadme lukustamiseks seatud parooli. Tõlkerakenduses, millel on 1 miljon allalaadimist, on olemas võti, mis võimaldab teostada rakendusesoste ja uuendada programmi pro-versiooniks ilma tegelikku tasumist läbiviimata.
Kaugjuhtimise rakenduses, millel on 10 miljonit installi, tuvastati meistrikood, mis võimaldab eemaldada kasutaja seadmest seadistatud lukustuse kadumise korral. Märkmete tegemise rakenduses leiti meistrikood, mis võimaldab avada salajased märkmed. Paljudes rakendustes leiti ka silumise režiimid, mis avavad juurdepääsu madala taseme funktsioonidele; näiteks ostlemise rakenduses käivitati teatud kombinatsiooni sisestamisel vahemeetod, ja õppimisprogrammis oli võimalik eksamite läbimist vältida.
Lisaks tagavaravõtetele on 4028 (2,7%) rakendusest tuvastatud mustade nimekirjade olemasolu, mida kasutatakse kasutajalt saadud teabe tsenseerimiseks. Kasutatavad mustad nimekirjad sisaldavad komplekte keelatud sõnu, sealhulgas poliitiliste parteide ja poliitikute nimesid, tüüpilisi fraase, mida kasutatakse hirmutamiseks ja teatud elanikkonna kiusamiseks. Mustad nimekirjad tuvastati 1,98% uuritud rakendustest Google Play's, 4,46% alternatiivses kataloogis ja 3,87% eelinstallitud rakenduste loendis.
Analüüsi läbiviimiseks kasutati teadlaste loodud tööriista InputScope, mille kood peaks peagi olema GitHub'is (varem on teadlased juba avaldanud staatilise analüsaatori , mis automaatselt tuvastab rakendustes andmelekkeid).
Allikas: opennet.ru
