Des chercheurs du Centre Helmholtz de sécurité de l'information (CISPA), de l'Université de l'État de l'Ohio et de l'Université de New York ont étudié la fonctionnalité cachée dans les applications pour la plateforme Android. L'analyse de 100 000 applications mobiles du catalogue Google Play, 20 000 de catalogues alternatifs (Baidu) et 30 000 applications préinstallées sur différents smartphones, sélectionnées parmi 1000 firmwares de SamMobile, , a révélé que 12706 (8,5 %) programmes contiennent une fonctionnalité cachée pour l'utilisateur, mais activable par des séquences spéciales, que l'on peut qualifier de portes dérobées.
En particulier, 7584 applications comprenaient des clés d'accès secrètes intégrées, 501 des master mots de passe intégrés et 6013 des commandes cachées. Des applications problématiques sont présentes dans toutes les sources de logiciels examinées — en pourcentage, des portes dérobées ont été identifiées dans 6,86 % (6860) des programmes étudiés de Google Play, dans 5,32 % (1064) de l'alternative catalogue et dans 15,96 % (4788) de la liste des applications préinstallées. Les portes dérobées identifiées permettent à quiconque connaissant les clés, les mots de passe d'activation et les séquences de commande d'accéder à l'application et à toutes les données associées.
Par exemple, dans une application de diffusion en direct de matchs sportifs, ayant 5 millions d'installations, une clé intégrée a été détectée pour accéder à l'interface administrateur, permettant de modifier les paramètres de l'application et d'accéder à des fonctionnalités supplémentaires. Dans une application de verrouillage d'écran, comptant 5 millions d'installations, une clé d'accès a été trouvée, permettant de réinitialiser le mot de passe que l'utilisateur met en place pour verrouiller l'appareil. Dans un programme de traduction, ayant 1 million d'installations, une clé permettant de faire des achats au sein de l'application et de mettre le programme à jour vers la version pro sans véritable paiement est présente.
Dans un programme de gestion à distance des appareils perdus, qui compte 10 millions d'installations, un mot de passe maître a été découvert, permettant de lever le verrouillage établi par l'utilisateur en cas de perte de l'appareil. Dans une application de prise de notes, un mot de passe maître a également été trouvé, permettant de déverrouiller des notes secrètes. De nombreuses applications ont également révélé des modes de débogage, donnant accès à des fonctionnalités de bas niveau ; par exemple, dans une application de shopping, en saisissant une certaine combinaison, un serveur proxy était lancé, tandis que dans un programme éducatif, il était possible de contourner les tests.
En plus des backdoors, dans 4028 (2,7 %) des applications, des listes noires ont été détectées, utilisées pour censurer les informations reçues de l'utilisateur. Les listes noires contiennent des ensembles de mots interdits, y compris des noms de partis politiques et de politiciens, ainsi que des phrases types utilisées pour intimider et discriminer certains groupes de la population. Les listes noires ont été trouvées dans 1,98 % des programmes examinés sur Google Play, dans 4,46 % des applications alternatives et dans 3,87 % des applications préinstallées.
Pour réaliser l'analyse, l'outil InputScope, créé par les chercheurs, a été utilisé, dont le code sera bientôt disponible sur GitHub (auparavant, les chercheurs avaient déjà publié un analyseur statique , qui détecte automatiquement les fuites d'informations dans les applications).
Source : opennet.ru
