Kërkuesit e Qendrës Helmholtz për Sigurinë e Informacionit (CISPA), Universitetit të Ohio-it dhe Universitetit të New York-ut kërkuan funksionalitetin e fshehur në aplikacionet për platformën Android. Analizuan 100 mijë aplikacione mobile nga katalogu Google Play, 20 mijë nga katalogu alternativ (Baidu) dhe 30 mijë aplikacione të paracaktuar në smartphone të ndryshëm, të nxjerrë nga 1000 firmware nga SamMobile, , se 12706 (8.5%) nga programet përmbanin funksionalitet të fshehur nga përdoruesi, por që aktivizohej përmes sekuencash të veçanta, të cilat mund të klasifikohen si backdoor.
NĂ« veçanti, 7584 aplikacione pĂ«rmbanin çelĂ«sa sekretĂ« tĂ« integruar, 501 â master password dhe 6013 â komanda tĂ« fshehura. Aplikacione problematike u gjetĂ«n nĂ« tĂ« gjitha burimet e shqyrtuara tĂ« softuerit â nĂ« pĂ«rqindjen e backdoor-ve u identifikuan nĂ« 6.86% (6860) e aplikacioneve tĂ« shqyrtuara nga Google Play, nĂ« 5.32% (1064) nga katalogu alternativ dhe nĂ« 15.96% (4788) nga lista e aplikacioneve tĂ« paracaktuar. Backdoor-t e identifikuara lejojnĂ« çdokĂ« qĂ« e di çelĂ«sin, fjalĂ«kalimin e aktivizimit dhe sekuencat pĂ«r thirrjen e komandave tĂ« ketĂ« akses nĂ« aplikacion dhe tĂ« gjitha tĂ« dhĂ«nat e lidhura me tĂ«.
Për shembull, në një aplikacion për transmetimin e ndeshjeve sportive, i cili ka 5 milion instalime, u gjet një çelës i integruar për të hyrë në ndërfaqen e administratorit, duke mundësuar ndryshimin e konfigurimeve të aplikacionit dhe aksesin në funksionalitet të shtuar. Në një aplikacion për bllokimin e ekranit, me 5 milion instalime, u gjet një çelës aksesimi, i cili lejon të rivendoset fjalëkalimi i vendosur nga përdoruesi për bllokimin e pajisjes. Në një program për përkthimin, me 1 milion instalime, ishte i pranishëm një çelës që lejonte blerjet brenda aplikacionit dhe përmirësimin e programit në versionin pro pa pagesë të vërtetë.
Në një program për menaxhimin e pajisjeve të humbura, që ka 10 milion instalime, u zbulua një master password, që lejon të hiqet bllokimi i vendosur nga përdoruesi në rast humbjeje të pajisjes. Në një program për mbajtjen e shënimeve u gjet një master password, i cili lejon të hapen shënimet e fshehta. Në shumë aplikacione u identifikuan gjithashtu modulet e debugimit, që hapin aksesin në mundësitë e ulta, për shembull, në një aplikacion për blerje, kur futeshin një kombinim i caktuar, aktivizohej një server proxy, dhe në një program edukativ ekzistonte mundësia e kapërcimit të testeve.
Përveç backdoor-ve, në 4028 (2.7%) aplikacione u identifikua prania e listave të zeza, që përdoren për censurimin e informacionit të ardhur nga përdoruesi. Listat e zeza përmbajnë grupe fjalësh të ndaluara për përmendje, përfshirë emra partish politike dhe politikanësh, fraza tipike që përdoren për frikësimin dhe diskriminimin e grupeve të caktuara të popullsisë. Listat e zeza u gjetën në 1.98% të aplikacioneve të shqyrtuara nga Google Play, në 4.46% nga katalogu alternativ dhe në 3.87% nga lista e aplikacioneve të paracaktuar.
Për të kryer analizën u përdor një instrument i krijuar nga kërkuesit, InputScope, kodi i të cilit do të publikohet së shpejti në GitHub (më parë, kërkuesit kishin publikuar një analizues statik , i cili identifikon automatikisht rrjedhjet e informacionit në aplikacione).
Burimi: opennet.ru
