Bag u aplikaciji Instagram pretvara vaš Android u uređaj za špijuniranje

Mobilni telefoni, 25.09.2020, 02:30 AM

Bag u aplikaciji Instagram pretvara vaš Android u uređaj za špijuniranje

Istraživači Check Pointa otkrili su detalje o ranjivosti u aplikaciji Instagram za Android koja bi mogla omogućiti udaljenim napadačima da preuzmu kontrolu nad uređajem samo slanjem posebno napravljene slike.

Ovaj bag omogućava napadačima ne samo da izvršavaju određene radnje u ime korisnika u aplikaciji Instagram, uključujući špijuniranje privatnih poruka žrtve, pa čak i brisanje ili objavljivanje fotografija sa naloga, već i izvršavanje koda na uređaju.

Bag koji nosi oznaku CVE-2020-1895 utiče na sve verzije aplikacije Instagram pre verzije 128.0.0.26.128, koja je objavljena 10. februara ove godine.

„Ovaj bag pretvara uređaj u alat za špijuniranje ciljanih korisnika bez njihovog znanja, ali i omogućava zlonamerne manipulacije njihovim Instagram profilom“, navodi Check Point Research u svojoj analizi.

„U oba slučaja, napad bi mogao dovesti do narušavanja privatnosti korisnika i mogao bi uticati na [njihovu] reputaciju ili dovesti do sigurnosnih rizika koji su još ozbiljniji.“

Nakon što su istraživači o svom otkriću obavestili Facebook, kompanija se pozabavila tim problemom ažurirajući aplikaciju pre šest meseci. Javno objavljivanje detalja o ovom bagu je odloženo kako bi se omogućilo većini korisnika Instagrama da ažuriraju aplikaciju.

Iako je Facebook potvrdio da nema naznaka da je ovaj bag ikada korišćen, ovo je još jedan podsetnik zašto je neophodno redovno ažurirati aplikacije i voditi računa o dozvolama koje im se daju.

Prema rečima istraživača, ova ranjivost omogućava daljinsko izvršavanje koda koji bi, s obzirom na opsežne dozvole Instagrama za pristup kameri, kontaktima, GPS-u, fotografijama i mikrofonu, mogao da se iskoristi da se uradi mnogo toga na zaraženom uređaju.

Sve što napadač treba da uradi je da žrtvi pošalje emailom ili preko WhatsAppa JPEG sliku. Kada primalac sačuva sliku na uređaju i pokrene Instagram, napad kreće automatski, a napadač ima potpunu kontrolu nad aplikacijom.

Exploit može srušiti aplikaciju Instagram koja postaje neupotrebljiva sve dok se ne deinstalira i ponovo instalira na uređaju.

Korisnicima pametnih telefona, Check Point savetuje da redovno ažuriraju svoje aplikacije i mobilne operativne sisteme. Desetine važnih sigurnosnih zakrpa se isporučuju sa ažuriranjima svake nedelje, a svaki bag može imati ozbiljan uticaj na privatnost korisnika. Korisnici moraju da obrate pažnju na dozvole koje traži aplikacija - oni često brzo kliknu na „dozvoli“, a da uopšte ne razmisle. Razmislite dva puta o dozvolama koje dajete aplikaciji i zapitajte se želite li da nekoj aplikaciji date takav pristup.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške

Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške

Telefon može da radi bez ikakvih problema godinama nakon kupovine, ali to ne znači da je i dalje bezbedan. Više od 1,5 milijardi aktivnih Android t... Dalje

Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima

Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima

Bezbednosni istraživač Lukas Mar pokazao je kako obična Android aplikacija, bez ijedne tražene dozvole, može da dobije root pristup i praktično ... Dalje

Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije

Android bankarski trojanac Gigabud koristi novu tehniku koja mu omogućava da na zaraženom telefonu napravi odvojeni radni profil i u njemu pokrene k... Dalje

Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija

Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija

Prevaranti zloupotrebljavaju Google Play program Early Access kako bi korisnicima nudili aplikacije koje obećavaju novac, nagrade, dobitke u kazinu i... Dalje

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat

Istraživači kompanije ThreatFabric otkrili su novi Android bankarski trojanac nazvan StreamRat, koji se širi preko lažnih oglasa za gledanje telev... Dalje