Bag u aplikaciji Instagram pretvara vaš Android u uređaj za špijuniranje
Mobilni telefoni, 25.09.2020, 02:30 AM

Istraživači Check Pointa otkrili su detalje o ranjivosti u aplikaciji Instagram za Android koja bi mogla omogućiti udaljenim napadačima da preuzmu kontrolu nad uređajem samo slanjem posebno napravljene slike.
Ovaj bag omogućava napadačima ne samo da izvršavaju određene radnje u ime korisnika u aplikaciji Instagram, uključujući špijuniranje privatnih poruka žrtve, pa čak i brisanje ili objavljivanje fotografija sa naloga, već i izvršavanje koda na uređaju.
Bag koji nosi oznaku CVE-2020-1895 utiče na sve verzije aplikacije Instagram pre verzije 128.0.0.26.128, koja je objavljena 10. februara ove godine.
„Ovaj bag pretvara uređaj u alat za špijuniranje ciljanih korisnika bez njihovog znanja, ali i omogućava zlonamerne manipulacije njihovim Instagram profilom“, navodi Check Point Research u svojoj analizi.
„U oba slučaja, napad bi mogao dovesti do narušavanja privatnosti korisnika i mogao bi uticati na [njihovu] reputaciju ili dovesti do sigurnosnih rizika koji su još ozbiljniji.“
Nakon što su istraživači o svom otkriću obavestili Facebook, kompanija se pozabavila tim problemom ažurirajući aplikaciju pre šest meseci. Javno objavljivanje detalja o ovom bagu je odloženo kako bi se omogućilo većini korisnika Instagrama da ažuriraju aplikaciju.
Iako je Facebook potvrdio da nema naznaka da je ovaj bag ikada korišćen, ovo je još jedan podsetnik zašto je neophodno redovno ažurirati aplikacije i voditi računa o dozvolama koje im se daju.
Prema rečima istraživača, ova ranjivost omogućava daljinsko izvršavanje koda koji bi, s obzirom na opsežne dozvole Instagrama za pristup kameri, kontaktima, GPS-u, fotografijama i mikrofonu, mogao da se iskoristi da se uradi mnogo toga na zaraženom uređaju.
Sve što napadač treba da uradi je da žrtvi pošalje emailom ili preko WhatsAppa JPEG sliku. Kada primalac sačuva sliku na uređaju i pokrene Instagram, napad kreće automatski, a napadač ima potpunu kontrolu nad aplikacijom.
Exploit može srušiti aplikaciju Instagram koja postaje neupotrebljiva sve dok se ne deinstalira i ponovo instalira na uređaju.
Korisnicima pametnih telefona, Check Point savetuje da redovno ažuriraju svoje aplikacije i mobilne operativne sisteme. Desetine važnih sigurnosnih zakrpa se isporučuju sa ažuriranjima svake nedelje, a svaki bag može imati ozbiljan uticaj na privatnost korisnika. Korisnici moraju da obrate pažnju na dozvole koje traži aplikacija - oni često brzo kliknu na „dozvoli“, a da uopšte ne razmisle. Razmislite dva puta o dozvolama koje dajete aplikaciji i zapitajte se želite li da nekoj aplikaciji date takav pristup.

Izdvojeno
Na Google Play pronađene 224 aplikacije koje su korišćene za masovnu prevaru sa oglasima

Istraživački tim Satori Threat Intelligence kompanije HUMAN otkrio je i prekinuo masovnu prevaru nazvanu SlopAds, u kojoj su korišćene 224 zloname... Dalje
Samsung zakrpio kritičnu ranjivost koju su hakeri koristili za napade na Android uređaje

Samsung je objavio zakrpu za ozbiljnu bezbednosnu ranjivost (CVE-2025-21043) koju su, prema izveštajima, hakeri već koristili u napadima na Android ... Dalje
RatOn: Android trojanac nove generacije krade novac i kriptovalute i zaključava zaražene uređaje

Istraživači iz ThreatFabric-a upozoravaju na novi Android malver nazvan RatOn, koji je od jednostavnog alata za NFC relay napade evoluirao u sofisti... Dalje
Malver Brokewell u oglasima na Facebooku, ugroženi korisnici Androida

Istraživači iz Bitdefender Labsa upozorili su na lažne oglase na Facebooku preko kojih se širi Brokewell spyware koji od korisnika Androida krade ... Dalje
Hook 3.0: najopasniji Android malver ikada

Istraživači iz Zimperium Labs-a otkrili su novu verziju Android malvera HOOK, koja ima čak 107 funkcija što ga svrstava među najopasnije mobilne ... Dalje
Pratite nas
Nagrade