Bilgisayar Korsanları, Saldırıya Uğramış Platform Sertifikalarını Kullanarak Android Kötü Amaçlı Yazılım İmzalıyor


Bilgisayar Korsanları, Saldırıya Uğramış Platform İmzalama Sertifikalarını Kullanarak Android Kötü Amaçlı Yazılım İmzalıyor

Google’dan bir tersine mühendis, bilgisayar korsanlarının Android kötü amaçlı yazılım uygulamalarını imzalamak için birden çok platform imzalama sertifikası kullandığını tespit etti.

Güvenliği ihlal edilmiş platform imzalama sertifikaları, Samsung Electronics, LG Electronics, Revoview ve Mediatek gibi bazı tanınmış satıcılara aittir.

Uygulama imzalama sertifikaları olarak da bilinen platform sertifikaları, çoğunlukla OEM (orijinal ekipman üreticisi) satıcıları tarafından Android Uygulamalarını imzalamak için kullanılır.

Android uygulamasını imzalamak için kullanılan Platform imzalama sertifikası, platformda çalışmak için en yüksek ayrıcalığı elde eder, hatta kullanıcı verilerine erişim iznine de sahiptir.

DÖRT

Bu nedenle, diğer uygulamayı imzalamak için aynı sertifika kullanılırsa potansiyel olarak tehlikelidir ve saldırganların güvenliği ihlal edilmiş platform imzalama sertifikası tarafından imzalanmış kötü amaçlı bir uygulama yükleyerek cihazda en yüksek ayrıcalığı elde etmelerine olanak tanır.

Saldırganlar aynı platform sertifikasını kullanarak kötü amaçlı yazılımı imzaladıktan sonra, aynı düzeyde ayrıcalık elde etme yeteneğine sahip olduğunda cihaza tam erişim elde edilmesine yol açar.

Google raporuna göre “Platform sertifikası, “android” uygulamasını sistem görüntüsünde imzalamak için kullanılan uygulama imzalama sertifikasıdır.

“Android” uygulaması, oldukça ayrıcalıklı bir kullanıcı kimliğiyle – android.uid.system – çalışır ve kullanıcı verilerine erişim izinleri de dahil olmak üzere sistem izinlerini elinde tutar.

Aynı sertifikayla imzalanan diğer herhangi bir uygulama, aynı kullanıcı kimliğiyle çalışmak istediğini beyan ederek Android işletim sistemine aynı düzeyde erişim sağlayabilir.”

Platform şarkı sertifikaları tarafından imzalanan kötü amaçlı paket adının listesi aşağıdadır.

com.russian.signato.renewis
com.sledsdffsjkh.Search
com.android.power
com.management.propaganda
com.sec.android.musicplayer
com.houla.quicken
com.attd.da
com.arlo.fappx
com.metasploit.stage
com.vantage.ectronic.cornmuni

Olay Bildirildi:

Google, etkilenen tedarikçilere (Samsung Electronics, LG Electronics, Revoview ve Mediatek) hemen bildirdi.

Ayrıca, “Platform sertifikasıyla imzalanan uygulamalar, uid’yi” android “uygulamayla paylaşmak istediklerini beyan edebilir ve onlara kullanıcı girişi olmadan aynı izin setini verebilir.”

Daha fazla riski azaltmak için Google, platform sertifikasını yeni bir genel ve özel anahtar grubuyla değiştirerek döndürmeyi önerir.

“Ayrıca, sorunun temel nedenini bulmak için bir iç soruşturma yürütmeli ve olayın gelecekte olmasını önlemek için adımlar atmalıdırlar.”

IOC

Saldırganlar tarafından kullanıldığı tespit edilen birden fazla örnek var. araştırmacıların herkese açık olarak paylaştığı birkaç örneğin listesi burada.

“Aşağıda, platform imzalama sertifikalarının SHA256 karmaları ve platform sertifikasını kullanan doğru şekilde imzalanmış kötü amaçlı yazılımların SHA256 karmaları listelenmiştir. Bazı durumlarda, birden fazla kötü amaçlı yazılım örneği bulunduğunda, yalnızca bir temsili örnek listelenir.” dedi Google.

Sertifika SHA256: 2464ddfefa071f268ea7667123df05ead2293272ff2a64d9cee021c38b46c6af
Kötü amaçlı yazılım örneği SHA256: e4e28de8ad3f826fe50a456217d11e9e6a80563b35871ac37845357628b95f6aSertifika SHA256: 2bfa22964760a25d99ab9a14910e44fe2063b51d5b4ac2e4282573ce94996aa3
Kötü amaçlı yazılım örneği SHA256: 5c173df9e86e959c2eadcc3ef9897c8e1438b7a154c7c692d0fe054837530458

Sertifika SHA256: 34df0e7a9f1cf1892e45c056b4973cd81ccf148a4050d11aea4ac5a65f900a42
Kötü amaçlı yazılım örneği SHA256: b1f191b1ee463679c7c2fa7db5a224b6759c5474b73a59be3e133a6825b2a284

Sertifika SHA256: 369c38b18401ea16785f11720e37d7a2bc5a4d209e76955c0858ea469ad62fdf
Kötü amaçlı yazılım örneği SHA256: 19c84a2386abde0c0dae8661b394e53bf246f6f0f9a12d84cfc7864e4a809697

Sertifika SHA256: 4274243d7a954ac6482866f0cc67ca1843ca94d68a0ee53f837d6740a8134421
Kötü amaçlı yazılım örneği SHA256: 0251beceffbf4bf90eaaad27c147bb023388817d9fbec1054fac1324c6f8bf

Sertifika SHA256: 5304915c4bb7baca28776231993996fde1baffcbbe6500fb0fc7f2d3a2888cb7
Kötü amaçlı yazılım örneği SHA256: c612917d68803efbd2f0e960ade1662be9751096afe0fd81cee283c5a35e7618

Sertifika SHA256: 9200c550f2374706eff37e3a8674bc03aeba8b25c052de638972ab94365af0a2
Kötü amaçlı yazılım örneği SHA256: 6792324c1095458d6b78e92d5ae003a317fe3991d187447020d680e99d9b6129

Sertifika SHA256: 9fc510e167d8d312e758273285414e77edac9fed944741f5682be92501f095d4
Kötü amaçlı yazılım örneği SHA256: 091733658c7a32f4673415b11733ae729b87e2a2540c87d08ba9adf7bc62d7ed

Sertifika SHA256: a7a0e10a61a5af93624376df60e9def9436358f50aa6174e5423633b856e2be1
Kötü amaçlı yazılım örneği SHA256: 5aaefc5b4fb1e1973832f44ba2d82a70106d3e8999680df6deed3570cd30fb97

Sertifika SHA256: b01dcea669eefdd991fc6a24678a8b6e6a6d0ad8986950328c69d0eea1dec0d5
Kötü amaçlı yazılım örneği SHA256: 32b9a33ad3d5a063cd4f08e0739a6ce1e11130532fd0b7e13a3a37edaf9893eb

Google, gelecekte benzer bir olayın meydana gelmesi durumunda platform anahtarlarını döndürme maliyetini önemli ölçüde azaltacağından, platform sertifikasıyla imzalanan uygulama sayısının en aza indirilmesini önerir.

Güvenli Web Ağ Geçidi – Web Filtresi Kuralları, Etkinlik İzleme ve Kötü Amaçlı Yazılımdan Koruma – Ücretsiz E-Kitap İndirin



Source link