appelmo.com
Seguici su Telegram!
  • AppElmo.com
  • News
  • Guide
  • Sicurezza
  • Offerte
  • Recensioni
  • Rubriche
  • Contatti
Nessun risultato :(
Guarda tutti i risultati
  • AppElmo.com
  • News
  • Guide
  • Sicurezza
  • Offerte
  • Recensioni
  • Rubriche
  • Contatti
Nessun risultato :(
Guarda tutti i risultati
appelmo.com

Tutto ciò che occorre sapere su “Cloak and Dagger”, la terribile vulnerabilità che Google sottovaluta

GugliElmo da parte di GugliElmo
25/05/2017
in News, Sicurezza
0
35
VIÙS
Posta su FacebookPosta su BlueskyCondividi su TelegramInvia su WhatsApp

Che il sistema operativo di Google non sia considerato la piattaforma più sicura al mondo, non è una particolare novità: nessun utente Android che non viva al di sotto di una pietra nel centro di un deserto roccioso non conoscerà le decine di vulnerabilità, malware e virus che annualmente colpiscono Android.

Questa volta, a riscuotere l’attenzione dei media è una vulnerabilità del tutto particolare, chiamata “Cloak and Dagger” dai suoi scopritori e che basa il proprio funzionamento sulla concessione indiscriminata di due permessi: “SYSTEM_ALERT_WINDOW” e “BIND_ACCESSIBILITY_SERVICE”, rispettivamente il “Cloack” (“mantello“) e il “Dagger” (“pugnale“), che come potrete notare non vengono nemmeno considerati come permessi veri e propri dal sistema operativo.

Siete pronti per scoprire tutto ciò che occorre sapere sulla vulnerabilità chiamata “Cloak and Dagger”?

[bs-text title=”Che cos’è Cloak and Dagger” icon=”fa-info-circle” bs-show-desktop=”1″ bs-show-tablet=”1″ “1”]

La vulnerabilità Cloak and Dagger è stata per la prima volta scoperta e segnalata da un team di quattro ricercatori: il referente, Yanik Frantantonio, dell’Università della California, ed altri tre studiosi del Georgia Insistute of Technology, ed è il risultato di una ricerca iniziata nel 2016 e terminata con la pubblicazione di un paper e l’apertura di un sito di segnalazione della vulnerabilità, resosi necessario dopo la risposta negativa da parte di Google.

cloak and dagger
No, Google non risolverà la vulnerabilità tanto presto

La società di Mountain View ha infatti risposto con un “won’t fix” alle segnalazioni avanzate dai ricercatori, dopo che questi avevano presentato prove e analisi dettagliate delle pericolose conseguenze che l’abuso di due particolari autorizzazioni possono causare.

Stiamo parlando dei permessi che, all’interno delle Impostazioni di Android, si possono trovare sotto le voci “Spostamento su altre app” e “Accessibilità” (corrispondenti ai permessi “SYSTEM_ALERT_WINDOW” e “BIND_ACCESSIBILITY_SERVICE“) e che nella gran parte dei casi non vengono né notificati né segnalati all’utente nel momento in cui vengono concessi alle applicazioni in installazione.

I pericoli derivanti dall’attribuzione indiscriminata dei permessi di spostamento dei contenuti sopra le schermate di altre applicazioni sono già stati descritti e presentati nei mesi passati, e la vulnerabilità Cloak and Dagger non rappresenta nemmeno il primo esempio del genere; circa sei mesi fa venne indicata dai ricercatori XDA l’exploit Android Tapjacking, e che esponeva i pericoli dell’accostamento e della concessione dei permessi “TYPE_SYSTEM_OVERLAY“ e “SYSTEM_ALERT_WINDOW“.

[/bs-text]

[bs-text title=”Come Cloak and Dagger può permettere di attaccare gli utenti” icon=”fa-bomb” bs-show-desktop=”1″ bs-show-tablet=”1″ “1”]

Cloak and Dagger non è il nome di un virus bensì di una vulnerabilità, e dunque non è possibile esporre le modalità di attacco che un malware che ne adotti le strategie di penetrazione delle difese dello smartphone; ciò inoltre è anche dovuto dalla decisione, da parte dei ricercatori autori della scoperta, di mantenere segreta la “proof-of-concept“ – dato che Google non intende correre ai ripari, per il momento.

Ciononostante, possiamo semplicemente intuire quali passaggi un hacker intenda seguire per sfruttare la combinazione dei permessi “SYSTEM_ALERT_WINDOW” e “BIND_ACCESSIBILITY_SERVICE” – va ricordato che il primo consente alle applicazioni di sovrascrivere le schermate sottostanti per la visualizzazione di contenuti pop-up, mentre il secondo funge da legittimo sistema di accesso per persone con disabilità fisiche e visive.

Un’app maligna potrebbe dunque unire i raggi d’azione concessi dai due permessi per visualizzare una schermata fasulla d’accesso al di sopra dell’applicazione legittima lanciata dall’utente – un social network così come un’app relativa ad una banca o un servizio di pagamenti online – dalla quale il malware estrarrebbe le credenziali d’accesso, da inserire poi nei campi sottostanti invisibili all’occhio dell’utente. I due permessi hanno un’inusitata capacità di eseguire il mapping di password, digitazioni e scrittura, così da permettere l’estrazione di qualsiasi password.

Nonostante infatti Google abbia cercato, in maniera piuttosto maldestra, di riparare al problema – persino inserendo una modalità di anti-tracciamento nella Google Keyboard, nonostante sia comunque possibile scoprire la chiave di decifratura del codice adottato per nascondere le digitazioni – la minaccia è ancora e quantomeno reale.

[/bs-text]

[bs-text title=”Come difendersi da Cloak and Dagger” icon=”fa-shield” bs-show-desktop=”1″ bs-show-tablet=”1″ “1”]

Così come gli stessi ricercatori riportano, hanno sottoposto la vulnerabilità (attraverso un’applicazione regolarmente caricata su Google Play ed accettata dai sistemi di revisione dello store di Android) a 20 utenti, nessuno dei quali ha sospettato di essere vittima di un attacco hacker di tale genere.

Il problema di fondo che gli analisti segnalano è dato dalla concessione automatica dei due permessi alle app che ne facciano uso, anomalia che era già stata riscontrata durante la segnalazione della vulnerabilità Android Tapjacking; in particolare, “SYSTEM_ALERT_WINDOW” viene accordato poichè solitamente utilizzato da app di chat e messaggistica per la visualizzazione di conversazioni sottoforma di chat bubble, ma non è sempre questo il caso.


Nell’esempio sopra riportato, i ricercatori hanno affermato di aver dato all’app caricata su Google Play anche il comando di eseguire righe di codice arbitrarie, che Google ha ritenuto legittimo ma che in casi estremi potrebbe consentire a virus e malware di installare app infette, moduli e persino un’app “God-mode“, ossia capace di prendere il controllo completo dello smartphone senza che l’utente sia in grado di fare alcunchè.

Dato che Android non segnala i due permessi al momento dell’installazione, vi consigliamo periodicamente di eseguire un tour nelle sezioni presenti sotto:

  • “Impostazioni” > “App” > Simbolo ad ingranaggio > “Spostamento su altre app“;
  • “Impostazioni” > “Avanzate” > “Accessibilità“

E da qui verificare che le app a cui i permessi sono stati concessi ne abbiano veramente bisogno (Facebook, per esempio, e non un gioco pirata scaricato online).

[/bs-text]

Ti preoccupi per la sicurezza del tuo smartphone? Scopri QUI come capire se il tuo device è stato infettato!

Vorresti scrivere per AppElmo? Mettiti in gioco: stiamo cercando collaboratori! Scrivi a myjob@appelmo.com, e dai un’occhiata QUI per le modalità di contatto. Non essere timido!

Se non volete perdervi nè le prossime News sulla sicurezza nè gli altri articoli di AppElmo (e sappiamo che non volete), allora potete iscrivervi alla nostra newsletter inserendo il vostro indirizzo email nel form qui in basso (tranquilli, vi assicuriamo che non vi invieremo spazzatura o spam; in caso contrario, vi saremmo immensamente grati se ci segnalaste il problema).

Oppure potete seguirci sulla nostra pagina Facebook, sul nostro account Twitter, sulla nostra pagina Google Plus, sulla nostra rivista Flipboard e sul nostro canale Telegram oppure, in alternativa, potete sempre scaricare la nostra app da Google Play, cliccando QUI o sull’immagine nella sidebar! Grazie mille!

help=”” mailchimp-code=”””//post?u=a6b29e3b3a24409b4aea889ba&id=99b6167081″ image=”” show-powered=”0″ show_title=”0″ bs-show-desktop=”1″ bs-show-tablet=”1″ “1”]
Tag: Cloak and DaggerMalware AndroidMalware su Google Play
Articolo precedente

Rigiet, lo stabilizzatore per smartphone adatto anche per GoPro – Il Mercoledì di Kickstarter

Articolo successivo

Da Magikarp Jump a PES 2017, i 12 nuovi giochi per Android da provare questa settimana

GugliElmo

GugliElmo

Classe '95, appassionato di Android e tecnologia mobile, ho una laurea in Relazioni Internazionali e un master in Editoria Cartacea e Digitale.

Gestisco AppElmo.com dal 2013: la mia più grande soddisfazione.

Mi trovate nel mio canale Telegram, oppure potete scrivermi una mail a guglielmo@appelmo.com.

Articolo successivo
Da Magikarp Jump a PES 2017, i 12 nuovi giochi per Android da provare questa settimana

Da Magikarp Jump a PES 2017, i 12 nuovi giochi per Android da provare questa settimana

Seguici sui nostri social!

Gli articoli più recenti

Ufficiale: arrivano le Storie su Telegram

Ufficiale: arrivano le Storie su Telegram

30/06/2023
Nuovo logo di appelmo.com

Il nuovo logo (e il nuovo nome) di AppElmo – Le App di Guglielmo

13/07/2023
Batti il 10! Arriva il concorso per i 10 anni di AppElmo – Le App di Guglielmo

Batti il 10! Arriva il concorso per i 10 anni di AppElmo – Le App di Guglielmo

26/06/2023
AppElmo – L’App di Guglielmo 3.0: nuovi layout, grafica e sistema a schede!

I dieci anni di AppElmo – Le App di Guglielmo, spiegati

26/06/2023
Cinque libri tecnologici dal Salone del Libro di Torino – IperTesti

Cinque libri tecnologici dal Salone del Libro di Torino – IperTesti

26/06/2023

Gli articoli più letti

  • Telegram 3.7: compaiono nuove immagini del video player, nuove smart gestures per le conversazioni

    I 6 bot Telegram per scaricare contenuti

    0 condivisioni
    Condividi 0 Tweet 0
  • Spunte Telegram: come funzionano, e come disattivarle

    0 condivisioni
    Condividi 0 Tweet 0
  • Top 10 giochi di gruppo per smartphone, da usare alle feste – R&R

    0 condivisioni
    Condividi 0 Tweet 0
  • I 7 migliori bot Telegram per modificare le immagini

    0 condivisioni
    Condividi 0 Tweet 0
  • I 15 migliori set di stickers Telegram d’amore per San Valentino

    0 condivisioni
    Condividi 0 Tweet 0

Le ultime recensioni

Windows, Mac OS, Linux, Symbian e Windows Phone – ESET Multi-Device Security Pack, la nostra recensione

Among Us è un gioco noiosissimo – Recensione

IL MISTERO DEL GIOCO DEL MOMENTO

Among Us è un gioco arcade con grande potenziale, funestato però
Niagara Launcher è il perfetto launcher Android minimalista e anti-distrazione

Niagara Launcher

Tra sciatto e minimale c'è di mezzo un mare di programmazione,
Siempo Launcher è l’interfaccia che aiuta a combattere la dipendenza da smartphone (forse)

Siempo Launcher

Siempo Launcher dimostra di avere notevoli margini di miglioramento, ma anche
Aris Launcher, l’interfaccia-terminale da programmatori facile da usare – Launcher Saturday

Aris Launcher

Aris Launcher si dimostra come il miglior launcher nello stile delle
Pear Launcher: tra Nova e Pixel Launcher, l’interfaccia (ancora) giovane, pulita e originale

Pear Launcher

Pear Launcher riprende gli elementi di forza di Google Now Launcher
appelmo.com

© 2022 AppElmo.com
Un modo diverso di parlare di tecnologia. Fieramente indipendenti dal 2013.

Scoprici

  • Home
  • News
  • Guide
  • Interviste
  • Rubriche
  • Offerte
  • Telegram
  • Contatti

Seguici

Nessun risultato :(
Guarda tutti i risultati
  • APPELMO.COM
  • NEWS 🤯
  • GUIDE 👨🏻‍💻
  • TELEGRAM 🔥
  • GIOCHI 🎮
  • OFFERTE 🤑
  • RECENSIONI 🤓
  • RUBRICHE 📚
  • CONTATTI 📬

© 2022 AppElmo.com
Un modo diverso di parlare di tecnologia. Fieramente indipendenti dal 2013.