Onderzoekers zijn erin geslaagd om een werkende Android-app in een onschuldig ogende afbeelding te verstoppen. Zodra de gebruiker de afbeelding opent wordt in de achtergrond de app uitgevoerd, zo lieten Axelle Apvrille en Ange Albertini vorige week tijdens de Black Hat conferentie in Amsterdam zien.
De onderzoekers gebruikten voor hun demonstratie een met AES versleutelde afbeelding van Anakin Skywalker. Door de uitvoer van de encryptiebytes via een zelfgemaakte tool genaamd Angecryption te manipuleren, was het mogelijk om een APK-bestand uit te voeren. In dit geval werd er een bestand gebruikt dat een afbeelding van Darth Vader liet zien.
In het geval een app op Android geïnstalleerd wordt, moet de gebruiker toestemming voor bepaalde permissies geven, wat tevens aangeeft dat er een app wordt geïnstalleerd. Deze procedure zou echter verborgen kunnen worden via verschillende technieken. De kwetsbaarheid is aanwezig in Android 4.4.2 en ouder. Google zou in juni zijn ingelicht en het probleem in Android 4.4.3 en nieuwer hebben opgelost.
Deze posting is gelocked. Reageren is niet meer mogelijk.