Onderzoekers hebben een app op Google Play ontdekt die het "Certifi-gate-lek" gebruikte dat begin deze maand werd onthuld. Het gaat om een kwetsbaarheid in de mobiele Remote Support Tools (mRSTs) die veel Android-fabrikanten en netwerkproviders gebruiken en op toestellen installeren.
Via de tools kunnen helpdeskmedewerkers op afstand technische ondersteuning verlenen door het scherm van de gebruiker alsmede gemaakte "clicks" op een remote console te repliceren. De verificatiemethode die voor het valideren van remote support-tools wordt gebruikt blijkt verschillende kwetsbaarheden te bevatten. Een aanvaller kan zich hierdoor voordoen als de helpdeskmedewerker en systeemrechten op het toestel krijgen. Vervolgens kan een aanvaller kwaadaardige applicaties installeren en toegang tot gegevens krijgen. Op onder andere toestellen van LG, Samsung, HTC en ZTE zijn de support-tools geïnstalleerd.
De kwetsbaarheid werd door beveiligingsbedrijf Check Point ontdekt. De beveiliger laat nu weten dat het op Google Play een app heeft gevonden die van het lek gebruik maakt. Het gaat om de Recordable Activator-app, die tussen de 100.000 en 500.000 keer is gedownload. De Recordable Activator-app omzeilt het permissiemodel van Android om een plug-in van TeamViewer te gebruiken. Met deze plug-in krijgt de app toegang tot systeembronnen en kan het scherm opnemen.
TeamViewer is een applicatie waarmee op afstand toegang tot computers verkregen kan worden. Het staat los van de Recordable Activator-app. In een reactie stelt TeamViewer dat de manier waarop de makers van de Recordable Activator-app de TeamViewer-plug-in gebruiken in strijd is met het gebruik van de code en dat derde partijen de code van TeamViewer helemaal niet mogen gebruiken.
De Recordable Activator-app installeert een kwetsbare versie van de TeamViewer-plug-in op toestellen. Omdat de plug-in door verschillende fabrikanten is gesigneerd, wordt het door Android vertrouwd en krijgt het systeempermissies. Hierna maakt de app gebruik van het Certifi-gate-lek en maakt verbinding met de plug-in om het scherm op te nemen. Na te zijn ingelicht heeft Google de app van Google Play verwijderd.
Deze posting is gelocked. Reageren is niet meer mogelijk.