Onderzoekers hebben meerdere malafide apps ontdekt die misbruik van een kwetsbaarheid in Android maken om legitieme apps te kapen en gebruikers te misleiden. Via het lek kunnen malafide apps zich voordoen als legitieme apps en gebruikers bijvoorbeeld om permissies of inloggegevens vragen.
Gebruikers moeten eerst de malafide app installeren, die geen speciale permissies vereist. De malafide app maakt gebruik van een Androidcontrolesetting genaamd 'taskAffinity' waardoor elke app, waaronder een malafide, zich elke gewenste identiteit in het multitaskingsysteem van Android kan aanmeten. De malafide app geeft hierbij op als welke legitieme app het zich wil voordoen. Ook wordt er bij de aanval gebruikgemaakt van een attribuut genaamd TaskReparenting.
Zodra de gebruiker de legitieme app start wordt hierdoor ook de malafide app geladen. De activiteiten van de malafide app worden boven die van de legitieme app getoond. Een verzoek om permissies of inloggegevens lijkt daardoor van de legitieme app afkomstig te zijn. Volgens securitybedrijf Promon, dat de kwetsbaarheid ontdekte, zien gebruikers niet dat de legitieme app door de malafide app wordt gekaapt, behalve dat op sommige toestellen het beeld even flikkert. De gebruiker moet nog wel zelf zijn inloggegevens invoeren of de gevraagde permissies verlenen.
De kwetsbaarheid, die door Promon StrandHogg wordt genoemd en in alle ondersteunde Androidversies aanwezig is, werd ontdekt nadat er geld van de rekeningen van Tsjechische bankklanten was gestolen. Onderzoek naar de verantwoordelijke malware leidde tot de ontdekking van de kwetsbaarheid. Verder onderzoek van securitybedrijf Lookout wees uit dat er 36 malafide apps zijn die van de kwetsbaarheid misbruik maken.
De malware wordt geïnstalleerd door apps die in de Google Play Store waren te vinden, aldus Promon. Het securitybedrijf waarschuwde Google dat de verantwoordelijke apps verwijderde. Voor zover bekend zou de onderliggende kwetsbaarheid in Android nog niet zijn verholpen. StrandHogg is oud Noors voor de Vikingtactiek waarbij kustgebieden werden geplunderd en mensen gegijzeld.
Deze posting is gelocked. Reageren is niet meer mogelijk.