Androidin esteettömyyspalvelu – jonka tarkoitus on auttaa käyttäjiä käyttämään puhelinta paremmin esimerkiksi näkö- tai liikuntarajoitteiden kanssa – voi muuttua tietoturvariskiksi. Tuore Georgia Techin tutkimus esittelee uuden analyysityökalun, DVa:n, joka paljastaa, kuinka haittaohjelmat hyödyntävät tätä avustinta päästäkseen käsiksi käyttäjän tietoihin ja sovelluksiin.
- Kyseessä on järjestelmä, jonka pitäisi auttaa – mutta se antaakin haittaohjelmille suoran pääsyn kaikkeen mitä ruudulla tapahtuu, toteaa tutkija Haichuan Xu Georgia Techistä.
DVa (Detector of Victim-specific a11y abuse) analysoi haittaohjelmia, jotka väärinkäyttävät accessibility-oikeuksia esimerkiksi varastaakseen salasanoja, tekemällä automaattisia rahansiirtoja pankkisovelluksista ja estääkseen itseään tulemasta poistetuksi laitteelta.
Tutkimuksessa analysoitiin lähes 10 000 haittaohjelmanäytettä. Niistä yli 4 000 käytti accessibility-palvelua hyväkseen, erityisesti pankki-, kryptovaluutta- ja tunnistussovelluksia vastaan.
Accessibility-palvelu mahdollistaa, että sovellus "näkee" mitä käyttäjä tekee ja "klikkaa" käyttäjän puolesta. Kun tämä kyky päätyy vääriin käsiin, käyttäjän laite on käytännössä täysin haittaohjelman hallinnassa.
Tutkijat kehottavat sekä käyttäjiä että sovelluskehittäjiä olemaan tarkkana a11y-oikeuksien kanssa ja vaatimaan parempia suojauksia tulevissa Android-versioissa. Ainoastaan kahdella 2FA-sovelluksella yhdestätoista oli suojaus, joka esti haitallisen a11y-pääsyn.
Tutkimus löytyy täältä.