Objavil sa nový druh podvodu na Android telefónoch. Takto ťa útočník dokáže oklamať, aby si otvoril stránku, cez ktorú ťa okradne

Chyba v Androide umožňuje zneužiť notifikácie pomocou neviditeľných Unicode znakov. Môžeš tak otvoriť úplne iný odkaz, než aký vidíš na obrazovke.

POZOR-aktualna-tema_titulka
Zdroj: Vosveteit.sk

Natrafiť dnes na online podvod nebolo nikdy jednoduchšie. Stačí ti otvoriť e-mail, správu cez sociálnu sieť alebo SMS a už tam môže číhať falošná reklama či upozornenie, že si údajne nezaplatil pokutu. Podvodníci majú jediný cieľ, dostať ťa na podvodný web, kde ťa pripravia o peniaze či údaje.

Bežne si vieš podvodný odkaz všimnúť, niečo v URL adrese jednoducho nesedí. No bezpečnostný výskumník Gabriele Digregorio odhalil chybu v systéme Android, ktorá ťa môže úplne presvedčiť, že klikáš na dôveryhodnú stránku, hoci to tak vôbec nie je.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Myslíš si, že klikáš na bezpečný odkaz? Táto nová finta na Androide ťa presmeruje úplne inde

Digregorio upozorňuje, že Android notifikácie nedokážu správne spracovať niektoré Unicode znaky. Ide o spôsob, ako počítače a zariadenia zobrazujú písmená, čísla, symboly či špeciálne znaky. Výsledkom je, že to, čo sa ti v notifikácii zobrazí, nemusí byť ten odkaz, ktorý sa v skutočnosti otvorí. Tento problém môže byť zneužitý nielen na phishing, ale aj na spustenie odkazov v aplikáciách bez toho, aby si si to vôbec uvedomil.

Niektoré znaky, najmä neviditeľné, ako napríklad U+200B (zero width space) systém nesprávne vyhodnotí. Povedzme, že niekto pošle správu s textom ama[]zon.com, kde [] reprezentuje neviditeľný znak. V notifikácii uvidíš pekne a čisto amazon.com, no keď klikneš na „Otvoriť odkaz“, otvorí sa ti iba zon.com. Inými slovami, otvoríš web, ktorý si otvoriť nechcel.

Tento trik však nekončí len pri webových stránkach. Digregorio vysvetľuje, že podobne možno otvoriť aj deep link, teda odkaz, ktorý spustí konkrétnu akciu v aplikácii. Napríklad, ak je v texte schovaný odkaz wa.me/1234567890?text=provola, môže sa otvoriť WhatsApp a rovno sa ti predvyplní správa. Pri správne pripravenom odkaze by si mohol byť presmerovaný do chatu alebo dokonca vytočiť hovor a to bez toho, aby si vedel, že si niečo spustil.

Aby bol trik ešte nenápadnejší, útočník môže použiť aj skracovače odkazov, ako je napríklad TinyURL. Tie pomôžu skryť pravý cieľ odkazu a zároveň obídu ochranu, ktorá by inak zobrazila ikonu aplikácie (napr. WhatsApp) priamo v notifikácii. Bez tejto ikony si používateľ o to ťažšie všimne, že niečo nesedí.

Treba ale povedať, že nie všetky znaky fungujú univerzálne. Napríklad U+200B sa podarilo zneužiť vo WhatsAppe, ale v Telegrame už nie. Ten prijme iný neviditeľný znak, napríklad U+2065. To naznačuje, že niektoré aplikácie majú vlastné filtre, ktoré určitým znakom bránia v použití, no rozhodne nie všetky.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať