MY.UAСтатьи
Какие уязвимости производители смартфонов намеренно оставляют в смартфоне
Какие уязвимости производители смартфонов намеренно оставляют в смартфоне

Какие уязвимости производители смартфонов намеренно оставляют в смартфоне

Сторонники теорий заговора убеждены: за каждым из нас следят.

Но действительно ли big brother is watching you? Может, производители специально всё так делают? Разбираемся, что об этом известно и как защититься.

Что такое бэкдоры и откуда они берутся.

Некоторые производители оставляют в смартфонах бэкдоры.

Это «черный ход», через который можно при случае зайти и получить нужные данные со смартфона жертвы.

Любой бэкдор – это дефект алгоритма, известный разработчику.

Операционная система и антивирусы никак на него не реагируют – считают, что все ОК, что это не баг, а фича.

Чаще всего через бэкдоры получают закрытые или зашифрованные данные.

То есть бэкдор может быть частью самого алгоритма шифрования.

При этом выглядят бэкдоры как ошибки.

В случае чего производитель разведет руками – мол, все ошибаются, сейчас закроем.

Китайские смартфоны – главные кандидаты для удалённой слежки.

Бэкдоры в китайской технике находят регулярно.

Один из последних скандалов связан с китайским производителем Doogee.

Эксперты Федерального управления по информационной безопасности Германии нашли бэкдор в прошивках Doogee BL7000, M-Horse Pure 1, Keecoo P11 и VKworld Mix Plus.

В первых трех моделях вредонос был активен, в последней – присутствовал, но не работал.

В данном случае бэкдором выступал троян Andr/Xgen2-CY.

Как работал бэкдор: Andr/Xgen2-CY маскировался под библиотеку.

Он был частью прошивки, так что удалить его крайне сложно.

Троян запускался после включения устройства и передавал данные о смартфоне на удаленный сервер.

Специалисты установили, что троян отправлял номер телефона, геокоординаты, идентификатор IMEI и Android ID, MAC-адрес, название оператора, а также характеристики смартфона.

По запросу он мог выполнить shell-команду, установить или удалить приложение, открыть URL в браузере (в том числе зараженный сайт).

Хакеры могли использовать бэкдор для фишинга, вымогательства, перехвата SMS из банка.

В Германии насчитали как минимум 20 тыс.

IP-адресов, с которых вредонос передавал данные.

Сколько их в других странах, остается только гадать.

Производитель пока выпустил патч только для Keecoo P11.

Остальные смартфоны все еще с бэкдором.

На смартфонах One.

Plus потенциальный бэкдор обнаружили в 2017 году.

Как работал бэкдор: приложение Engineering Mode задумывалось как отладочное.

Но почему-то собирало данные о координатах смартфона, имело root-доступ к данным и могло выполнять сложные диагностические тесты.

В общем, было вполне официальным бэкдором.

Plus пришлось оправдываться.

А потом и дорабатывать приложение, чтобы оно не казалось настолько подозрительным.

Еще раньше, в 2016 году, бэкдор нашли в системе обновлений прошивки по воздуху (FOTA), которую разрабатывала Shanghai Adups Technology Company.

Как работал бэкдор: каждые 72 часа он отправлял все SMS-сообщения и содержимое журнала звонков с устройства на сервер Adups.

Каждые 24 часа – личные данные.

Также собирались IMSI и IMEI, координаты, список установленных приложений.

Бэкдор мог удалять или обновлять приложения, загружать и устанавливать новое ПО, даже обновлять прошивку без ведома владельца, удаленно выполнять произвольные команды и повышать свои привилегии на смартфоне.

Вскоре аналогичный бэкдор описали в ПО Ragentek Group.

Под прицелом оказалось 3 млн Android-смартфонов.

Это преимущественно продукты китайского гиганта BLU Products, а также Infinix Mobility, DOOGEE, LEAGOO, IKU Mobile, XOLO и даже Билайна (модель Beeline Pro 2).

Обновление прошивки выпустили довольно быстро.

КНР шпионила на государственном уровне.

Huawei и ZTE одно время массово поставляли коммуникационное оборудование для нужд правительств разных стран – США, Великобритании, Японии и др.

Всех все устраивало: покупатели получали контракты по ценам ниже рыночных, а китайское правительство – возможности для шпионажа.

Закладки встраивали и в железо, и в ПО.

Работали тонко, так что подвох обнаружили не сразу.

Как работали бэкдоры: по словам сотрудников американской разведки, в технике были лишние чипы, которые позволяли копировать данные и передавать их на сервера в КНР.

Фактически чипы давали возможность внедряться в работу операционной системы и удаленно выполнять на устройстве произвольный код.

К примеру, вытаскивать зашифрованные данные или чувствительную информацию, включать запись экрана и нажатий клавиатуры.

А потом сохранять эти сведения и, как только интернет-подключение будет активно, отправлять по нужному адресу.

В Великобритании подтвердили выводы США.

И добавили: Huawei спонсировали армия и разведка КНР.

Естественно, США, Великобритания и Япония сразу разорвали госконтракты с Huawei.

А госсекретарь США Майк Помпео добавил: Вашингтон не сможет сотрудничать или обмениваться информацией со странами, которые используют технику китайской компании.

В январе 2019 года менеджера по продажам Huawei в Польше арестовали по обвинению в шпионаже в пользу разведки КНР.

Huawei показательно уволил его.

Но в целом ситуацию это не изменило.

Следят и за автомобилями.

Электромобили из Китая шпионят за своими владельцами, утверждает Quartz.

Производители не виноваты – они лишь выполняют законы и пытаются соответствовать стандартам, принятым в КНР в последние годы.

И только один из десяти владельцев авто знает о слежке.

Как работает бэкдор: производители обязаны встраивать в каждый электромобиль навигационную систему.

Она определяет местоположение с точностью до метра, скорость, сведения о том, нарушаются ли правила дорожного движения.

Данные передаются в мониторинговые системы разработчика, а оттуда – на сервера китайского правительства.

Каждый автомобиль ежемесячно отправляет примерно 1 ГБ данных.

Еще одна проблема – забытые root-аккаунты.

Обычно до официального релиза программного обеспечения разработчики используют root-аккаунты с полными правами доступа к устройству.

Такие аккаунты нужны, чтобы тестировать прошивку, находить баги, отслеживать различные сценарии поведения.

Логин и пароль от root-аккаунта – это хардкод, фиксированные значения, прописанные непосредственно в прошивке.

В готовом продукте такой аккаунт работать не должен.

Но бывает, что его не закрывают.

В результате можно ввести логин и пароль, получить полный доступ и делать с устройством что угодно – хоть красть данные, хоть превратить в кирпич.

Лажают с этим не только молодые перспективные стартапы.

Например, в этом случае в Cisco признали проблему и закрыли root-доступ.

В маршрутизаторах D-Link DIR-620, которые массово предоставлял клиентам Ростелеком, тоже нашли вшитый аккаунт.

Он позволяет получить полный доступ к прошивке и извлечь чувствительную информацию.

В том числе файлы конфигурации с паролями в открытом виде.

Когда о проблеме сообщили производителю, в D-Link развели руками: роутеры старые, обновлений для них не планируется.

Дыру закроют, только если провайдер сам об этом попросит.

Пока же можно только ограничить доступ к веб-панели через список доверенных IP-адресов, запретить доступ к Telnet, а также регулярно менять логин и пароль.

Аккаунты находят и в камерах наблюдения.

Не только в китайском ноунейме, но и в Sony.

В камерах пятого поколения пары debug:opeye.

Connection и primana:primana позволяли компрометировать технику.

В шестом поколении можно было использовать пароль himitunokag, в переводе с японского оно означает «секретный ключ».

Оставили аккаунт и в накопителях Western Digital семейства My.

С помощью логина mydlinkBRionyg и пароля abc12345cba можно было проникнуть в систему.

А затем, используя другие уязвимости, повысить права до root и делать с носителем что угодно.

Накопитель даже в руки брать не нужно.

Достаточно встроить в сайт вредоносный пиксель или iframe.

Он отправит запрос на WD My.

Cloud, имена хостов которого – обычно что-то вроде wdmycloud, wdmycloudmirror и т.

После этого хакер может даже отформатировать диск или забить его вредоносами.

Шпионить от лица производителя могут хакеры.

В последнее время все чаще стали атаковать цепочки поставок.

Яркий пример – «Операция Shadow.

Как работал бэкдор: осенью 2018 года хакеры проникли во внутреннюю сеть Asus и стали раздавать вредоносное ПО через ASUS Live Update – встроенную систему для обновления ПО.

В том числе BIOS, UEFI, драйверов и приложений на ноутбуках и смартфонах.

Жертв выбирали по MAC-адресам устройств.

Бэкдор позволял собирать данные с атакованной системы без ведома владельца.

Взломанный ASUS Live Update подписывался действительными сертификатами ASUSTeK Computer Inc.

Специалисты установили, что изначально хакеры охотились лишь на узкий пул MAC-адресов.

Хотя в списке оказались и стандартные адреса виртуальных машин VMware VMNet8 или модемов Huawei E3772 USB 4G.

О проблеме узнали лишь через полгода, в марте 2019-го.

Жертвами атаки стали более 1 млн пользователей по всему миру.

Asus сообщили о проблеме еще в январе.

Даже инициировали личную встречу специалистов.

Но после встречи Asus перестал отвечать на обращения и не уведомил пользователей об уязвимости.

Пришлось самим распространять информацию, чтобы пользователи не пострадали.

Только после этого Asus признал проблему и выпустил обновление.

Похожая история была с малварью Shadow.

Хакеры встроили ее в CCleaner для очистки и оптимизации Windows.

Ничего не подозревающие пользователи скачивали обновление с вредоносом, и хакеры получали доступ к их данным.

Pad распространяла группировка BARIUM.

Она же ранее атаковала азиатские игровые компании.

В игры встраивали вредонос Winnti для кражи данных игроков, а разработчики ни о чем не догадывались.

У Apple тоже все не безупречно.

Специалисты «Яндекса» в 2015 году нашли проблему в реализации TLS-протокола одного из продуктов Apple.

Как работал бэкдор: протокол не полностью проверял сертификат при установке соединения.

А значит, злоумышленник мог подделать сертификат и пройти проверку, а затем перехватывать пакеты в защищенном соединении.

Возможно, это ошибка разработчика (в коде было две повторяющиеся строки).

Но как она прошла код-ревью и была допущена в конечный продукт, непонятно.

Недавняя находка еще интереснее.

Журналист Брайан Кребс выяснил, что i.

Phone 11 Pro может отслеживать местоположение пользователя, даже если в настройках геолокация неактивна.

Свежие i.

Phone 11 и 11 Pro Max тоже этому подвержены.

Apple этого не отрицает.

На странице сервисов геолокации в системных настройках iOS прямо сказано:.

Phone регулярно отправляет информацию о своем местоположении на основе данных, полученных от точек Wi-Fi и базовых станций операторов сотовой связи.

Пусть и в зашифрованном виде.

Если вы замечали, что значок геолокации появляется в статусной строке даже после отключения функции, то вы сами можете подтвердить сбор данных.

Остановить это стандартными средствами нельзя.

Кребс предположил, что проблема может быть связана с новым чипом U1 UWB.

На i.

Phone 8 проблему он не нашёл – если геолокация выключена, то данные не собираются.

Даже без всяких закладок и бэкдоров за вами могут следить.

За неделю браузер установил на его компьютер 11 189 отслеживающих cookies.

Firefox такие запросы на установку отклонял.

Вот что он блокировал:.

Как работает механизм: Chrome устанавливает cookies даже с частных или общественных сайтов, например, Aetna (американская компания в сфере медстрахования) и Federal Student Aid (программа финансовой поддержки студентов от Министерства образования США).

Пользователь сам управляет своей конфиденциальностью.

Выводы журналистов подтвердили эксперты Принстонского университета.

Phone тоже отправляет Apple информацию о местоположения, но это лишь 1% от общего объема переданных данных.

В целом в спящем режиме «яблоки» передают производителю в 10 раз меньше информации, чем Android-девайсы.

Phone с Safari.

Phone с Apple.

Если на i.

Закладки делают и в железе.

Чем меньше становятся чипы и чем больше компонентов можно объединить на одном кристалле, тем проще делать закладки в технике.

Экс-сотрудник ЦРУ и АНБ Эдвард Сноуден опубликовал документы, которые рассказывают об этом.

В своеобразном каталоге – 48 страниц с грифами «Секретно» и «Совершенно секретно».

Как это работает:.

▸ в компьютерах можно создать закладку на PCI-шине и получить удаленный доступ к ПК.

Закладки в жестких дисках Western Digital, Seagate, Maxtor и Samsung можно замещать MBR своим кодом, который будет запускаться при каждой загрузке системы.

SWAP загружает ПО для шпионажа за счет использования BIOS материнской платы и HPA-области жесткого диска, оно загружается еще до старта ОС.

Также внедряют радиопередатчики и даже полноценные мини-компьютеры размером с одноцентовую монету.

▸ в кабелях, коннекторах и разъемах умещаются беспроводные мосты и другие передающие устройства.

С их помощью создаются скрытые каналы связи для передачи данных, перехватывается трафик, делаются инъекции данных.

Активно используют и кейлоггеры – собирают информацию с клавиатуры и мыши.

▸ закладки в сетевом оборудовании собирают данные о Wi-Fi-сетях и трафик, который передается внутри них, создают бэкдоры в файрволлах, перехватывают и записывают данные в GSM-сетях, эмулируют базовые станции и пеленгуют сигналы мобильных устройств.

▸ даже в SIM-картах делают программные закладки.

Они передают данные из телефонной книги, список совершенных вызовов, координаты телефона.

Закладки устанавливаются по воздуху или через USB-подключение к смартфону.

▸ телефоны тоже модифицируют, чтобы записывать звук в помещении, получать данные от другого аппарата через скрытые SMS, отслеживать его по базовым станциям.

Как защититься.

Самостоятельно обнаружить бэкдор или установленный производителем вредонос практически невозможно.

Его не видит сама система, часто бессилен и антивирус.

Объем передаваемых данных минимальный, из-за слежки система не тормозит.

Фактически вся защита – это следить за новостями и вовремя обновлять прошивку.

А также отказаться от Chrome и китайских электрокаров.

Аппаратные закладки тоже сложно обнаружить.

Для этого нужно разбираться в технике и понимать, что ей не нужно для работы.

Но базовый совет прост: не пользоваться незнакомыми гаджетами и чужими кабелями.

Поделиться
Поделиться сюжетом
Источник материала
Победительница "Холостяка-13" Инна Белень сделала сразу две пластические операции
Gloss
2025-06-13T15:39:49Z
Виталий Козловский выплатил долг Кондратюку и громко вернулся на сцену
Gloss
2025-05-12T16:52:12Z
Надувная Ким Кардашьян появилась в центре Нью-Йорка на Таймс-сквер
Gloss
2025-03-05T16:12:56Z
Россияне украли песню Златы Огневич и используют ее на пропагандистских мероприятиях
Gloss
2025-02-27T15:25:00Z
Потап дал 3-часовое интервью Дудю: репер утверждает, что помог Украине на 100 миллионов гривен
Gloss
2025-02-10T15:03:53Z
20-летняя модель завоевала титул «Мисс Украина 2024»: она представит страну на конкурсе «Мисс Мира»
Gloss
2024-12-06T16:30:50Z
В сети рассекретили имя мужчины, который должен был стать героем шоу «Холостяк-13» вместо Терена
Gloss
2024-11-29T17:16:39Z
Украинский Щедрик стал частью новогодней рекламы Chanel
Gloss
2024-11-22T16:13:24Z
Украинка стала режиссером нового клипа Леди Гаги
Gloss
2024-10-30T15:28:08Z
Chanel представил босоножки без подошвы: практичность и цена впечатлили сеть
Gloss
2026-05-05T13:30:47Z
Украинские архитекторы предложили превратить подземные переходы и остановки в укрытия
Gloss
2026-02-23T17:00:51Z
В Париже картину синего цвета продали за 18,4 миллионов евро
Gloss
2025-10-27T15:39:33Z
Самые смешные фото животных в этом году: объявлены финалисты Comedy Wildlife Photography Awards 2025
Gloss
2025-10-27T15:06:35Z
Бренд SKIMS Ким Кардашьян выпустили нижнее белье с имитацией волос разных оттенков
Gloss
2025-10-15T10:30:37Z
Adidas представил коллекцию брендовой одежды для домашних животных
Gloss
2025-10-13T14:39:37Z
Названы лучшие астрономические фото 2025 года по версии Королевской обсерватории Гринвича
Gloss
2025-07-16T12:28:30Z
Ким Кардашьян и ее 69-летняя мама снялись в рекламе купальников SKIMS x Roberto Cavalli
Gloss
2025-06-30T14:45:43Z
МастерШеф 15 сезон. Выпуск 8 от 19.04.2025
InfoHome
2025-04-27T07:06:58Z
Второй украинский трейлер военного триллера «Давление» с Бренданом Фрейзером Эндрю Скоттом
KinoFilms
2026-04-28T16:12:16Z
HBO показал первый тизер сериала о Гарри Поттере: реакция пользователей сети
Gloss
2026-03-27T17:54:28Z
Второй украинский трейлер фэнтези «Тайные миры магического дерева»
KinoFilms
2026-03-16T15:00:21Z
Трейлер документального фильма «Братская четверка»
KinoFilms
2026-02-25T11:06:13Z
Украинский трейлер мультфильма «История игрушек 5»
KinoFilms
2026-02-24T20:54:13Z
Украинский трейлер фильма «Отец мать сестра брат»
KinoFilms
2026-01-29T08:48:13Z
Украинский трейлер нового фильма Паоло Соррентино – «Благодать»
KinoFilms
2026-01-08T23:09:11Z
Украинский трейлер сай-фай триллера «Снова, и снова»
KinoFilms
2026-01-08T22:39:11Z
Украинский трейлер драмы «Серфинг на память»
KinoFilms
2026-01-08T21:12:12Z
Сумской феномен. Как крафтовые сыроварни растут рядом с Lactalis
Лига
2026-04-17T02:30:14Z
В Египте открыли самый крупный археологический музей мира, который строился 20 лет
Gloss
2025-11-04T15:00:35Z
Польский альпинист совершил первый в мире лыжный спуск с Эвереста без кислорода
Gloss
2025-11-03T16:36:33Z
Празднование на природе: идеи для любого времени года
Gloss
2025-05-13T06:40:26Z
Вкусная и дешевая намазка к бутербродам на пасху. Не успевала подавать на стол
InfoHome
2025-04-09T16:54:38Z
5 альтернативных видов спорта
Men's Life
2025-03-31T07:33:45Z
16 удивительных мест, которые стоит увидеть своими глазами
Men's Life
2025-02-04T10:24:53Z
Гольф на снегу
Men's Life
2024-12-30T20:57:37Z
Стала известна судьба собаки, которую заметили на вершине 140-метровой пирамиды Египта
Gloss
2024-10-24T17:16:12Z
The 5 best places to buy engagement rings online
Elle
2026-05-07T08:12:25Z
В Украину вернулась зима: в одной из областей выпал снег посреди апреля
Gloss
2026-04-21T15:17:53Z
Анатомия мышц рук
Men's Life
2026-04-20T13:33:27Z
Красный князь Украины. Отрывок из книги Тимоти Снайдера о Василии Вышиваном
Лига
2026-04-11T07:00:19Z
Бизнес-неделя: задержка международной помощи, польский банк в Украине и новые цены на топливо
Лига
2026-04-11T04:03:19Z
On the power of art: how the Art Without Borders initiative contributed to changes at the National Academy of Arts of Ukraine
Ukraine Art News
2026-04-10T09:45:19Z
Как убрать кухню так, чтобы дольше сохранялась чистота
Cineast
2026-04-07T12:57:36Z
Behind the camera: the art of capturing wedding frames with Santos Photo & Film
Elle
2026-04-03T10:06:17Z
Шоколад во время диеты помогает худеть
Men's Life
2026-04-02T15:45:26Z
McDonald's запускает новое мировое меню в Украине: бургеры, роллы, напитки и многое другое
Gloss
2026-04-14T14:54:23Z
Лучшие слоты Betsoft: Топовые игры от разработчика
Cineast
2026-04-03T04:03:37Z
A new vision of runway shows at the Palais Garnier
Elle
2026-03-25T16:15:27Z
Ученые загрузили мозг мухи в компьютер: как ведет себя цифровая копия насекомого
Gloss
2026-03-09T16:18:27Z
Billionaires, celebrities, and a grand piano: Omar Harfouch’s Concerto for Peace shakes Mar-a-Lago
Elle
2026-03-04T18:33:23Z
В Китае показали человекоподобного робота Moya: теплая кожа, зрительный контакт и другие функции
Gloss
2026-02-09T17:28:04Z
Правда о коэффициентах в мобильных казино и играх на компьютере
Cineast
2026-02-04T05:30:27Z
Смартфоны POCO: полезные рекомендации по выбору
Gloss
2026-01-28T14:18:39Z
Роутеры TP-Link с функцией Mesh: что это и зачем нужно?
Gloss
2026-01-27T12:09:32Z
С каким продуктами сочетать различные специи и приправы?
Men's Life
2026-01-06T15:51:17Z
Не отличить от мясных: Если рыбные котлеты то только так
InfoHome
2025-05-09T13:09:51Z
Очень вкусный завтрак! Так яйца вы ещё не готовили. Простой и быстрый рецепт на завтрак. Рекомендую!
InfoHome
2025-05-09T13:09:51Z
Мы съели сердечки быстрее, чем шашлык! Вот это да
InfoHome
2025-05-06T10:45:45Z
Самые вкусные сырники из творога без муки, манки, крахмала
InfoHome
2025-05-03T06:57:59Z
Эти фрикадельки тают во рту! Лучший рецепт Фрикаделек с овсяной кашей в мультиварке
InfoHome
2025-05-03T06:55:06Z
Невероятно вкусный ужин для всей семьи. Так готовлю макароны 3 раза в неделю! Очень вкусно и быстро!
InfoHome
2025-05-03T06:55:05Z
Куриные крылышки на сковороде без фритюра за 30 минут
InfoHome
2025-05-02T06:42:59Z
Пирог Яблочный взрыв вкуснее торта, еще один быстрый рецепт вам в копилочку
InfoHome
2025-05-02T06:42:58Z