Las pruebas exhaustivas de 21 aplicaciones antivirus de Android gratuitas revelaron grandes vulnerabilidades de seguridad y problemas de privacidad; especialmente para AEGISLAB, BullGuard, dfndr y VIPRE.

Una serie de populares aplicaciones gratuitas de antivirus para Android en pruebas recientes demostró tener agujeros de seguridad y problemas de privacidad, incluida una vulnerabilidad crítica que expone las libretas de direcciones de los usuarios, y otra falla grave que permite a los atacantes desactivar por completo la protección antivirus.

Según un análisis de Comparitech de 21 proveedores de antivirus de Android, tres de las aplicaciones probadas (de VIPRE Mobile, AEGISLAB y BullGuard) tenían serias fallas de seguridad, y siete aplicaciones no pudieron detectar un virus de prueba. En total, el 47 por ciento de los proveedores probados fallaron de alguna manera.

Vulnerabilidades de seguridad

Se descubrió que la popular aplicación VIPRE tenía dos errores inseguros de referencia directa a objetos (IDOR), incluida una falla crítica que ponía a los usuarios premium con sincronización de libreta de direcciones en riesgo de que sus contactos fueran robados, incluidos nombres completos, fotos, direcciones y notas con personal sensible. información.
"Al usar el tablero en línea, descubrimos que era posible que los atacantes tuvieran acceso a las libretas de direcciones de los usuarios de VIPRE Mobile con la sincronización en la nube habilitada", dijeron los investigadores de Comparitech en una publicación de blog el jueves. "Según nuestra prueba de concepto y la popularidad de la aplicación, estimamos que más de un millón de contactos se encontraban en la web sin seguridad".

La falla fue causada por un control de acceso roto o mal implementado, que se manifiesta como una vulnerabilidad IDOR en el backend de VIPRE Mobile.
"El guión responsable solo verificó para asegurarse de que el atacante estaba conectado", dijeron los investigadores. "No se realizaron más comprobaciones para garantizar que el dispositivo o la cuenta adecuada realizaran la solicitud".
La otra falla grave abrió la puerta a un atacante que enviaba alertas antivirus falsas.
"Generar alertas fraudulentas y enviarlas a usuarios desprevenidos fue trivial", dijeron los investigadores. “Descubrimos que podíamos editar campos en la solicitud de alerta para que dijera lo que quisiéramos. Pudimos enviar alertas falsas capturando la solicitud generada cuando se encuentra un virus, y luego manipulando la solicitud para cambiar la identificación del usuario y otros parámetros. El resultado es una alerta de virus de aspecto completamente real que se muestra en el tablero VIPRE Mobile de la víctima ".
Mientras tanto, la aplicación de BullGuard también contenía un grave defecto de IDOR, lo que significaba que todos los usuarios eran vulnerables a que un atacante deshabilitara de forma remota su protección antivirus. Además, la aplicación tenía un grave problema de secuencias de comandos entre sitios (XSS) que permitiría a los atacantes insertar código malicioso debido a una vulnerabilidad

La vulnerabilidad IDOR permitiría a un atacante iterar a través de ID de clientes y deshabilitar BullGuard en cada dispositivo.
"Pudimos interceptar y modificar la solicitud para desactivar el antivirus BullGuard Mobile", escribieron los investigadores. “Nuestras pruebas encontraron que la solicitud generada cuando un usuario apaga la protección antivirus puede ser capturada y alterada. Al cambiar la ID de usuario en esta solicitud, se puede deshabilitar la protección antivirus en cualquier dispositivo. El control de acceso no parecía estar en su lugar para garantizar que el usuario correcto estaba haciendo la solicitud ".
Además, Comparitech descubrió que uno de los scripts responsables del procesamiento de nuevos usuarios en el sitio web BullGuard es vulnerable a XSS.
"El script en cuestión no desinfecta ningún parámetro que se le haya pasado, lo que permite a un atacante ejecutar código malicioso", explicaron.
Los atacantes podrían explotar esto para mostrar una alerta en la página, secuestrar sesiones, recolectar datos personales o usar el sitio web como plataforma para campañas de phishing.

Y, por último, los usuarios del panel web de AEGISLAB también corrían el riesgo de un grave defecto de XSS que abriría la puerta a los atacantes que insertan código malicioso, porque la empresa no bloqueó el panel de la aplicación.
"Encontramos varios defectos de XSS que afectan a un script que se ejecuta en el dominio my2.aegislab.com", según el análisis. "Debido a que ninguno de los parámetros pasados ​​al script fueron desinfectados, habría sido trivial para un atacante ejecutar código malicioso".
Los tres proveedores han actualizado sus aplicaciones para abordar las vulnerabilidades, según Comparitech.
Detección de virus y privacidad

Además de los problemas de seguridad, se descubrió que muchas aplicaciones caían en el trabajo cuando se trataba de detección básica. AEGISLAB Antivirus gratuito; Antiy AVL Pro Antivirus y Seguridad; Sistema antivirus Brainiacs; Super limpiador fotoable; MalwareFox Anti-Malware; NQ Mobile Security & Antivirus gratis; Tap Technology Antivirus Mobile; y Zemana Antivirus & Security no pudo detectar un virus de prueba.
"La carga útil de Metasploit que usamos intentaba abrir una carcasa inversa en el dispositivo sin ofuscación", explicaron los investigadores, en una publicación el jueves. “Fue construido para exactamente este tipo de pruebas. Todas las aplicaciones antivirus de Android deberían poder detectar y detener el intento ".
En el frente de la privacidad, muchas de las aplicaciones "gratuitas" muestran anuncios dirigidos. Entonces, los investigadores también usaron información de la base de datos de privacidad móvil de Exodus para buscar permisos peligrosos y rastreadores publicitarios.
"En nuestro análisis, la seguridad de dfndr fue de lejos el peor delincuente", dijo la firma. “La gran cantidad de rastreadores publicitarios incluidos en la aplicación es impresionante. Hasta donde podemos decir, dfndr pone a la venta los hábitos de búsqueda y navegación de los usuarios en cada intercambio de anuncios que exista ".
dfndr también solicita permiso para acceder a datos de ubicación precisos, acceder a la cámara, leer y escribir contactos, mirar a través de la libreta de direcciones y tomar el IMEI (ID único) y el número de teléfono del dispositivo, según el análisis.

El vendedor no devolvió de inmediato una solicitud de comentarios.

Los problemas encontrados son un testimonio del hecho de que el malware móvil todavía no es una amenaza de gran volumen, dijeron los investigadores.
"En 2018, Kaspersky Labs informó que bloqueó 116.5 millones de infecciones de virus y malware en dispositivos Android e iOS; eso parece una gran cantidad, pero, según sus números, solo el 10 por ciento de los usuarios en los EE. UU., el 5 por ciento en Canadá y el 6 por ciento en el Reino Unido necesitaban protección contra una amenaza móvil el año pasado ”, explicaron los analistas. “Por lo tanto, los proveedores se centran en agregar funciones para diferenciarse, a veces en lugar de mejorar su base de código. Y claramente no siempre hacen un gran trabajo. Cada vulnerabilidad que encontramos fue con un sistema incidental al análisis de virus real ".

Fuente: threatpost