
Бразильська програма-шпигун для телефонів була зламана, а пристрої жертв «видалені» з сервера
Португаломовний додаток WebDetetive використовували для злому понад 76 000 телефонів.
Зак Віттакер @zackwhittaker / 6 місяців
Шпигунську програму португальською мовою під назвою WebDetetive використовували для злому понад 76 000 телефонів на базі Android останніми роками в усій Південній Америці, переважно в Бразилії. WebDetetive — це остання компанія-шпигун за останні місяці, яка зазнала хакерської атаки.
У недатованій записці, що потрапила в розпорядження TechCrunch, неназвані хакери описали, як вони знайшли і використовували кілька вразливостей у системі безпеки, що дало їм змогу зламати сервери WebDetetive і отримати доступ до баз даних користувачів. Використовуючи інші недоліки у веб-панелі виробника шпигунського ПЗ, яка використовується зловмисниками для доступу до викрадених телефонних даних своїх жертв, хакери заявили, що вони перерахували і завантажили всі записи панелі, включно з адресою електронної пошти кожного клієнта.
За словами хакерів, доступ до приладової панелі також давав їм змогу повністю видаляти пристрої жертв із мережі шпигунського ПЗ, фактично розриваючи з’єднання на рівні сервера, щоб пристрій не міг завантажувати нові дані. «Що ми, безумовно, і зробили. Тому що ми могли. Тому що #fuckstalkerware», — написали хакери в дописі.
Записку було включено в кеш, що містить понад 1,5 гігабайт даних, зішкреблених із веб-панелі шпигунської програми. Ці дані включали інформацію про кожного клієнта, наприклад IP-адресу, з якої він заходив у систему, та історію його покупок.

У даних також перераховувалися всі пристрої, які були зламані кожним клієнтом, версія шпигунської програми, запущеної на телефоні, і типи даних, які шпигунська програма збирала з телефону жертви.
У кеш не входив вкрадений вміст телефонів жертв.
DDoSecrets, некомерційна організація, що займається індексуванням витоків і відкритих даних в інтересах суспільства, отримала дані WebDetetive і надала їх TechCrunch для аналізу.
Загалом дані показали, що на момент злому WebDetetive скомпрометувала 76 794 пристрої. Дані також містили 74 336 унікальних адрес електронної пошти клієнтів, хоча WebDetetive не перевіряє адреси електронної пошти клієнтів під час реєстрації, що не дає змоги провести повноцінний аналіз клієнтів шпигунської програми.
Невідомо, хто стоїть за зломом WebDetetive, і хакери не надали контактної інформації. TechCrunch не зміг незалежно підтвердити заяву хакерів про видалення пристроїв жертв із мережі, хоча TechCrunch перевірив достовірність вкрадених даних, зіставивши ідентифікатори пристроїв у кеші із загальнодоступною кінцевою точкою на сервері WebDetetive.
WebDetetive — це тип застосунку для моніторингу телефонів, який встановлюється на телефон людини без її згоди, часто кимось, хто знає пароль телефону.
Після інсталяції застосунок змінює свій значок на головному екрані телефону, що ускладнює виявлення і видалення шпигунської програми. Після цього WebDetetive починає непомітно завантажувати вміст телефону на свої сервери, включно з повідомленнями, журналами дзвінків, записами телефонних розмов, фотографіями, записами з мікрофону телефону, додатками соціальних мереж і точними даними про місцезнаходження в реальному часі.
Незважаючи на широкий доступ цих «переслідувальних» (або подружніх) застосунків до особистих і конфіденційних телефонних даних жертви, шпигунські програми відомі своїми помилками та неякісним кодуванням, що наражає і без того вкрадені дані жертви на ризик подальшої компрометації.
WebDetetive, познайомтеся з OwnSpy
Про WebDetetive мало що відомо, крім його можливостей спостереження. Нерідко виробники шпигунського ПЗ приховують або замовчують свою реальну особистість, з огляду на репутаційні та юридичні ризики, пов’язані з виробництвом шпигунського ПЗ і сприянням незаконному стеженню за іншими людьми. Компанія WebDetetive нічим не відрізняється від інших.
Але хоча зламані дані самі по собі не дають жодних відомостей про адміністраторів WebDetetive, значною мірою її коріння можна простежити на прикладі OwnSpy, іншого широко поширеного застосунку для телефонного шпигунства.
TechCrunch скачав застосунок WebDetetive для Android з його сайту (оскільки Apple і Google забороняють застосунки для стеження у своїх магазинах застосунків) і встановив його на віртуальний пристрій, що дало нам змогу аналізувати застосунок в ізольованій пісочниці, не передаючи йому ніяких реальних даних, як-от наше місцезнаходження… Ми провели аналіз мережевого трафіку, щоб зрозуміти, які дані надходили і виходили з додатка WebDetetive, і виявили, що він являє собою значною мірою перероблену копію шпигунського ПЗ OwnSpy. Призначений для користувача агент WebDetetive, який він відправляє на сервер для ідентифікації себе, як і раніше, називав себе OwnSpy, хоча і завантажував фіктивні дані нашого віртуального пристрою на сервери WebDetetetive.

Порівняння фотографій WebDetetive (ліворуч) і OwnSpy (праворуч), що працюють на Android. Кредити на зображення: TechCrunch
OwnSpy розроблено в Іспанії компанією Mobile Innovations, що базується в Мадриді та очолюється Антоніо Калатравою. OwnSpy працює щонайменше з 2010 року, згідно з її веб-сайтом, і стверджує, що у неї 50 000 клієнтів, хоча невідомо, скільки пристроїв OwnSpy зламала на сьогоднішній день.
OwnSpy також працює за партнерською моделлю, дозволяючи іншим людям отримувати комісійні, просуваючи застосунок або пропонуючи «новий продукт своїм клієнтам», в обмін на те, що OwnSpy отримуватиме частину прибутку, згідно з архівною копією сайту партнера. Неясно, які ще операційні зв’язки існують між OwnSpy і WebDetetive, якщо вони взагалі існують. Калатрава не відповів на прохання про коментар.
Через деякий час після того, як ми зв’язалися з Калатравою електронною поштою, частина відомої інфраструктури OwnSpy перестала працювати. Окремий аналіз мережевого трафіку застосунку OwnSpy, проведений TechCrunch, показав, що на момент публікації застосунок-шпигун OwnSpy не функціонував протягом короткого часу. Додаток WebDetetive продовжує працювати.
Руйнівна атака?
WebDetetive — другий виробник шпигунських програм, який постраждав від злому, що руйнує дані, за останні місяці. LetMeSpy, шпигунський застосунок, створений польським розробником Рафалом Лідвіном, припинив роботу після злому, унаслідок якого з серверів LetMeSpy було видалено вкрадені дані з телефонів жертв. Лідвін відмовився відповідати на запитання про цей інцидент.
За підрахунками TechCrunch, за останні роки щонайменше дюжина компаній, що займаються розробкою шпигунських програм, через неякісне кодування і вразливості в системі безпеки, які легко усунути, наразили на ризик подальшої компрометації вкрадені телефонні дані жертв.
Засновник WebDetetive Леонардо Дуарте не відповів на прохання про коментар. Лист, надісланий на адресу електронної пошти служби підтримки WebDetetive, про проблему витоку даних, зокрема про те, чи є у виробника шпигунського ПЗ резервні копії, залишився без відповіді. Неясно, чи буде виробник шпигунських програм повідомляти клієнтів або жертв про витік даних, а також чи збереглися у нього дані або записи для цього.
Руйнівні атаки, хоча й нечасто, можуть мати непередбачувані та небезпечні наслідки для жертв шпигунських програм. Шпигунські програми зазвичай попереджають зловмисника, якщо додаток-шпигун перестає працювати або видаляється з телефону жертви, а розрив зв’язку без плану безпеки може поставити жертв шпигунських програм у небезпечну ситуацію. На сайті організації Coalition Against Stalkerware, яка займається підтримкою жертв і постраждалих від шпигунських програм, є ресурси для тих, хто підозрює, що їхній телефон зламаний.
Як знайти і видалити WebDetetive
На відміну від більшості застосунків для моніторингу телефону, WebDetetive і OwnSpy не ховають свій застосунок на головному екрані Android, а маскуються під застосунок Wi-Fi, що представляє систему Android.
WebDetetive відносно легко виявити. Додаток називається «WiFi» і має білий значок бездротового зв’язку в синьому колі на білому тлі.

Знімок екрана із зображенням додатка «WiFi», який видається як системний додаток Wi-Fi. Однак цей додаток — замаскована шпигунська програма. Кредити зображень: TechCrunch
При натисканні й утриманні, а також при перегляді інформації про застосунок, він насправді називається «Sistema».

Під час натискання на значок застосунку «WiFi» з’являється застосунок «Система», який має вигляд системного застосунку Android, але насправді є шпигунським ПЗ WebDetetive. Кредити зображень: TechCrunch
Ми підготували загальний посібник, який допоможе вам видалити шпигунські програми для Android з вашого телефону, якщо це безпечно. Переконайтеся, що Google Play Protect увімкнено, оскільки ця функція безпеки пристрою може захистити від шкідливих додатків Android. Перевірити її статус можна в меню налаштувань Google Play.
Оновлено з урахуванням подробиць про засновника WebDetetive.
Якщо вам або вашим знайомим потрібна допомога, Національна гаряча лінія з боротьби з домашнім насильством (1-800-799-7233) надає цілодобову безоплатну безкоштовну конфіденційну підтримку жертвам домашнього насильства та жорстокого поводження. Якщо ви потрапили в надзвичайну ситуацію, телефонуйте 911. Коаліція проти шпигунських програм також пропонує ресурси, якщо ви вважаєте, що ваш телефон зазнав атаки шпигунських програм.


