mboost-dp1

Google

Android Market fuld af malware

- Via Version2 - , redigeret af Emil , indsendt af Frankie

I modsætning til Apples App Store bliver alle applikationer ikke tjekket, før de bliver tilgængelige på Googles Android Market. Dette kan ses både som godt og skidt, da der på den ene side ikke bliver pålagt de strenge krav til applikationer hos Android Market, som der gør hos App Store, men uden de krav åbnes der også op for potentiel malware, spyware, m.m.

Peter Kruse, der er konsulent hos sikkerhedsfirmaet CSIS, advarer nu imod Android Market og brugen deraf, som han sammenligner med at hente programmer ned fra internettet til sin computer, om end endnu mere usikkert.

Peter Kruse skrev:
… med en Android-telefon er det værre, fordi applikationerne ligger i en central database, der er søgbar. På nettet kan du se, om du downloader fra det rigtige domæne, mens det eneste du har i Android Market er andres vurdering

Bare der betales et startgebyr på 25 dollars, er der frit slag med, hvad man vil gøre tilgængelig. Dette betyder også, at mange applikationer får lavet nøjagtige kopier, der i virkeligheden indeholder malware, som du ikke nødvendigvis opdager i aktion. Dette er sket med bl.a. netbank-applikationer.

Kruse anbefaler, at man altid først læser kommentarerne til en applikation, før man henter den, da det kan hjælpe til med at spotte, hvorvidt den indeholder noget, den ikke bør.





Gå til bund
Gravatar #1 - TuxDK
11. maj 2010 11:10
Kan godt se problemet, men det er jo ikke anderledes end at hente programmer ned fra nettet til sin PC.

Man må lige være opmærksom på hvad man henter.

Og i det tilfælde med netbank apps, så går jeg ud fra at banken har et direkte link fra deres hjemmeside, til den korrekte app.
Enten via et tekst link eller en barcode til market.
Gravatar #2 - DrHouseDK
11. maj 2010 11:11
Nejnej, for Apple-folkene siger at det kun er PC'er der får vira og malware :-)
Gravatar #3 - bahumbaba
11. maj 2010 11:20
Hold øje med hvad folk skriver om programmet og dets bedømmelse, så skulle den ged være barberet.
Gravatar #4 - Kjeldsen
11. maj 2010 11:21
Hvis man ikke læser kommentarene (og ser antal stjerner) så er man jo blind og dum.

For det første er karakteren meget tydelig, for det andet ved man jo knapt nok hvad det er for et program man henter ned hvis man ikke læser kommentare.

Er der konkrete eksempler på malware fra Market?
Gravatar #5 - Wickedmike
11. maj 2010 11:22
Jeg har endnu ikke set nogle konkrete eksempler på det er sket.
Risikoen er der vel selv hos Apple, de kan vel også lave en bummert.
Men ja som andre pointere er det vel det samme som at hente ganske alm. programmer ned fra nettet.
Gravatar #6 - myplacedk
11. maj 2010 11:24
FULD af malware? De her sensations-overskrifter bliver da værre og værre.
Gravatar #7 - myplacedk
11. maj 2010 11:25
På nettet kan du se, om du downloader fra det rigtige domæne, mens det eneste du har i Android Market er andres vurdering

...og malware får man kun fra forkerte domæner? Hvad snakker han om?
Gravatar #8 - myplacedk
11. maj 2010 11:27
Kjeldsen (4) skrev:
Er der konkrete eksempler på malware fra Market?

"Dette er sket med bl.a. netbank-applikationer." ;-)

Det var vist noget med at nogen havde downloadet en netbank-app, tilføjet noget overvågning, og få et den udgivet som den officielle netbank-app.

Om de bare udgav den, eller om de fik den udgivet i netbankens account ved jeg ikke. Men jeg kan ikke lige se hvordan det skulle være anderledes end Windows-verdenen som han sammenligner med, rent sikkerhedsmæssigt.
Gravatar #9 - Coma
11. maj 2010 11:29
WOW endnu en ekspert der faktisk ikke er skid ekspert..
Gravatar #10 - f-style
11. maj 2010 11:32
det er da også idiotisk at hente en net-bank application på ens telefon uden først at tjekke de officielle kilder. Så ber man altså selv om det.

Mennesker skal lære at tænke selv og konsekvenser fremfor at løbe med panden imod vægen.

Malware kan også komme på app store, det er dog sværer at få det ind i første ende.
Jeg mener nu mere dette er et proof of concept. Så længe man selv skal taste på "install" knappen for at programmer kommer ind på ens telefon er jeg tilfreds. Jeg tjekker altid hvad andre har skrevet og laver en google søgning før jeg installerer noget nyt. Alt andet ville være idiotisk. Sikkerhed fremfor en dyr telefon regning eller stjålet kreditkort/bank oplysninger.
Gravatar #11 - Zayin
11. maj 2010 11:44
#1 til 10

I har alle helt ret... selvfølgelig skal man undersøge hvad man henter ned... problemet er bare at det er den alm. forbruger ikke vant til på sin mobiltelefon.

Det gør bestemt ikke Android telefoner mere tillokkende for alm. IT ukyndige personer... men Android er måske kun til os techies alligevel??
Gravatar #12 - bnm
11. maj 2010 11:49
Jeg kan sådan set godt følge Peter Kruse's argumentation. En stor del af den "gode opførsel" man har som PC bruger, er at hente applikationer fra deres primære kilder, tjekke certifikater og læse anmeldelser.

Når man kaster sig ud i at finde "en god applikation" ved at prøve sig frem, og man ikke går efter et bestemt produkt på Market, så er man lidt på herrens mark. Så kan 2-3 kommentarer være et ret spinkelt grundlag at basere sin tillid på.

Jeg kan anbefale man hører bekendte med android telefoner ad, hvad de bruger af programmer og generelt at Google de ting man vil prøve inden man installerer det.

Selv bruger jeg "allerede": ³ (musikafspiller), EasyShare, Barcode Scanner, Google Goggles, Dropbox, APNdroid, 3G Watchdog, Newsroom, NummerUglen, AndChat, Smooth Calendar, AndTangle, ASTRO File Manager, Shazam og Google Maps.

Så mulighederne for at få sneget noget malware ind er der nok af.

Meeeeen de får mig sgu ikke til at installere AV på min telefon.
Gravatar #13 - Zayin
11. maj 2010 11:59
Der går vel ikke lang tid før det er nødvendigt at installere en fuld Symantec Endpoint Protection enterprise klient på sin Android phone for at være sikker på man ikke får snask ind :)

Jeg synes lidt at det "lette" går lidt i vasken, når det kræver længerevarende undersøgelser på nettet før man "tør" installere en app på sin Android phone.

Det bliver sgu svært at få lært Hr. og Fru Jensen det.. de har jo endnu ikke lært det på deres computer.
Gravatar #14 - Wickedmike
11. maj 2010 12:03
#13 Så længe det ikke er Symantec der bliver installeret på min telefon, så hellere malware :D
Ej spøg til side.


Zayin (13) skrev:
Det bliver sgu svært at få lært Hr. og Fru jensen det.. de har jo endnu ikke lært det på deres computer.

Jeg tror ikke der er mange Hr. og Fru Danmark der har en Android telefon, jeg tror ikke sådan en er udbredt i de kredse endnu.
Gravatar #15 - Aputech
11. maj 2010 12:11
De kan med fordel lave en sektion af Market, hvor applikationerne bliver godkendt først. Et kvalitetsstempel af en eller anden art.
Gravatar #16 - Zayin
11. maj 2010 12:12
Wickedmike (14) skrev:

Jeg tror ikke der er mange Hr. og Fru Danmark der har en Android telefon, jeg tror ikke sådan en er udbredt i de kredse endnu.


Nej... og det er jeg bange for at den heller ikke bliver :)
Gravatar #17 - Loke76
11. maj 2010 12:19
Fejl 40, uden tvivl den største skyldner i at folk bliver inficerede, og den er sku ofte svær at gardere sig imod.
Gravatar #18 - zin
11. maj 2010 12:19
#15: Enig - lidt a lá Microsoft's digitale signatur.
Gravatar #19 - Lomholt
11. maj 2010 13:30
Irrelevant artikel IMO :)
Jeg læser ALTID kommentarerne til applikationer før jeg henter dem. :)
Gravatar #20 - Anderkisten
11. maj 2010 14:04
Heldigvis er folk der laver Malware så fair, at de ikke kan finde på at anmelde og kommentere deres produkt falskt.

Kom nu ind i kampen og erkend at det er et problem. Og det skal ikke løses af at man skal tjekke programmet på nettet og via andres anmeldelser - nogen skal jo starte med at prøve det.

Det kunne være fint, hvis de kunne lave et certifikat, så der kunne være ucertificerede programmer, som der er den usikkerhed på som der er nu, og så certificerede programmer, hvor man således kunne være sikker på at netop det program var sikkert.
Gravatar #21 - Marci
11. maj 2010 14:06
Synes det er lidt sjovt at se den "generelle" holdning her inde (eller i hvert fald mange der har den) at hvis man ikke læser kommentare, googler og ellers på forhånd kender alt til app'en, så er man en tumpe at downloade den..
Som #17 også skriver så er "fejl 40" hovedsagen til 90% (eller noget) af alle fejl der bliver begået, så kan i nok sidde og sige neej hvor er ham der dum, og ham, og hende osv.. Hvis Android virkelig skal have succes skal skal det ud til den gængse forbruger, også skal det gøres venligt, fordi ikke alle googler hver app og læser kommentarer osv, bør det virkelig også være sådan?

På dette områder fører apple klart, men man kan jo så diskutere hvor vidt deres metode er rigtig..
Jeg tror #15 har fat i noget, en sådan signatur ordning ville meget simpelt kunne løse problemet, da de mest kritiske apps så med fordel ville kunne få sig sådan et..

- Det der med at tro at alle er eksperter på området.. man kan ikke gå mere galt i byen!

Men der ud over må sensations overskrifterne godt gå meget langt væk! Hvor mange tilfælde er det lige der har været!?
Gravatar #22 - ThePulse
11. maj 2010 14:28
Denne nyhed skulle lige være kommet om Apple og Appstore, så havde der været hån mm.

Men når det er en Android tlf. er man jo bare dum fordi man ikke læser kommentarer og ser stjerne!

Men husk nu lige at der er nogen der skal hente lortet først for at finde ud af at det er noget skod fyldt med malware før de kan bedømme det og give det stjerner.

(Godt man har en iPhone ;) )
Gravatar #23 - RMJdk
11. maj 2010 14:38
Istedet for at pakke folk ind i en beskytttet bubble, ala Apple, er det alså bedre at lærer folk noget, istedet for bare Apple politik, hvor kunder er dumme som snot, de har penge, men de er dumme, lad os beskytte dem.

Kører aldrig med Virus scanner, har ikke haft virus i 10år det handler om at vide WTF man laver. Det samme med spyware.

Og jo jeg installere software og tjekker engang hvert halve år.

Så igen lær folk istedet for at pakke dem ind. Der er ikke meget ved at have en verden uden frihed ala Apple.
Gravatar #24 - Ndrskv
11. maj 2010 15:00
RMJdk (23) skrev:
Så igen lær folk istedet for at pakke dem ind
Du går bare igang med at lære Tømrer-jens og SOSU-Lone omkring korrekt brug af internettet og deres nye smarte touch-telefon med de sjove programmer... De kommer ikke langt før du rammer panden mod muren... Den gennemsnitlige forbruger er og bliver dum! and thats a fact... Hvor Appstoren måske er for lukket er A-market måske for åbent...

Et månedligt abonnement der giver fri download af alle apps... Udviklerne får en procentdel af indtægten alt efter hvor meget deres apps bliver downloadet... og alle apps bliver tjekket... Mon ikke det kunne fungere?
Gravatar #25 - titboy
11. maj 2010 15:32
Uhm, læse folks kommentar og vurdere der udfra. Må jeg være fri.

Når du installer fra Android Market, så fremkommer det tydligt hvad applikation skal have af adgange på din telefon og det skal du accepter inden det bliver installeret.

Her er et aktuelt eksemple programmet
'Sex Jokes'
Der bliver du spurgt om det er oki at det har adgang til følgende:
Din placering -> grov (netværksbaseret) placering
Dine personlige oplysninger -> læs kontaktdata
Netværkskommunikation -> Fuld internet adgang
Opkald -> læs telefontilstand og identitet
Systemværktøjer -> genstart andre programmer

Hvis man ikke kan gennemskue det, så er der kun en ting at sige.
There is no fix for stupid.
Gravatar #26 - nubus
11. maj 2010 16:22
#25 - ah, du er typen der altid læser licensbetingelser.. Så hvad er "telefontilstand", "grov placering" og "kontaktdata"? Og hvad betyder det for brugeren? Det er ikke noget man forstår på 2 sek.

Sæt du din mor til at læse sådan en skærm, og hun vil trykke videre uden at blinke -eh.... måske nærmere din far, nu jeg tænker over hvilket program du har gang i ;-)
Gravatar #27 - myplacedk
11. maj 2010 16:35
#26
Det skulle være ret tydeligt for de fleste, at en app ikke behøver at kende din placering, for at vise en sjofel vittighed.

Det skulle også være ret tydeligt for de fleste, at når en joke-database vil læse i din adressebog, så er der noget galt.

Internetadgang betyder desværre ofte bare at der er reklamer, så den advarselslampe er der gået slem inflation i.

Men når den vil have adgang til private ting som den ikke skal bruge, OG vil på nettet, OG vil have adgang til nogle mystiske ting som apps normalt ikke behøver adgang til, så skulle de fleste advarselslamper blinke.

Hvis ikke man har almindelig sund fornuft og logik nok til at have en fornemmelse af at der er noget galt der, så skal man formentlig ikke have en smartphone. Altså ikke fordi man er for dum til at bruge den, men fordi der formentlig ikke er behov for det.
Når man køber et apparat der er for avanceret til at man kan finde ud af det, så går det galt før eller siden alligevel.
Gravatar #28 - Windcape
11. maj 2010 16:41
myplacedk (7) skrev:
...og malware får man kun fra forkerte domæner? Hvad snakker han om?
Hvis jeg henter en applikation fra danskebank.dk er det jo mere sikkert, end hvis jeg henter det fra en sort boks der bare påstår det er fra Danske Bank.

Der mangler digital signering af applikationerne, eller bedre kontrol.

Og indtil videre har Google ikke sat kontrol ret højt!
Gravatar #29 - Windcape
11. maj 2010 16:42
myplacedk (27) skrev:
Det skulle også være ret tydeligt for de fleste, at når en joke-database vil læse i din adressebog, så er der noget galt.
Men modsat en Facebook/Twitter/Flickr applikation? ...

myplacedk (27) skrev:
Hvis ikke man har almindelig sund fornuft og logik nok til at have en fornemmelse af at der er noget galt der, så skal man formentlig ikke have en smartphone.
Det er jo så ikke en reel løsning på problemet. Og der er mange som vil mene de er fornuftige nok, men alligevel kommer til at begå fejl.

Det er jo virus om igen. Userland software med adgang til internettet + andre ting, kan jo gøre fantastiske mange ting. Der er vel sådan set intet der forhindre en keylogger på en smartphone.

Next up: Antivirus til smartphones!
Gravatar #30 - myplacedk
11. maj 2010 16:46
#28
Hvis jeg var Danske Bank, ville jeg ikke bede mine kunder om at søge på "Danske Bank" i Android Marked.

Windcape (29) skrev:
Men modsat en Facebook/Twitter/Flickr applikation? ...

Nu snakkede vi lige om et konkret eksempel. Sådan nogle fuskere er meget ofte meget nemme at gennemskue, så man kommer langt med sund fornuft.
Gravatar #31 - Lomholt
11. maj 2010 16:51
Windcape (29) skrev:


Next up: Antivirus til smartphones!


Jeg har da noget antivirus på min Android-telefon - har dog aldrig oplevet den har sagt der har været noget..

Antivirusapplikationen hedder: Lookout :)
Gravatar #32 - Windcape
11. maj 2010 16:55
myplacedk (30) skrev:
Hvis jeg var Danske Bank, ville jeg ikke bede mine kunder om at søge på "Danske Bank" i Android Marked.
På den anden side, hvad forhindre mig i at lave en officiel netbank applikation uden at banken har hørt om det?

Sund fornuft er en global løsning på alle verdens problemer. Men det virker bare ikke i længden.
Gravatar #33 - kjeldmis
11. maj 2010 18:51
#32 Ja, og hvad sund fornuft egentligt?

Tømrer Hans vil mene det er sund fornuft og vide hvordan du betjener f. eks. en rundsav.
Tandlægen vil mene det er sund fornuft at bruge tandtråd hver dag.
IT-nørden vil mene at det er sund fornuft man ikke downloader fra Android Market uden verificering af App'en.

- Kan I se pointen? Det kommer helt an på hvem man er, og hvad man har lært gennem tiden. Sund fornuft er altså bare ikke lige "sund fornuft" fordi det giver mening for dig.
Gravatar #34 - Zombie Steve Jobs
11. maj 2010 19:09
#26 JAMEN så må de brugere smutte over til apple, where the idiot is king.

#33 Jamen, vi er jo universets førende it-nation? ser ansøgninger og cv'er fra folk, der påstår at de taler "flydende webish" og er "eksperter til computere" - i virkeligheden er de idioter, der har brugt flicker, twitter og facebook, fuck nogle giga tards, og det er bare ærgerligt, må deres kontoer blive lænset, hvis de ikke fatter at bruge en computer. De går vel for helvede heller ikke rundt med et taske fyldt med kontanter og guldkæder om halsen i skt. petersborgs metro?

Det behøver man vel for fanden ikke at være rejseguide for at fatte er en dum ide?
Gravatar #35 - Glædelig Jul!!
11. maj 2010 19:24
Jeg har lige bestilt en HTC-Desire, og glæder mig helt vildt, bare det at der er 7 skærme (Desktops) på HTC-Desire gør den mere brugbar for mig end en IPhone ville være.

Men smag er jo forskellig, og heldigvis for det, at den ene telefon er et bedre valg end den anden, gør jo ikke at den der fravælges er dårlig, den levere blot ikke det køberen havde brug for.
Gravatar #36 - myplacedk
11. maj 2010 19:27
kjeldmis (33) skrev:
Ja, og hvad sund fornuft egentligt?

Godt spørgsmål.

kjeldmis (33) skrev:
Tømrer Hans vil mene det er sund fornuft og vide hvordan du betjener f. eks. en rundsav.

Sund fornuft om rundsave:
1) Den er farlig. Lad være med at betjene den uden grundlæggende viden.
2) Hold fingrene væk fra klingen så længe der er sat strøm til.
...osv. Det kræver ikke en tømrer at indse den slags.

kjeldmis (33) skrev:
Tandlægen vil mene det er sund fornuft at bruge tandtråd hver dag.

Her vil jeg nu hellere sige at man skal gå til tandlæge hvis man har tandsmerter, eller har knækket en tand. Hvis vi skal komme med eksempler på samme niveau som det er påkrævet for at udelukke det meste malware på Android'en.

kjeldmis (33) skrev:
- Kan I se pointen? Det kommer helt an på hvem man er, og hvad man har lært gennem tiden. Sund fornuft er altså bare ikke lige "sund fornuft" fordi det giver mening for dig.

Hvis det kun giver mening for mig som ekspert, så er det ikke "sund fornuft", så er det "ekspertviden".
Det er derfor jeg siger at det er sund fornuft - fordi jeg ikke mener at det kræver ekspert-viden.

Ja, det kræver noget grundlæggende viden. Det GØR sådan et avanceret apparat. Uden lidt grundlæggende viden kan man slet ikke betjene det.
Gravatar #37 - Slettet Bruger [3968379940]
11. maj 2010 19:30
#35

Hvem skøjter mellem 7 vinduer anyways? jeg kan ikke engang fylde 4 :S

Taget i betragtning at jeg ikke har attentionwhore/skal-ha-det-hele-med-freak og derfor ikke har rss feeds og facebook app.

Anywho. læg mærke til, som andre siger, hvad programmet vil ha adgang til.
Hvis en prutte-app vil ha adgang til nettet, din lokation, kontakter billeder, og system så er det lidt suspekt
Gravatar #38 - LinguaIgnota
11. maj 2010 19:34
JustMe (35) skrev:
Jeg har lige bestilt en HTC-Desire, og glæder mig helt vildt, bare det at der er 7 skærme (Desktops) på HTC-Desire gør den mere brugbar for mig end en IPhone ville være.


Der er 11 på en iPhone.
Gravatar #39 - Louis
11. maj 2010 20:29
LinguaIgnota (38) skrev:
Der er 11 på en iPhone.


Man kan også blive stresset af for mange desktops ;)
Gravatar #40 - Glædelig Jul!!
11. maj 2010 20:40
@38
Desire 3.7 inches skærm, min er større end din ;)


@35
Jeg kan snildt bruge det.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login